NIS2 eist van bedrijven in kritieke sectoren dat zij concrete technische en organisatorische maatregelen nemen om hun digitale beveiliging op orde te brengen. Denk aan verplichte risicoanalyses, sterke toegangsbeveiliging, patchbeheer, encryptie en een meldplicht bij incidenten. De exacte eisen hangen af van de sector en de omvang van je organisatie. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, zodat je precies weet waar je aan toe bent.
Welke bedrijven vallen onder de NIS2-richtlijn?
NIS2 geldt voor organisaties in kritieke sectoren die een bepaalde omvang hebben. In Nederland wordt de richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Bedrijven met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro in aangewezen sectoren vallen in principe onder de wet.
De sectoren die onder NIS2 vallen zijn onder andere:
- ICT-dienstverlening en digitale infrastructuur
- Energie en nutsbedrijven
- Gezondheidszorg
- Transport en logistiek
- Financiële dienstverlening
- Drinkwater en afvalwaterbeheer
- Overheidsdiensten
Belangrijk om te weten: ook als jouw bedrijf zelf niet direct onder NIS2 valt, kun je er toch mee te maken krijgen. Klanten die wél onder de wet vallen, mogen eisen stellen aan de beveiliging van hun leveranciers en partners. Dit heet ketenverantwoordelijkheid. Voor MKB-bedrijven die zakendoen met grotere organisaties in kritieke sectoren is het dus verstandig om de ICT-beveiliging voor MKB serieus te nemen, ook als je formeel buiten de directe scope valt.
Welke technische beveiligingsmaatregelen schrijft NIS2 voor?
NIS2 schrijft geen vaste lijst van tools voor, maar verplicht organisaties wel om passende technische maatregelen te treffen op basis van een risicoanalyse. In de praktijk komen de volgende maatregelen vrijwel altijd terug als basisvereisten voor NIS2-beveiliging.
Toegangsbeveiliging en identiteitsbeheer
Multifactorauthenticatie (MFA) is een van de meest genoemde technische eisen. Medewerkers mogen niet alleen met een wachtwoord inloggen op systemen met gevoelige data. Daarnaast moet je toegangsrechten beperken op basis van het principe van least privilege: medewerkers krijgen alleen toegang tot wat ze echt nodig hebben voor hun werk.
Patchbeheer en systeemupdates
Kwetsbaarheden in software zijn een van de meest gebruikte ingangen voor aanvallers. NIS2 vereist dat je een actief beleid voert voor het bijhouden van updates en patches. Monitoring en updates moeten structureel zijn ingericht, niet iets wat je af en toe doet als je eraan denkt.
Encryptie en netwerkbeveiliging
Gevoelige gegevens moeten versleuteld worden opgeslagen en verstuurd. Ook de beveiliging van het bedrijfsnetwerk zelf is een technische eis: denk aan firewalls, netwerksegmentatie en een beveiligd bedrijfsnetwerk dat ongeautoriseerde toegang voorkomt.
Naast deze drie pijlers vraagt NIS2 ook om back-upbeleid, herstelplannen bij uitval en bewustwording bij medewerkers over cyberdreigingen. Het gaat dus om een combinatie van techniek én beleid.
Hoe streng zijn de NIS2-eisen voor incidentrespons en meldplicht?
De meldplicht onder NIS2 is streng en concreet. Bij een significant cyberincident ben je verplicht dit binnen 24 uur te melden bij de bevoegde toezichthouder. Binnen 72 uur volgt een uitgebreidere melding, en binnen een maand een volledig eindrapport. Een incident is “significant” als het de continuïteit van je dienstverlening ernstig verstoort of gevoelige gegevens in gevaar brengt.
Dit betekent dat je vooraf al een werkende incidentresponsprocedure op orde moet hebben. Je kunt niet wachten tot er iets misgaat om dan te bedenken wat je doet. Concreet vraagt dit om:
- Een vastgesteld incidentresponsplan met duidelijke rollen en verantwoordelijkheden
- Technische detectiemiddelen die aanvallen of datalekken snel signaleren
- Logboeken en audittrails zodat je kunt reconstrueren wat er is gebeurd
- Contactgegevens van de toezichthouder en interne escalatiepaden
De snelheid van de meldplicht is voor veel organisaties een uitdaging. Zonder goede monitoring en een vooraf ingericht proces is 24 uur bijzonder weinig tijd om een incident te beoordelen en te rapporteren.
Wat zijn de NIS2-eisen voor risicobeheer en supply chain?
NIS2 verplicht organisaties een systematische risicoanalyse uit te voeren en op basis daarvan beveiligingsmaatregelen te treffen. Risicobeheer is geen eenmalige actie, maar een doorlopend proces dat je regelmatig herhaalt en bijwerkt. Daarbij moet je ook de risico’s in je toeleveringsketen meenemen.
