Het verschil tussen NIS1 en NIS2 is groot. NIS2 is een flink uitgebreide versie van de oorspronkelijke NIS1-richtlijn uit 2016. Waar NIS1 alleen gold voor een beperkte groep grote organisaties in kritieke sectoren, trekt NIS2 de scope veel breder. Meer sectoren vallen nu onder de richtlijn, de beveiligingseisen zijn strenger en de gevolgen van niet-naleving zijn zwaarder. In dit artikel beantwoorden we de belangrijkste vragen over het NIS1 NIS2 verschil, wat de NIS2-richtlijn concreet betekent voor jouw organisatie en hoe je je als MKB-bedrijf goed voorbereidt.
Wat verandert er concreet met NIS2 ten opzichte van NIS1?
NIS2 vervangt NIS1 volledig en brengt op vier punten grote veranderingen. De richtlijn geldt voor meer sectoren, stelt strengere eisen aan beveiliging, introduceert ketenverantwoordelijkheid en maakt bestuurders persoonlijk aansprakelijk. Kortom: de lat ligt hoger, voor meer organisaties, met hardere consequenties.
NIS1 richtte zich voornamelijk op grote aanbieders van essentiële diensten zoals energie, water en financiën. De regels waren relatief algemeen en de handhaving verschilde sterk per land. NIS2 pakt dit fundamenteel anders aan.
De belangrijkste veranderingen op een rij:
- Bredere reikwijdte: veel meer sectoren vallen nu onder de richtlijn, waaronder ICT-dienstverlening, voedselproductie, afvalbeheer en de maakindustrie
- Strengere meldplicht: significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde toezichthouder
- Ketenverantwoordelijkheid: organisaties zijn ook verantwoordelijk voor de beveiliging van hun leveranciers
- Persoonlijke aansprakelijkheid: bestuurders kunnen nu persoonlijk aansprakelijk worden gesteld bij niet-naleving
- Harmonisatie: alle EU-lidstaten hanteren dezelfde minimumnormen, wat willekeur in handhaving vermindert
In Nederland wordt NIS2 vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Dat betekent dat organisaties nu al actie moeten ondernemen om op tijd compliant te zijn.
Voor welke organisaties geldt de NIS2-richtlijn?
De NIS2-richtlijn geldt voor middelgrote en grote organisaties die actief zijn in sectoren die als essentieel of belangrijk worden aangemerkt. Een organisatie valt doorgaans onder NIS2 als ze meer dan 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro, én actief is in een aangewezen sector.
NIS2 maakt onderscheid tussen twee categorieën:
- Essentiële entiteiten: energie, drinkwater, transport, bankwezen, gezondheidszorg, digitale infrastructuur en overheid
- Belangrijke entiteiten: ICT-dienstverlening, post- en koeriersdiensten, voedselproductie, chemische industrie en de maakindustrie
Voor NIS2 en het MKB geldt een belangrijke nuance. Kleine bedrijven (minder dan 50 medewerkers en minder dan 10 miljoen euro omzet) vallen in principe niet direct onder de wet. Maar als jouw klanten wél onder NIS2 vallen, kunnen zij via de ketenverantwoordelijkheid eisen stellen aan jouw beveiligingsniveau. Dit maakt ICT-beveiliging voor het MKB ook zonder directe verplichting steeds relevanter.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.
Welke beveiligingsmaatregelen verplicht NIS2?
NIS2 verplicht organisaties om een breed pakket aan technische en organisatorische beveiligingsmaatregelen te treffen. De kern draait om risicobeheer: je moet aantoonbaar weten welke risico’s je loopt en daar passende maatregelen op nemen.
Concreet gaat het om de volgende verplichte maatregelen:
- Het uitvoeren van een risicoanalyse en het opstellen van een informatiebeveiligingsbeleid
- Maatregelen voor bedrijfscontinuïteit, zoals back-ups en herstelplannen
- Beveiliging van de toeleveringsketen (ketenverantwoordelijkheid)
- Toegangsbeveiliging, zoals multifactorauthenticatie (MFA)
- Encryptie van gevoelige data
- Regelmatig patchbeheer en monitoring en updates van systemen
- Opleiding en bewustwording van medewerkers
- Procedures voor incidentmelding
De wet schrijft geen specifieke technische oplossingen voor, maar eist wel dat maatregelen proportioneel zijn aan het risico. Hoe gevoeliger de data of hoe groter de impact van een incident, hoe strenger de verwachte maatregelen.
