NIS2 verplicht organisaties om passende encryptie toe te passen als onderdeel van hun technische beveiligingsmaatregelen. Dat betekent dat gegevens zowel tijdens opslag als tijdens verzending versleuteld moeten zijn, zodat onbevoegden er geen toegang toe kunnen krijgen. De richtlijn schrijft geen specifieke algoritmen voor, maar verwacht wel dat de gekozen encryptie aansluit bij de actuele stand van de techniek. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-encryptie, van verplichte gegevenstypen tot de gevolgen van non-compliance.
Welke soorten gegevens moeten verplicht versleuteld worden onder NIS2?
Onder NIS2 moeten in elk geval persoonsgegevens, bedrijfskritieke informatie, toegangsgegevens en communicatie over netwerken versleuteld worden. De richtlijn richt zich op alle gegevens waarvan het verlies of de blootstelling de continuïteit van de dienstverlening of de veiligheid van personen in gevaar kan brengen.
Concreet gaat het om de volgende categorieën:
- Persoonsgegevens van medewerkers, klanten en leveranciers
- Authenticatiegegevens zoals wachtwoorden, sleutels en certificaten
- Bedrijfskritieke documenten zoals contracten, financiële gegevens en strategische plannen
- Communicatie via netwerken, inclusief e-mail en berichtenverkeer
- Back-updata die buiten het primaire systeem worden opgeslagen
NIS2 hanteert een risicogebaseerde aanpak. Dat houdt in dat je zelf bepaalt welke gegevens het gevoeligst zijn en welk encryptieniveau daarbij past. Hoe groter het risico bij blootstelling, hoe sterker de encryptie moet zijn. Het is dus verstandig om te beginnen met een risicoanalyse die in kaart brengt welke gegevensstromen en opslaglocaties extra bescherming nodig hebben.
Welke encryptiestandaarden zijn geschikt voor NIS2-compliance?
Voor NIS2-encryptiecompliance zijn standaarden zoals AES-256, TLS 1.2 of hoger, en RSA met minimaal 2048-bit sleutels geschikt. Dit zijn internationaal erkende standaarden die aansluiten bij de eis dat encryptie “state of the art” moet zijn, wat betekent dat verouderde protocollen zoals SSL of TLS 1.0 niet meer volstaan.
Een praktisch overzicht van gangbare encryptiestandaarden per toepassing:
- Gegevensopslag: AES-256 is de standaard voor het versleutelen van bestanden, schijven en databases
- Gegevenstransport: TLS 1.2 of TLS 1.3 voor beveiligde verbindingen via het internet en interne netwerken
- E-mail: S/MIME of PGP voor end-to-end versleuteling van e-mailcommunicatie
- Wachtwoordopslag: Hashing met bcrypt of Argon2 in plaats van omkeerbare encryptie
Het is belangrijk om encryptie niet als eenmalige maatregel te zien. Standaarden evolueren en wat vandaag veilig is, kan over enkele jaren verouderd zijn. NIS2 verwacht dat je beveiligingsmaatregelen actueel houdt, wat betekent dat je regelmatig controleert of de gebruikte protocollen nog voldoen aan de actuele normen. Een monitoringdienst voor updates kan hierbij ondersteunen.
Geldt de NIS2-encryptieplicht ook voor het MKB?
Ja, NIS2-beveiliging voor het MKB is relevant zodra een bedrijf actief is in een van de aangewezen kritieke of belangrijke sectoren. Denk aan ICT-dienstverlening, logistiek, gezondheidszorg, energie en digitale infrastructuur. Middelgrote bedrijven met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro vallen in veel gevallen direct onder de wet.
Maar ook kleinere bedrijven die buiten de directe reikwijdte vallen, kunnen er indirect mee te maken krijgen. Dit komt door de ketenverantwoordelijkheid die NIS2 introduceert: grote organisaties die onder de richtlijn vallen, zijn verplicht om ook bij hun leveranciers en partners een adequaat beveiligingsniveau te eisen. Als jouw bedrijf diensten levert aan een organisatie die NIS2-plichtig is, kun je contractueel verplicht worden om aan vergelijkbare eisen te voldoen.
Voor het MKB betekent dit dat encryptie niet langer een “nice to have” is, maar een zakelijke noodzaak. Bekijk de ICT-beveiligingsopties voor het MKB om te zien welke maatregelen passend zijn voor jouw situatie.
Hoe verschilt NIS2 van de AVG als het gaat om encryptie?
Het belangrijkste verschil is het toepassingsgebied: de AVG richt zich uitsluitend op de bescherming van persoonsgegevens, terwijl de NIS2-richtlijn encryptie-eisen stelt aan alle gegevens die de continuïteit en veiligheid van netwerken en informatiesystemen raken. NIS2 gaat dus verder dan de AVG.
AVG en encryptie
De AVG beveelt encryptie aan als passende technische maatregel om persoonsgegevens te beschermen. Het is echter geen harde verplichting: de AVG laat ruimte om alternatieve maatregelen te nemen als die een gelijkwaardig beschermingsniveau bieden. Bij een datalek kan het ontbreken van encryptie wel een bepalende factor zijn bij het vaststellen van nalatigheid.
NIS2 en encryptie
NIS2 gaat een stap verder door encryptie expliciet te noemen als onderdeel van de verplichte technische beveiligingsmaatregelen. Daarbij geldt een bredere scope: niet alleen persoonsgegevens, maar ook bedrijfsinformatie, systeemconfiguraties en communicatiestromen moeten beschermd worden. Bovendien legt NIS2 verantwoordelijkheid bij het bestuur van de organisatie, wat de druk om encryptie serieus te nemen aanzienlijk vergroot.
In de praktijk vullen beide regelingen elkaar aan. Wie NIS2-compliant is op het gebied van encryptie, voldoet in de meeste gevallen ook aan de AVG-eisen. Omgekeerd geldt dat niet altijd.
Wat zijn de gevolgen als encryptie niet voldoet aan NIS2?
Als encryptie niet voldoet aan de NIS2-verplichtingen, kunnen organisaties te maken krijgen met boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor tekortkomingen in het beveiligingsbeleid.
De financiële risico’s zijn echter niet de enige gevolgen. Denk ook aan:
- Reputatieschade bij klanten en partners als een incident openbaar wordt
- Verlies van contracten, omdat opdrachtgevers steeds vaker aantoonbare beveiliging eisen
- Operationele verstoringen als gevolg van een cyberaanval die had kunnen worden voorkomen
- Meldplicht bij incidenten waarbij het ontbreken van encryptie de ernst van het incident vergroot
De Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in Nederland van kracht wordt, geeft toezichthouders de bevoegdheid om actief te handhaven. Dat maakt het risico van non-compliance concreter dan ooit.
Hoe controleer je of de huidige encryptie NIS2-proof is?
Je controleert of je encryptie NIS2-proof is door een systematische audit uit te voeren op vier gebieden: welke gegevens je opslaat, hoe die gegevens worden verstuurd, welke protocollen en standaarden je gebruikt, en hoe sleutelbeheer is geregeld. Verouderde of ontbrekende encryptie wordt zo snel zichtbaar.
Een praktische aanpak in stappen:
- Breng gegevensstromen in kaart: Weet welke gegevens je opslaat, waar ze staan en hoe ze worden uitgewisseld.
- Controleer gebruikte protocollen: Zijn TLS-versies actueel? Worden verouderde algoritmen zoals MD5 of SHA-1 nog gebruikt?
- Beoordeel sleutelbeheer: Worden encryptiesleutels veilig opgeslagen en regelmatig vernieuwd?
- Test back-upbeveiliging: Zijn back-ups versleuteld, ook als ze extern worden opgeslagen?
- Documenteer alles: NIS2 vereist dat je kunt aantonen welke maatregelen je hebt genomen en waarom.
Hulpmiddelen zoals Microsoft Purview Compliance Manager kunnen helpen bij het in kaart brengen van compliancegaten binnen de Microsoft 365-omgeving. Een Microsoft 365 beveiligingscheck geeft snel inzicht in de huidige stand van zaken.
Hoe IT Aanspreekpunt helpt met NIS2 encryptie compliance
Wij helpen MKB-organisaties om hun encryptie op orde te brengen en aantoonbaar te voldoen aan de NIS2-richtlijn. Als Microsoft 365-specialist en SharePoint Online-expert kennen we de technische en organisatorische kant van encryptie door en door. Onze aanpak is concreet en praktisch:
- We voeren een encryptie-audit uit op je huidige IT-omgeving en brengen risico’s in kaart
- We implementeren AES-256 opslagencryptie en actuele TLS-protocollen voor gegevenstransport
- We regelen veilig sleutelbeheer via Microsoft Azure Key Vault of vergelijkbare oplossingen
- We zorgen voor versleutelde back-ups en documenteren alle maatregelen voor de toezichthouder
- We bewaken via onze cybersecuritydiensten continu of je beveiliging actueel blijft
Wil je weten of jouw organisatie klaar is voor NIS2? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee.
Gerelateerde artikelen