Om kritieke infrastructuur te beschermen onder NIS2 moet je als organisatie een combinatie van technische, organisatorische en juridische maatregelen treffen die aansluiten op de risico’s in jouw sector. De NIS2-richtlijn stelt concrete eisen aan beveiliging, incidentmelding en governance, en is in Nederland van kracht voor een breed scala aan sectoren. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 en kritieke infrastructuur.
Onder de NIS2-richtlijn vallen organisaties die actief zijn in sectoren die als essentieel of belangrijk worden beschouwd voor de samenleving. Denk aan energie, drinkwater, transport, financiële infrastructuur, gezondheidszorg, digitale infrastructuur en overheid. Nederland heeft deze sectoren vertaald naar nationale wetgeving via de Cyberbeveiligingswet, die in 2026 volledig van kracht is.
NIS2 maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten, zoals energiebedrijven en drinkwaterbeheerders, vallen onder strenger toezicht en hogere boetes. Belangrijke entiteiten, zoals bepaalde digitale dienstverleners en productiebedrijven, hebben iets meer ruimte maar zijn evengoed verplicht om te voldoen. De grootte van de organisatie speelt ook een rol: bedrijven met meer dan vijftig medewerkers of een jaaromzet boven tien miljoen euro komen doorgaans in scope.
Voor bedrijven die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid gelden per 1 januari 2026 bovendien de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). Bedrijven die specifiek voor Defensie werken, kennen daarnaast de ABDO-eisen. Deze kaders overlappen deels met NIS2, maar zijn specifieker gericht op overheidsopdrachten. Meer over de bredere NIS2-verplichtingen lees je op onze overzichtspagina.
NIS2 verplicht organisaties in kritieke sectoren om passende en evenredige technische en organisatorische beveiligingsmaatregelen te nemen. De richtlijn schrijft geen specifieke tools voor, maar stelt wel duidelijke minimumvereisten op het gebied van risicobeheer, toegangsbeveiliging, encryptie, continuïteit en leveranciersbeveiliging.
De verplichte maatregelen omvatten onder meer:
Belangrijk is dat de maatregelen proportioneel zijn aan de risico’s die jouw organisatie loopt. Een energiebedrijf met operationele technologie heeft andere beveiligingsbehoeften dan een digitale dienstverlener. De richtlijn verwacht dat organisaties dit zelf onderbouwen via een gedegen risicoanalyse.
In een NIS2-conforme risicoanalyse breng je systematisch in kaart welke dreigingen jouw kritieke systemen en processen bedreigen, hoe groot de kans en impact zijn, en welke beheersmaatregelen je treft. De analyse moet gedocumenteerd zijn, regelmatig worden herzien en aantoonbaar de basis vormen voor je beveiligingsbeleid.
Een praktische aanpak bestaat uit de volgende stappen:
Bestaande frameworks zoals ISO 27001 of het NIST Cybersecurity Framework bieden een goede structuur voor deze aanpak en sluiten goed aan op de NIS2-eisen. Meer over het implementeren van cybersecurityframeworks vind je in ons consultancyaanbod.
Onder NIS2 ben je verplicht significante incidenten te melden bij de bevoegde nationale autoriteit, in Nederland het Nationaal Cyber Security Centrum (NCSC) of de sectorale toezichthouder. De meldtermijnen zijn strikt: binnen 24 uur een eerste melding, binnen 72 uur een volledige kennisgeving, en binnen een maand een eindrapportage.
Een incident is meldplichtig als het een aanzienlijke verstoring veroorzaakt van de dienstverlening of als het een significante impact heeft op andere organisaties of de samenleving. Denk aan uitval van kritieke systemen, grootschalige datalekken of aanvallen die de continuïteit van essentiële diensten bedreigen. Kleine verstoringen die snel worden verholpen en geen bredere impact hebben, vallen doorgaans buiten de meldplicht.
Zorg dat je incidentresponsproces vooraf is ingericht en getest. Een goed voorbereide organisatie kan de vereiste informatie binnen de gestelde termijnen aanleveren zonder dat dit extra chaos veroorzaakt tijdens een crisis.
Bij overtredingen van de NIS2-richtlijn kunnen essentiële entiteiten boetes krijgen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten ligt het maximum op 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Naast financiële sancties kunnen toezichthouders ook operationele maatregelen opleggen.
Een opvallend element van NIS2 is de persoonlijke aansprakelijkheid van bestuurders. Het management kan individueel verantwoordelijk worden gehouden als blijkt dat zij onvoldoende toezicht hebben gehouden op de naleving van de beveiligingsverplichtingen. Dit maakt NIS2 compliance niet alleen een technisch vraagstuk, maar ook een bestuursrechtelijk risico dat hoog op de agenda van de directie thuishoort.
NIS2 is een aanzienlijke uitbreiding ten opzichte van de oorspronkelijke NIS-richtlijn uit 2016. De scope is breder, de eisen zijn strenger, het toezicht is intensiever en de sancties zijn hoger. Waar NIS1 zich beperkte tot een relatief kleine groep aanbieders van essentiële diensten, trekt NIS2 het net veel wijder.
De belangrijkste verschillen zijn:
Een CISO speelt een centrale rol bij NIS2-compliance: hij of zij is verantwoordelijk voor het vertalen van de wettelijke eisen naar een werkend beveiligingsprogramma, het uitvoeren en bewaken van de risicoanalyse, en het borgen van de meldprocessen. Zonder senior beveiligingsleiderschap is structurele NIS2-compliance voor kritieke infrastructuur vrijwel onmogelijk.
De CISO fungeert als brug tussen het bestuur en de technische teams. Enerzijds informeert hij de directie over risico’s en aansprakelijkheid, anderzijds stuurt hij de implementatie van maatregelen aan. Onder NIS2 is het cruciaal dat de CISO directe toegang heeft tot het bestuur, omdat persoonlijke aansprakelijkheid van bestuurders nu formeel verankerd is.
Niet elke organisatie kan of wil een fulltime CISO in dienst nemen. Zeker voor middelgrote bedrijven in gereguleerde sectoren is een CISO-as-a-Service constructie een praktische en kostenefficiënte oplossing die toch voldoet aan de NIS2-verwachtingen rondom beveiligingsleiderschap.
Wij begrijpen als geen ander wat het betekent om in een hoogrisico- of sterk gereguleerde omgeving te opereren. Onze oprichter was CISO bij een grote defensieleverancier en ISO bij een grote online retailer, en wij brengen die praktijkervaring direct in bij onze klanten. Of je nu net begint met NIS2-voorbereiding of al verder bent maar wilt weten waar de gaten zitten, wij helpen je concreet verder.
Wat wij voor jou kunnen doen:
Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op en we kijken samen wat de eerste stap is.