Wat zijn de gevolgen als een organisatie niet voldoet aan NIS2?
Als een organisatie niet voldoet aan de NIS2-richtlijn, riskeert ze boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Dit is een van de meest ingrijpende veranderingen ten opzichte van NIS1.
Naast financiële sancties zijn er ook operationele gevolgen mogelijk:
- Toezichthouders kunnen opdragen om maatregelen te treffen binnen een bepaalde termijn
- In ernstige gevallen kan een organisatie tijdelijk worden verplicht bepaalde activiteiten te staken
- Reputatieschade door publicatie van overtredingen
- Verlies van contracten, omdat klanten en partners aantoonbare compliance steeds vaker als eis stellen
De persoonlijke aansprakelijkheid van bestuurders is nieuw en opvallend. Directeuren en managers kunnen niet langer achter de rechtspersoon schuilen als blijkt dat zij onvoldoende toezicht hebben gehouden op de informatiebeveiliging binnen hun organisatie.
Hoe bereidt een MKB-bedrijf zich voor op NIS2?
Een MKB-bedrijf bereidt zich voor op NIS2 door eerst te bepalen of het direct onder de wet valt, vervolgens een risicoanalyse uit te voeren en daarna stap voor stap de verplichte beveiligingsmaatregelen te implementeren. Begin vroeg, want een goede voorbereiding kost tijd.
Een praktische aanpak in stappen:
- Bepaal of je onder NIS2 valt: check je sector en bedrijfsomvang. Ook als je er niet direct onder valt, loont het om je beveiliging op orde te hebben vanwege ketenverantwoordelijkheid.
- Voer een risicoanalyse uit: breng in kaart welke systemen, data en processen kritiek zijn voor jouw bedrijfsvoering.
- Stel een beveiligingsbeleid op: leg vast hoe je omgaat met toegangsbeheer, wachtwoorden, updates en incidenten.
- Implementeer technische maatregelen: denk aan MFA, encryptie, firewalls en een beveiligd bedrijfsnetwerk.
- Train je medewerkers: menselijk gedrag is een van de grootste risicofactoren. Zorg dat iedereen weet hoe ze veilig werken.
- Regel je meldprocedure: weet hoe en waar je een incident meldt binnen de wettelijke termijn van 24 uur.
Voor veel MKB-bedrijven is het uitbesteden van de technische kant van cybersecurity de meest praktische route. ICT uitbesteden geeft je toegang tot specialistische kennis zonder dat je er zelf een fulltime team voor nodig hebt.
Hoe IT Aanspreekpunt helpt met NIS2-compliance
Wij begrijpen dat NIS2-wetgeving complex kan zijn, zeker als je je als ondernemer wilt focussen op je eigen werk. Daarom ontzorgen wij je volledig in het NIS2-traject. Als cybersecurity-specialist voor het MKB beschikken wij over de kennis en tools om jouw digitale beveiliging op orde te brengen.
Wat wij voor je doen:
- Risicoanalyse uitvoeren en vertalen naar concrete maatregelen
- MFA-implementatie en toegangsbeleid instellen via Microsoft 365-beveiliging
- Patchbeheer, monitoring en updates van al je systemen
- Encryptie en veilige opslag van bedrijfsdata
- Compliance-rapportage zodat je altijd kunt aantonen dat je op orde bent
- Begeleiding bij ISO 27001 als je verder wilt gaan dan alleen NIS2-compliance
Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijkertijd je concurrentiepositie. Aantoonbare digitale veiligheid wordt steeds vaker een vereiste in contracten en inkoopvoorwaarden. Wil je weten wat NIS2 concreet betekent voor jouw organisatie? Neem contact met ons op voor een vrijblijvend gesprek.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.