NIS2 implementeren doe je door eerst te bepalen of jouw organisatie onder de richtlijn valt, vervolgens een gap-analyse uit te voeren, technische en organisatorische maatregelen te treffen, en tot slot de naleving aantoonbaar te maken richting toezichthouders. Het proces vraagt om een gestructureerde aanpak waarbij beleid, techniek en toeleveringsketen samen worden aangepakt. Dit artikel beantwoordt de meest gestelde vragen over NIS2 stap voor stap.
De NIS2-richtlijn is van toepassing op middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt. In Nederland gaat het om organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro, actief in sectoren zoals energie, transport, gezondheidszorg, digitale infrastructuur, financiële dienstverlening en overheid.
De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en zijn actief in sectoren die direct van invloed zijn op de nationale veiligheid of publieke dienstverlening. Belangrijke entiteiten opereren in aanvullende sectoren, zoals post- en koeriersdiensten, afvalverwerking en de maakindustrie.
Ook organisaties die niet direct aan de omvangscriteria voldoen, kunnen onder de NIS2-richtlijn vallen als zij als kritieke leverancier worden aangemerkt door een essentiële entiteit. Het is daarom verstandig om ook als kleinere organisatie te beoordelen of jouw klanten of opdrachtgevers jou als onderdeel van hun toeleveringsketen beschouwen.
Organisaties die onder de NIS2-richtlijn vallen, zijn verplicht passende technische en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. Daarnaast geldt een meldplicht voor significante incidenten: binnen 24 uur een eerste melding bij de bevoegde autoriteit, gevolgd door een volledig rapport binnen 72 uur.
De voornaamste verplichtingen op een rij:
Een belangrijk aspect dat organisaties regelmatig onderschatten, is de bestuurlijke aansprakelijkheid. Onder NIS2 zijn directeuren en bestuurders persoonlijk verantwoordelijk voor de naleving van de cybersecurityverplichtingen. Dit maakt NIS2 compliance niet alleen een technische, maar ook een governance-kwestie.
Een NIS2-gap-analyse voer je uit door de huidige beveiligingsmaatregelen van jouw organisatie te vergelijken met de eisen uit de richtlijn. Het resultaat is een helder overzicht van wat al op orde is en waar verbeteringen nodig zijn, inclusief prioritering op basis van risico en impact.
Voer de gap-analyse uit in de volgende stappen:
Een goede gap-analyse is geen eenmalige exercitie. Organisaties die cybersecurity frameworks implementeren op een gestructureerde manier, bouwen een cyclisch proces in waarbij de analyse periodiek wordt herhaald naarmate het dreigingslandschap en de organisatie veranderen.
NIS2 schrijft geen specifieke producten voor, maar vereist wel dat organisaties aantoonbaar passende technische maatregelen hebben getroffen op basis van een risicoafweging. In de praktijk gaat het om een combinatie van preventieve, detecterende en herstelgerichte beveiligingscontroles.
Technische maatregelen die doorgaans als minimumvereiste worden beschouwd:
De keuze voor specifieke maatregelen moet altijd worden onderbouwd vanuit een risicoanalyse. Wat passend is voor een grote energieleverancier verschilt van wat passend is voor een middelgrote productiefaciliteit. De richtlijn verwacht een gedocumenteerde redenering, niet een checklist.
NIS2-compliance in de toeleveringsketen pak je aan door leveranciers en partners te beoordelen op hun beveiligingsniveau en contractuele afspraken te maken over minimale beveiligingseisen. Als essentiële of belangrijke entiteit ben je verantwoordelijk voor de risico’s die via jouw leveranciers binnenkomen.
Concreet betekent dit dat je als organisatie leveranciersbeheer moet inrichten. Breng in kaart welke leveranciers toegang hebben tot jouw systemen of kritieke data, beoordeel hun beveiligingsvolwassenheid via vragenlijsten of audits, en leg eisen vast in contracten of verwerkersovereenkomsten.
Voor organisaties die werken in de defensieketen gelden aanvullende eisen. De ABDO (Algemene Beveiligingseisen voor Defensieopdrachten) stelt specifieke beveiligingseisen aan bedrijven die opdrachten uitvoeren voor Defensie. Daarnaast gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor bedrijven die voor de overheid werken aan opdrachten met risico’s voor de nationale veiligheid. De ABRO zorgt ervoor dat binnen de hele Rijksoverheid dezelfde eisen gelden. Organisaties in deze sectoren moeten dus rekening houden met meerdere overlappende regelgevingskaders naast NIS2.
Bij niet-naleving van de NIS2-richtlijn kunnen toezichthouders aanzienlijke boetes opleggen. Voor essentiële entiteiten loopt de maximale boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen opleggen, zoals verplichte audits, tijdelijke beperkingen op dienstverlening of publieke bekendmaking van overtredingen. Voor bestuurders geldt bovendien het risico van persoonlijke aansprakelijkheid, wat een directe prikkel geeft om NIS2 serieus te nemen op directieniveau.
In Nederland is de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen als een van de toezichthoudende autoriteiten. Organisaties die aantoonbaar werken aan naleving en een gedocumenteerd verbetertraject hebben, staan doorgaans sterker bij een toezichtonderzoek dan organisaties die nog geen stap hebben gezet.
Je schakelt een externe NIS2-adviseur in wanneer de interne kennis of capaciteit ontbreekt om de richtlijn volledig en correct te implementeren, of wanneer een onafhankelijk oordeel over de beveiligingspositie van de organisatie gewenst is. Dit is met name relevant voor organisaties zonder eigen CISO of security-team.
Een externe adviseur voegt waarde toe in situaties zoals:
Meer informatie over wat de NIS2-richtlijn voor jouw organisatie betekent, helpt bij het bepalen van de juiste stap.
Wij ondersteunen organisaties bij elke stap van het NIS2-implementatieproces, van eerste oriëntatie tot aantoonbare naleving. Onze aanpak is pragmatisch en afgestemd op jouw sector, omvang en risiconiveau. Wat wij bieden:
Onze ervaring in de defensie-, retail- en maakindustrie stelt ons in staat om NIS2 te vertalen naar concrete, werkbare oplossingen die passen bij jouw organisatie. Wil je weten hoe wij jouw organisatie kunnen helpen? Neem contact op voor een vrijblijvend gesprek.