Ruben TalmanRuben Talman

Wat is NIS2 en voor wie geldt het?

20 augustus 08:00
7 min.
Op deze pagina
Op deze pagina

De NIS2-richtlijn is de Europese wetgeving voor netwerk- en informatiebeveiliging die organisaties verplicht hun digitale weerbaarheid structureel te versterken. In Nederland wordt deze richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. De richtlijn geldt voor bedrijven en instellingen in kritieke sectoren, maar heeft via ketenverantwoordelijkheid ook gevolgen voor veel andere organisaties. In dit artikel beantwoorden we de meest gestelde vragen over NIS2: voor wie het geldt, wat het van je vraagt en hoe je je organisatie goed voorbereidt.

Voor welke organisaties geldt de NIS2-richtlijn?

De NIS2-richtlijn geldt voor middelgrote en grote organisaties die actief zijn in sectoren die als kritiek worden beschouwd. Denk aan ICT-dienstverlening, energie, gezondheidszorg, transport, drinkwater, financiële infrastructuur en digitale infrastructuur. Een organisatie valt onder de richtlijn als ze minimaal 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro, én actief is in een van de aangewezen sectoren.

NIS2 maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in de meest kritieke sectoren, zoals energie en gezondheidszorg. Belangrijke entiteiten zijn middelgrote organisaties in bredere, maar nog steeds relevante sectoren, zoals ICT-dienstverlening en de maakindustrie. Beide categorieën hebben vergelijkbare verplichtingen, maar het toezicht en de sancties verschillen in intensiteit.

Twijfel je of jouw organisatie onder de NIS2 valt? Kijk dan naar de sector waarin je actief bent en de omvang van je bedrijf. Maar let op: ook als je zelf niet direct onder de wet valt, kun je er via ketenverantwoordelijkheid mee te maken krijgen. Klanten die wél onder NIS2 vallen, mogen eisen stellen aan de beveiliging van hun leveranciers.

Wat is het verschil tussen NIS2 en de AVG?

NIS2 en de AVG zijn beide Europese wetten die betrekking hebben op digitale veiligheid, maar ze richten zich op verschillende zaken. De AVG gaat over de bescherming van persoonsgegevens en geldt voor vrijwel alle organisaties die persoonsgegevens verwerken. NIS2 richt zich op de weerbaarheid van netwerken en informatiesystemen en geldt specifiek voor organisaties in kritieke sectoren.

Een praktisch verschil: de AVG stelt eisen aan hoe je omgaat met gegevens van mensen, terwijl NIS2 eisen stelt aan hoe je je digitale infrastructuur beveiligt. De twee wetten overlappen wel op sommige punten. Goede beveiliging van je systemen, zoals encryptie en toegangsbeleid, helpt je namelijk bij naleving van beide wetten tegelijk.

Nog een belangrijk verschil: de AVG kent een meldplicht bij datalekken, terwijl NIS2 een meldplicht kent bij significante beveiligingsincidenten, ook als er geen persoonsgegevens bij betrokken zijn. Denk aan een cyberaanval die je dienstverlening verstoort. Beide wetten vullen elkaar aan en samen vormen ze de basis van een solide digitale beveiligingsstrategie.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Welke verplichtingen legt NIS2 op aan bedrijven?

NIS2 legt organisaties drie hoofdverplichtingen op: risicobeheer, incidentmelding en ketenverantwoordelijkheid. Je bent verplicht een risicoanalyse uit te voeren, passende technische en organisatorische maatregelen te treffen, en significante incidenten binnen 24 uur te melden bij de bevoegde toezichthouder.

Concreet betekent dit dat je als organisatie onder meer het volgende moet regelen:

  • Een actuele risicoanalyse van je digitale omgeving
  • Technische maatregelen zoals multifactorauthenticatie (MFA), encryptie en patchbeheer
  • Een duidelijk toegangsbeleid: wie heeft toegang tot welke systemen?
  • Een incidentresponsplan: wat doe je als er iets misgaat?
  • Bewustwording en training van medewerkers op het gebied van cybersecurity
  • Beveiliging van de toeleveringsketen, inclusief je leveranciers

Daarnaast zijn bestuurders persoonlijk verantwoordelijk voor de naleving van NIS2. Dit betekent dat directeuren en managers niet kunnen zeggen dat ze het niet wisten. Ze moeten aantoonbaar betrokken zijn bij het beveiligingsbeleid van hun organisatie. Cybersecurity is daarmee niet langer alleen een IT-vraagstuk, maar een bestuurlijke verantwoordelijkheid.

Wat zijn de gevolgen als je niet voldoet aan NIS2?

Als je niet voldoet aan de NIS2-richtlijn, riskeer je aanzienlijke boetes en reputatieschade. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld.

Naast financiële sancties zijn er ook operationele gevolgen. Toezichthouders kunnen eisen dat je bepaalde systemen of diensten tijdelijk stilzet totdat je aan de verplichtingen voldoet. Dat kan directe schade opleveren voor je bedrijfsvoering. En als er een incident plaatsvindt terwijl je aantoonbaar niet aan de richtlijn voldeed, vergroot dat de juridische en reputatierisico’s aanzienlijk.

Er is ook een indirect risico: zakelijke klanten en partners die zelf onder NIS2 vallen, zijn verplicht hun toeleveringsketen te beveiligen. Als jij als leverancier niet aan hun beveiligingseisen voldoet, loop je het risico contracten te verliezen. Aantoonbare digitale veiligheid wordt steeds vaker een voorwaarde in inkoopprocessen en aanbestedingen.

Hoe bereid je je organisatie voor op NIS2-compliance?

Voorbereiding op NIS2-compliance begint met inzicht: weet je of je organisatie onder de richtlijn valt, en zo ja, in welke categorie? Vervolgens breng je je huidige beveiligingsniveau in kaart en stel je vast waar de grootste risico’s en tekortkomingen zitten. Vanuit die analyse werk je stap voor stap naar naleving.

Een praktische aanpak ziet er als volgt uit:

  1. Bepaal je scope: val je onder NIS2 als essentiële of belangrijke entiteit?
  2. Voer een risicoanalyse uit: welke systemen, processen en data zijn kritiek?
  3. Inventariseer je huidige maatregelen: wat heb je al geregeld en wat ontbreekt er nog?
  4. Stel een beveiligingsplan op: prioriteer de maatregelen op basis van risico en impact
  5. Implementeer technische maatregelen: denk aan MFA, monitoring en updates, encryptie en netwerksegmentatie
  6. Train je medewerkers: menselijk gedrag is vaak de zwakste schakel in digitale beveiliging
  7. Documenteer alles: aantoonbaarheid is essentieel bij toezicht en audits

Het is ook verstandig om je leveranciers en partners te betrekken bij dit proces. Ketenverantwoordelijkheid betekent dat je niet alleen je eigen beveiliging op orde moet hebben, maar ook moet weten hoe het gesteld is met de beveiliging van de partijen waarmee je samenwerkt.

Hoe IT Aanspreekpunt helpt met NIS2-compliance

NIS2 vraagt om concrete technische en organisatorische maatregelen, en dat kost tijd en kennis die veel ondernemers liever in hun eigen bedrijf steken. Wij ontzorgen je in het hele NIS2-traject: van de eerste risicoanalyse tot de implementatie van alle vereiste beveiligingsmaatregelen.

Wat wij voor je doen:

  • Risicoanalyse van je digitale omgeving en systemen
  • Implementatie van MFA, encryptie en toegangsbeleid via Microsoft 365 beveiliging
  • Patchbeheer en continue monitoring van je netwerk
  • Ondersteuning bij ISO 27001 begeleiding als aanvullend kwaliteitskader
  • Inrichten van een beveiligd bedrijfsnetwerk dat voldoet aan de NIS2-eisen
  • Compliance-rapportage zodat je aantoonbaar aan de richtlijn voldoet

Als Microsoft 365-specialist en SharePoint Online-expert beschikken we over de kennis en tools om jouw digitale beveiliging snel en effectief op orde te brengen. Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijkertijd je concurrentiepositie. Wil je weten waar jouw organisatie nu staat? Neem contact met ons op voor een vrijblijvend gesprek.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons