Ruben TalmanRuben Talman

Wat is NIS2 en waarom moet je er nu mee aan de slag?

29 augustus 08:00
7 min.
Op deze pagina
Op deze pagina

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die organisaties in kritieke sectoren verplicht hun digitale weerbaarheid structureel te versterken. In Nederland wordt deze richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Je moet er nu mee aan de slag omdat de voorbereidingstijd korter is dan de meeste ondernemers denken, en niet-naleving forse boetes én persoonlijke aansprakelijkheid van bestuurders met zich meebrengt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, zodat je precies weet waar je aan toe bent.

Voor welke bedrijven geldt de NIS2-richtlijn?

De NIS2-richtlijn geldt voor organisaties die actief zijn in sectoren die als kritiek worden beschouwd, zoals ICT-dienstverlening, energie, gezondheidszorg, transport, drinkwater en financiële infrastructuur. Bedrijven in deze sectoren worden ingedeeld als “essentieel” of “belangrijk”, afhankelijk van hun omvang en maatschappelijke impact.

Voor de meeste sectoren geldt een drempel: bedrijven met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro vallen onder de richtlijn. Kleinere bedrijven vallen in principe buiten de directe scope, maar dat betekent niet dat ze niets hoeven te doen. Via de ketenverantwoordelijkheid kunnen grotere klanten eisen stellen aan de beveiliging van hun leveranciers, ook als die leveranciers zelf niet direct onder NIS2 vallen.

Ben je een MKB-bedrijf dat levert aan organisaties in kritieke sectoren? Dan is de kans groot dat je klanten binnenkort vragen om bewijs van jouw beveiligingsniveau. ICT-beveiliging voor MKB wordt daarmee geen luxe, maar een zakelijke noodzaak.

Wat zijn de concrete verplichtingen onder NIS2?

Onder de NIS2-richtlijn zijn organisaties verplicht een risicoanalyse uit te voeren, passende technische en organisatorische beveiligingsmaatregelen te treffen, en significante incidenten binnen 24 uur te melden bij de bevoegde toezichthouder. Daarnaast geldt een bredere verantwoordelijkheid voor de beveiliging van de gehele toeleveringsketen.

In de praktijk betekent dit dat je als organisatie minimaal moet zorgen voor:

  • Risicoanalyse en beveiligingsbeleid: documenteer welke risico’s je loopt en welke maatregelen je treft
  • Toegangsbeheer en authenticatie: meervoudige verificatie (MFA) voor alle gebruikers
  • Patchbeheer en updates: systemen tijdig voorzien van beveiligingsupdates
  • Incidentrespons: een procedure voor het detecteren, melden en afhandelen van beveiligingsincidenten
  • Encryptie: gevoelige data versleutelen, zowel in opslag als tijdens verzending
  • Leveranciersbeheer: ook je IT-leveranciers moeten aantoonbaar veilig werken

De verplichting om incidenten binnen 24 uur te melden is een van de meest ingrijpende veranderingen ten opzichte van de vorige richtlijn. Dit vereist dat je detectie- en meldprocessen al op orde zijn vóórdat een incident plaatsvindt. Monitoring en updates spelen hierin een centrale rol.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Wat zijn de boetes als je niet voldoet aan NIS2?

Als je niet voldoet aan de NIS2-verplichtingen, riskeer je boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor “essentiële” entiteiten liggen de maximale boetes nog hoger: tot 10 miljoen euro of 2% van de omzet. Voor “belangrijke” entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.

Naast de financiële sancties is er nog een belangrijk risico dat veel ondernemers over het hoofd zien: bestuurders kunnen persoonlijk aansprakelijk worden gesteld voor tekortkomingen in de digitale beveiliging. Dit betekent dat niet alleen het bedrijf, maar ook directeuren en leidinggevenden individueel verantwoordelijk kunnen worden gehouden.

Toezichthouders kunnen daarnaast tijdelijke beperkingen opleggen aan de bedrijfsvoering of openbare verklaringen eisen. De reputatieschade die hiermee gepaard gaat, kan op de lange termijn zwaarder wegen dan de boete zelf.

Wat is het verschil tussen NIS2 en de AVG?

De AVG (Algemene Verordening Gegevensbescherming) richt zich op de bescherming van persoonsgegevens en geldt voor vrijwel alle organisaties die persoonsgegevens verwerken. NIS2 richt zich specifiek op de digitale weerbaarheid van netwerken en informatiesystemen en geldt voor organisaties in aangewezen kritieke sectoren. De twee regelgevingen vullen elkaar aan, maar hebben een andere focus en doelgroep.