De supply chain-eis is een van de meest ingrijpende onderdelen van NIS2 voor het MKB. Je bent als organisatie verantwoordelijk voor de beveiliging van de partijen waarmee je samenwerkt. Dit betekent in de praktijk:
- Beveiligingseisen opnemen in contracten met leveranciers en partners
- Periodiek controleren of leveranciers aan die eisen voldoen
- Risico’s van externe koppelingen en clouddiensten in kaart brengen
- Een overzicht bijhouden van alle systemen, software en externe partijen die toegang hebben tot jouw netwerk
Voor organisaties die werken met Microsoft 365 of andere clouddiensten is het belangrijk te documenteren hoe die diensten zijn geconfigureerd en welke beveiligingsinstellingen actief zijn. Dit maakt deel uit van de aantoonbaarheid die NIS2 vereist.
Wat zijn de boetes en gevolgen bij niet-naleving van NIS2?
Bij niet-naleving van NIS2 kunnen toezichthouders boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten liggen de maximale boetes zelfs op 10 miljoen euro of 2% van de omzet. Voor belangrijke entiteiten gelden iets lagere maxima.
Naast financiële boetes zijn er nog andere gevolgen om rekening mee te houden:
- Persoonlijke aansprakelijkheid van bestuurders: Directeuren en managers kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar tekort zijn geschoten in hun toezichthoudende rol.
- Reputatieschade: Toezichthouders kunnen besluiten overtredingen openbaar te maken, wat directe schade aan je klantrelaties kan veroorzaken.
- Verlies van opdrachten: Steeds meer aanbestedingen en inkooptrajecten vragen om aantoonbare cybersecurity-compliance. Zonder NIS2-naleving kun je opdrachten mislopen.
- Tijdelijke stillegging: In ernstige gevallen kunnen toezichthouders eisen dat bepaalde activiteiten worden gestaakt totdat de situatie op orde is.
De combinatie van financiële risico’s en persoonlijke aansprakelijkheid maakt NIS2 tot iets wat bestuurders serieus op de agenda moeten zetten, niet alleen de IT-afdeling.
Hoe begin je als MKB met het implementeren van NIS2-maatregelen?
Als MKB-bedrijf begin je het beste met een nulmeting: breng in kaart wat je al hebt geregeld op het gebied van beveiliging en wat er nog ontbreekt ten opzichte van de NIS2-eisen. Vanuit die analyse stel je een prioriteitenlijst op en pak je de grootste risico’s als eerste aan.
Een praktische aanpak in stappen:
- Bepaal of je onder NIS2 valt op basis van je sector en bedrijfsomvang.
- Voer een risicoanalyse uit van je systemen, data en processen.
- Implementeer basistechnische maatregelen zoals MFA, patchbeheer en encryptie.
- Stel een incidentresponsplan op met duidelijke procedures en contactpersonen.
- Breng je leveranciers in kaart en bespreek beveiligingseisen met hen.
- Documenteer alles, want aantoonbaarheid is een kerneis van NIS2.
- Herhaal de risicoanalyse periodiek en houd maatregelen actueel.
Veel MKB-bedrijven missen de interne capaciteit om dit traject zelfstandig op te zetten. Het uitbesteden van ICT aan een gespecialiseerde partner kan dan een slimme keuze zijn, zeker als die partner ook NIS2-kennis meebrengt.
Hoe IT Aanspreekpunt helpt met NIS2-compliance
NIS2 vraagt om een combinatie van technische kennis, beleidsinzicht en praktische uitvoering. Dat is precies waar wij als IT Aanspreekpunt je volledig in ontzorgen. We begrijpen dat je als ondernemer je tijd wilt steken in je bedrijf, niet in het doorploegen van wetgeving en het opzetten van beveiligingsprocessen.
Wat wij voor je doen:
- Nulmeting en gap-analyse op basis van de NIS2-eisen
- Implementatie van MFA, toegangsbeleid en encryptie via Microsoft 365
- Inrichten van Microsoft 365 beveiliging inclusief compliance-rapportage
- Opzetten van patchbeheer en monitoring zodat je systemen altijd up-to-date zijn
- Begeleiding bij het opstellen van een incidentresponsplan en meldprocedures
- Ondersteuning bij ISO 27001 begeleiding als je ook bredere certificering nastreeft
- Advies over supply chain-beveiliging en leveranciersmanagement
We werken samen met meer dan 150 organisaties en weten wat er in de praktijk nodig is om NIS2-compliant te worden, zonder onnodige complexiteit. Wil je weten waar jouw organisatie nu staat en wat er nodig is? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen