NIS2-richtlijn: valt jouw bedrijf eronder en wat moet je regelen?
Mohammad Moghtader — CTO Virtual Computing
De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. Deze Europese wetgeving scherpt de eisen voor cybersecurity flink aan en breidt het toepassingsgebied aanzienlijk uit. Waar de eerste NIS-richtlijn vooral gericht was op vitale infrastructuur, raakt NIS2 ook veel MKB-bedrijven die voorheen buiten de scope vielen.
In dit artikel leggen we uit wat NIS2 precies inhoudt, of jouw bedrijf eronder valt en welke stappen je moet nemen om compliant te worden.
Wat is de NIS2-richtlijn?
NIS2 is een Europese richtlijn die EU-lidstaten verplicht om nationale wetgeving op te stellen voor cybersecurityvereisten. Het doel is om het algehele niveau van cyberbeveiliging in de EU te verhogen. De richtlijn stelt eisen aan:
- Risicobeheer — organisaties moeten passende technische en organisatorische maatregelen nemen
- Incidentmelding — significante incidenten moeten binnen strikte termijnen worden gemeld
- Toezicht en handhaving — autoriteiten krijgen meer bevoegdheden om te controleren en te sanctioneren
- Bestuurlijke verantwoordelijkheid — het bestuur is persoonlijk verantwoordelijk voor cybersecurity
In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 geldt. Val je eronder, dan gelden de verplichtingen dus nu al.
Wie valt er onder NIS2?
NIS2 maakt onderscheid tussen twee categorieen organisaties: essentieel en belangrijk. Het verschil zit in de mate van toezicht — essentieel krijgt proactief toezicht, belangrijk reactief.
Sectoren met een hoge kriticiteit (bijlage 1)
Grote organisaties in deze sectoren zijn essentiële entiteit, middelgrote organisaties belangrijke entiteit:
- Energie (elektriciteit, gas, olie, warmte)
- Transport (lucht, spoor, water, weg)
- Bankwezen en financiele markten
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur (DNS, TLD-registrars, cloud, datacenters, CDN)
- ICT-servicebeheer (MSP's en MSSP's)
- Overheid
- Ruimtevaart
Overige kritieke sectoren (bijlage 2)
Daarnaast vallen ook middelgrote en grote organisaties in deze sectoren onder NIS2, in de regel als belangrijke entiteit:
- Post- en koeriersdiensten
- Afvalverwerking
- Chemie
- Voedingsmiddelen (productie, verwerking, distributie)
- Maakindustrie (medische apparatuur, ICT, elektronica, machines, voertuigen)
- Digitale dienstverleners (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksinstellingen
Drempelwaarden
Niet elk bedrijf in deze sectoren valt automatisch onder NIS2. De richtlijn hanteert drempels:
| Categorie | Omvang | Omzet/balanstotaal |
|---|---|---|
| Middelgroot | 50 tot 249 medewerkers | of: jaaromzet en balanstotaal elk boven €10 miljoen |
| Groot | 250+ medewerkers | of: jaaromzet boven €50 miljoen en balanstotaal boven €43 miljoen |
Let op: voor bepaalde organisaties gelden uitzonderingen. Zo vallen DNS-dienstverleners, registers voor topleveldomeinen, verleners van vertrouwensdiensten, telecomaanbieders en overheidsorganisaties onder de wet, ongeacht hun omvang. Cloud- en datacenteraanbieders en MSP's vallen er net als de andere sectoren pas vanaf middelgroot onder. Daarnaast kan de overheid een organisatie aanwijzen, bijvoorbeeld als die de enige aanbieder van een essentiële dienst is.
Val ik eronder als toeleverancier?
Hier wordt het interessant voor het MKB. NIS2 stelt namelijk ook eisen aan de supply chain. Organisaties die onder NIS2 vallen, moeten de cybersecurity van hun leveranciers beoordelen en contractueel vastleggen. Dit betekent dat ook bedrijven die zelf niet onder NIS2 vallen, indirect te maken kunnen krijgen met de eisen — simpelweg omdat hun klanten het van hen eisen.
Wat moet je regelen? De kernvereisten
NIS2 schrijft een reeks maatregelen voor die organisaties moeten implementeren. De belangrijkste:
1. Risicobeheer
Je moet een risicoanalyse uitvoeren en passende maatregelen nemen. Dit omvat:
- Beleid voor risicoanalyse en informatiebeveiliging
- Procedures voor de behandeling van incidenten
- Bedrijfscontinuiteit en crisisbeheer
- Beveiliging van de toeleveringsketen
- Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen
- Beleid en procedures om de effectiviteit van maatregelen te beoordelen
- Basis cyberhygiene en training
- Beleid voor het gebruik van cryptografie en encryptie
- Toegangsbeleid en beheer van bedrijfsmiddelen
- Multi-factor authenticatie en beveiligde communicatie
2. Incidentmelding
Bij een significant cybersecurity-incident geldt een strikte meldplicht:
| Termijn | Actie |
|---|---|
| Binnen 24 uur | Vroegtijdige waarschuwing (early warning) bij het CSIRT en de toezichthouder |
| Binnen 72 uur | Incidentmelding met eerste beoordeling van ernst en impact |
| Binnen 1 maand | Eindverslag met analyse, genomen maatregelen en lessen |
Een incident is "significant" als het ernstige operationele verstoring kan veroorzaken, financiele schade oplevert of andere personen of organisaties kan raken.
3. Bestuurlijke verantwoordelijkheid
Een opvallend element van NIS2: het bestuur (directie, management) is direct verantwoordelijk voor cybersecurity. Dit houdt in:
- Het bestuur moet cybersecuritymaatregelen goedkeuren en toezien op de uitvoering
- Bestuurders moeten cybersecuritytraining volgen
- Een bestuurslid dat niet aan de kennis- en trainingseis voldoet, kan zelf een boete krijgen (tot €25.000)
- Bij essentiële entiteiten kan de toezichthouder de rechter vragen een bestuurder tijdelijk te schorsen
Dit is een fundamentele verschuiving: cybersecurity is niet langer alleen een IT-kwestie, maar een bestuursverantwoordelijkheid.
4. Supply chain security
Organisaties moeten de cybersecurityrisico's van hun toeleveranciers beoordelen. Dit omvat:
- Beoordeling van de beveiligingspraktijken van leveranciers
- Contractuele afspraken over beveiligingseisen
- Regelmatige audits of beoordelingen
- Incidentmeldingsprocedures in de keten
Tijdlijn en deadlines
De NIS2-richtlijn is op Europees niveau al vastgesteld. De tijdlijn voor Nederland:
- Januari 2023: NIS2-richtlijn in werking getreden op EU-niveau
- 17 oktober 2024: oorspronkelijke deadline voor omzetting in nationale wetgeving
- 15 augustus 2026: Cyberbeveiligingswet in werking getreden in Nederland
- Vanaf inwerkingtreding: registratie, zorgplicht en meldplicht gelden direct; bestuurders hebben twee jaar om aan de kennis-eis te voldoen
Belangrijk: de wet is van kracht. Val je eronder en ben je nog niet klaar, begin dan nu met een gap-analyse en je registratie op mijn.ncsc.nl.
Sancties en boetes
NIS2 introduceert forse sancties bij niet-naleving:
| Categorie | Maximale boete |
|---|---|
| Essentieel | €10 miljoen of 2% van de wereldwijde jaaromzet |
| Belangrijk | €7 miljoen of 1,4% van de wereldwijde jaaromzet |
Daarnaast kunnen toezichthouders aanvullende maatregelen opleggen, zoals waarschuwingen, bindende instructies, bevelen tot het nemen van maatregelen, en — in het uiterste geval — het tijdelijk schorsen van bestuurders.
Hoe bereid je je voor? Stappenplan
Stap 1: Bepaal of NIS2 op jou van toepassing is
Controleer of jouw organisatie actief is in een van de genoemde sectoren en of je boven de drempelwaarden valt. Houd ook rekening met indirecte toepasselijkheid via je klanten.
Stap 2: Voer een gap-analyse uit
Breng in kaart welke maatregelen je al hebt getroffen en waar de hiaten zitten. Vergelijk je huidige situatie met de NIS2-vereisten. Dit geeft je een duidelijk beeld van wat er nog moet gebeuren.
Stap 3: Stel een implementatieplan op
Prioriteer de hiaten op basis van risico en maak een realistisch implementatieplan met tijdlijnen, verantwoordelijken en budget.
Stap 4: Implementeer de maatregelen
Voer de technische en organisatorische maatregelen uit. Denk aan:
- MFA implementeren op alle systemen
- Incidentresponsplan opstellen en oefenen
- Backup-strategie opzetten of verbeteren
- Security monitoring inrichten
- Medewerkers trainen
- Leveranciers beoordelen en afspraken vastleggen
- Documentatie en beleid formaliseren
Lees ons artikel over cybersecurity basismaatregelen voor het MKB voor praktische tips.
Stap 5: Borg de continuiteit
NIS2 is geen eenmalig project. Je moet aantoonbaar continu werken aan verbetering:
- Regelmatige audits en risicobeoordelingen
- Periodieke tests van je incidentresponsplan
- Bijwerken van documentatie en beleid
- Evalueren van de effectiviteit van maatregelen
Hoe helpt ISO 27001?
ISO 27001 is een internationaal erkend raamwerk voor informatiebeveiliging. Als je al ISO 27001 gecertificeerd bent, heb je een enorme voorsprong bij NIS2-compliance. Er is namelijk een grote overlap:
| NIS2-vereiste | ISO 27001-tegenhanger |
|---|---|
| Risicobeheer | Clausule 6 (Planning) + Annex A |
| Incidentbeheer | A.5.24 – A.5.28 |
| Bedrijfscontinuiteit | A.5.29 – A.5.30 |
| Supply chain security | A.5.19 – A.5.23 |
| Toegangsbeleid | A.5.15 – A.5.18, A.8 |
| Cryptografie | A.8.24 |
| Training en bewustwording | A.6.3 |
Let op: ISO 27001-certificering is niet automatisch NIS2-compliance. Er zijn aanvullende eisen, met name rondom incidentmelding en bestuurlijke verantwoordelijkheid. Maar het biedt wel een stevige basis.
NEN 7510 voor de zorg
Werk je in de zorgsector? Dan is NEN 7510 het relevante raamwerk. NEN 7510 is gebaseerd op ISO 27001 maar bevat aanvullende eisen specifiek voor de bescherming van gezondheidsinformatie. Organisaties die conform NEN 7510 werken, hebben ook voor NIS2 al veel op orde.
Virtual Computing is ISO 27001-gecertificeerd en helpt organisaties bij het voldoen aan deze normen.
Veelgestelde vragen
Ja. De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, geldt sinds 15 augustus 2026. Val je eronder, dan moet je geregistreerd staan op mijn.ncsc.nl en gelden de zorgplicht en meldplicht nu al.
In de meeste gevallen niet, tenzij je jaaromzet en balanstotaal allebei boven de €10 miljoen liggen, of je een organisatie bent waarvoor geen drempel geldt (zoals DNS-diensten, registers voor topleveldomeinen, vertrouwensdiensten of telecom). Maar als je levert aan organisaties die wel onder NIS2 vallen, kun je indirect te maken krijgen met de eisen via supply chain vereisten.
Je riskeert boetes tot €10 miljoen of 2% van je jaaromzet (voor essentieel) of €7 miljoen / 1,4% (voor belangrijk). Daarnaast kunnen toezichthouders bindende aanwijzingen geven en in het uiterste geval bestuurders schorsen.
Nee, ISO 27001 is niet verplicht. Maar het is wel het meest logische raamwerk om aan de NIS2-vereisten te voldoen. Een certificering geeft je bovendien een sterk bewijs van compliance.
NIS2 gaat over de beveiliging van netwerk- en informatiesystemen in het algemeen. De AVG gaat specifiek over de bescherming van persoonsgegevens. Ze vullen elkaar aan: een goede informatiebeveiliging (NIS2) helpt ook bij het beschermen van persoonsgegevens (AVG).
Je kunt de uitvoering van maatregelen uitbesteden aan een managed service provider, maar de verantwoordelijkheid blijft altijd bij je eigen organisatie. Wel kan een gecertificeerde MSP je helpen om sneller en effectiever compliant te worden.
Dat hangt af van je uitgangssituatie. Een organisatie die al ISO 27001 gecertificeerd is, kan binnen enkele maanden de aanvullende NIS2-vereisten implementeren. Zonder bestaand raamwerk moet je rekenen op 6 tot 18 maanden.
Ja. Beheer van ICT-diensten (waaronder MSP's en MSSP's) staat in de lijst met sectoren met een hoge kriticiteit. Middelgrote MSP's zijn daardoor belangrijke entiteit, grote MSP's essentiële entiteit. Kleine MSP's vallen er niet automatisch onder. Dat MSP's zijn opgenomen is logisch: als een MSP gehackt wordt, treft dat al hun klanten.
Hulp nodig bij NIS2-voorbereiding?
De NIS2-richtlijn vraagt om een serieuze aanpak van cybersecurity. Virtual Computing helpt organisaties met de implementatie van passende beveiligingsmaatregelen, van technische oplossingen tot beleid en documentatie. Wil jij met jouw bedrijf ISO 27001-, NEN 7510- of NIS2-compliant zijn? Kies dan voor Virtual Computing. Op onze NIS2-pagina lees je hoe we je helpen en doe je de gratis quickscan. Bekijk onze cloud security diensten, lees meer over ons IT beheer of neem direct contact op voor een vrijblijvend gesprek.
Gerelateerde diensten
Geschreven door
Gerelateerde artikelen
Een veilige cloud werkplek realiseren
Het realiseren van een veilige cloud werkplek vereist een gelaagde aanpak die begint met het fundament: identiteitsbeheer en toegangscontrole.
SecurityNetwerkbeveiliging bij online werken
Online werken is tegenwoordig de norm, maar daarmee komen ook risico's. Hackers en cybercriminelen loeren op onbeveiligde netwerken.
SecurityVeilig cloud werken met Microsoft 365
In 5 stappen veilig in de cloud werken voor MKB. Leer hoe je als MKB veilig en efficiënt kunt werken met Microsoft 365 in de cloud.