Een praktisch verschil is de reikwijdte. De AVG geldt breed, voor bijna elk bedrijf. NIS2 is sectorspecifiek en hanteert drempelwaarden op basis van omvang. Toch zijn er ook raakvlakken:

  • Beide verplichten tot het treffen van passende beveiligingsmaatregelen
  • Beide kennen meldplichten bij incidenten (AVG: 72 uur, NIS2: 24 uur)
  • Beide kunnen leiden tot aanzienlijke boetes bij niet-naleving

Als je al AVG-compliant bent, heb je een goede basis, maar NIS2 gaat verder. Waar de AVG draait om gegevensbescherming, eist NIS2 ook aantoonbare weerbaarheid van je volledige IT-infrastructuur. Bedrijven die al werken aan ISO 27001-certificering hebben daarbij een voorsprong, omdat de overlap met NIS2-eisen aanzienlijk is.

Hoe begin je met NIS2-compliance als MKB?

Begin met een nulmeting: breng in kaart welke systemen je gebruikt, welke risico’s je loopt en welke beveiligingsmaatregelen er al zijn. Vanuit die basis kun je prioriteiten stellen en stap voor stap werken aan de verplichtingen. Je hoeft niet alles tegelijk op te lossen, maar je moet wel aantoonbaar bezig zijn.

Een praktische aanpak voor MKB ziet er als volgt uit:

  1. Bepaal of je onder NIS2 valt op basis van sector en bedrijfsomvang
  2. Voer een risicoanalyse uit en documenteer de uitkomsten
  3. Activeer MFA voor alle gebruikersaccounts
  4. Zorg voor automatisch patchbeheer zodat systemen altijd up-to-date zijn
  5. Stel een incidentresponsplan op met duidelijke rollen en meldprocedures
  6. Controleer je leveranciers op hun beveiligingsniveau

Als je werkt met Microsoft 365 heb je al toegang tot veel ingebouwde beveiligingsfuncties. Microsoft 365-beveiliging biedt tools voor toegangsbeheer, encryptie en monitoring die direct bijdragen aan NIS2-compliance. Het gaat er wel om dat deze functies ook daadwerkelijk correct zijn ingesteld.

Wanneer moet je NIS2-compliant zijn?

De Nederlandse Cyberbeveiligingswet, die de NIS2-richtlijn omzet in nationale wetgeving, wordt naar verwachting in het tweede kwartaal van 2026 van kracht. Dat betekent dat organisaties die onder de richtlijn vallen op dat moment aantoonbaar moeten voldoen aan de gestelde eisen.

De deadline lijkt misschien ver weg, maar de praktijk leert dat compliance trajecten meer tijd kosten dan verwacht. Een risicoanalyse uitvoeren, beleid opstellen, technische maatregelen implementeren en medewerkers trainen: dat doe je niet in een paar weken. Wie nu begint, heeft de tijd om het goed te doen zonder onder druk te staan.

Houd er ook rekening mee dat klanten en partners al vóór de wettelijke deadline kunnen vragen om bewijs van jouw beveiligingsniveau. Aantoonbare digitale veiligheid wordt steeds vaker een voorwaarde in inkoopvoorwaarden en contracten.

Hoe IT Aanspreekpunt helpt met NIS2-compliance

Wij begrijpen dat NIS2 voor veel ondernemers complex en tijdrovend aanvoelt, zeker als je je wilt focussen op je kernactiviteiten. Als Microsoft 365-specialist en SharePoint Online-expert beschikken wij over de kennis en tools om jouw digitale beveiliging stap voor stap op orde te brengen. We ontzorgen je volledig in het NIS2-traject, van de eerste nulmeting tot de uiteindelijke implementatie.

Wat we concreet voor je doen:

  • Uitvoeren van een risicoanalyse en nulmeting
  • Implementeren van MFA, toegangsbeleid en encryptie binnen Microsoft 365
  • Inrichten van patchbeheer en continue monitoring
  • Opstellen van een incidentresponsplan en meldprocedures
  • Controleren en adviseren over de beveiliging van je toeleveringsketen
  • Ondersteuning bij compliance-rapportage voor klanten en toezichthouders

Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijkertijd je concurrentiepositie. Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Neem vrijblijvend contact met ons op en we kijken samen wat de beste aanpak is voor jouw situatie.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons