Hoe werkt het toezicht op NIS2-naleving in de praktijk?

Het toezicht op NIS2-naleving in Nederland is belegd bij een aantal aangewezen nationale toezichthouders, afhankelijk van de sector waarin een organisatie actief is. De Rijksinspectie Digitale Infrastructuur (RDI) speelt hierbij een centrale rol. Toezichthouders beschikken over concrete handhavingsbevoegdheden, waaronder inspecties, audits en het opleggen van boetes. In dit artikel beantwoorden we de meest gestelde vragen over hoe NIS2-toezicht en NIS2-handhaving in de praktijk werken.

Wie is verantwoordelijk voor het NIS2-toezicht in Nederland?

Het NIS2-toezicht in Nederland is verdeeld over meerdere sectorale toezichthouders. De Rijksinspectie Digitale Infrastructuur (RDI) is de primaire toezichthouder voor digitale infrastructuur en een groot deel van de digitale dienstverleners. Voor andere sectoren zijn de bestaande sectorale toezichthouders aangewezen, zoals de Autoriteit Persoonsgegevens, de Autoriteit Financiële Markten en De Nederlandsche Bank.

Deze verdeling sluit aan bij het principe dat sectorkennis essentieel is voor effectief toezicht. Een toezichthouder die de energiesector kent, begrijpt de specifieke risico’s en kwetsbaarheden beter dan een generieke instantie. De RDI coördineert daarnaast de samenwerking tussen toezichthouders en fungeert als centraal aanspreekpunt richting de Europese Unie. Organisaties die vallen onder de NIS2-richtlijn doen er goed aan te achterhalen welke toezichthouder voor hun sector verantwoordelijk is, zodat ze weten bij wie ze terecht kunnen en aan welke verwachtingen ze moeten voldoen.

Hoe verloopt een NIS2-inspectie of audit in de praktijk?

Een NIS2-inspectie of NIS2-audit begint doorgaans met een documentenonderzoek, waarbij de toezichthouder beleid, risicoanalyses en beveiligingsmaatregelen opvraagt. Daarna kan een locatiebezoek volgen waarbij systemen, processen en de feitelijke implementatie van maatregelen worden gecontroleerd. Voor essentiële entiteiten geldt proactief toezicht; voor belangrijke entiteiten is het toezicht reactief.

In de praktijk betekent dit dat een inspecteur kan vragen naar:

  • Gedocumenteerde risicoanalyses en beveiligingsbeleid
  • Technische en organisatorische maatregelen zoals encryptie en toegangsbeheer
  • Procedures voor incidentdetectie en -respons
  • Bewijs van periodieke beveiligingstests en evaluaties
  • Contractuele afspraken met leveranciers over cybersecurity

Een audit is geen eenmalige momentopname. Toezichthouders kunnen vervolgcontroles uitvoeren om te verifiëren of eerder geconstateerde tekortkomingen zijn hersteld. Organisaties die hun beveiliging structureel hebben ingericht en kunnen aantonen dat ze continu verbeteren, staan beduidend sterker tijdens zo’n traject.

Welke sancties kunnen toezichthouders opleggen bij NIS2-overtredingen?

Bij NIS2-overtredingen kunnen toezichthouders aanzienlijke sancties opleggen. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties beschikken toezichthouders over aanvullende handhavingsinstrumenten. Ze kunnen een organisatie verplichten specifieke maatregelen door te voeren binnen een gestelde termijn, tijdelijke beperkingen opleggen aan dienstverlening of in ernstige gevallen zelfs bestuurders tijdelijk verbieden bepaalde functies uit te oefenen. De hoogte van een boete hangt af van factoren als de ernst van de overtreding, de mate van nalatigheid, de duur van de niet-naleving en de schade die is ontstaan. NIS2-naleving is daarmee niet alleen een technische verplichting, maar ook een directe verantwoordelijkheid van het bestuur.

Hoe verschilt NIS2-toezicht voor essentiële en belangrijke entiteiten?

Het NIS2-toezicht verschilt fundamenteel tussen essentiële en belangrijke entiteiten. Essentiële entiteiten vallen onder proactief toezicht, wat betekent dat toezichthouders zelfstandig en periodiek kunnen controleren zonder dat er een incident of klacht aan vooraf hoeft te gaan. Belangrijke entiteiten vallen onder reactief toezicht, waarbij controle doorgaans plaatsvindt na een melding, incident of signaal.

Essentiële entiteiten zijn organisaties in sectoren als energie, transport, drinkwater, bankwezen en gezondheidszorg. Belangrijke entiteiten omvatten onder andere post- en koeriersdiensten, afvalbeheer en bepaalde digitale aanbieders. Beide categorieën moeten voldoen aan dezelfde inhoudelijke beveiligingseisen, maar de intensiteit en frequentie van het toezicht verschillen. Voor organisaties in de essentiële categorie is het dan ook verstandig om NIS2-compliance niet te zien als een eenmalig project, maar als een doorlopend proces van monitoring en verbetering.

Wat moet een organisatie melden bij een beveiligingsincident onder NIS2?

Onder NIS2 geldt een gestructureerde meldplicht bij beveiligingsincidenten met significante impact. Een organisatie moet binnen 24 uur na ontdekking een vroege waarschuwing indienen bij de bevoegde toezichthouder. Binnen 72 uur volgt een uitgebreidere incidentmelding met een eerste beoordeling van de ernst en de oorzaak. Na afloop van het incident volgt een eindrapportage.

De meldplicht geldt voor incidenten die de continuïteit van diensten ernstig verstoren of aanzienlijke schade veroorzaken. Denk aan een ransomware-aanval die systemen platlegt, een datalek met grote gevolgen of een DDoS-aanval die kritieke dienstverlening onderbreekt. De melding gaat naar de relevante sectorale toezichthouder en, waar van toepassing, naar het Nationaal Cyber Security Centrum (NCSC). Het is belangrijk dat organisaties vooraf duidelijke interne procedures hebben vastgesteld voor incidentdetectie, escalatie en melding, zodat ze in een stressvolle situatie snel en correct kunnen handelen.

Hoe bereid je een organisatie voor op NIS2-toezicht?

Een goede voorbereiding op NIS2-toezicht begint met een grondige gap-analyse: breng in kaart waar de huidige beveiligingspraktijk afwijkt van de NIS2-vereisten. Vervolgens stel je een prioriteitenlijst op en werk je systematisch aan het dichten van de geconstateerde hiaten. Zorg dat alles goed gedocumenteerd is, want documentatie is het eerste wat een toezichthouder opvraagt.

Een praktische aanpak ziet er als volgt uit:

  1. Bepaal je categorie: Stel vast of je organisatie een essentiële of belangrijke entiteit is onder NIS2.
  2. Voer een risicoanalyse uit: Identificeer de belangrijkste dreigingen en kwetsbaarheden voor jouw organisatie.
  3. Implementeer technische en organisatorische maatregelen: Denk aan toegangsbeheer, encryptie, patchmanagement en bewustzijnstraining.
  4. Stel incidentresponseprocedures op: Zorg dat medewerkers weten wat ze moeten doen bij een beveiligingsincident.
  5. Test en evalueer regelmatig: Voer periodieke beveiligingstests uit en pas beleid aan op basis van bevindingen.
  6. Documenteer alles: Leg maatregelen, besluiten en verbeteringen vast zodat je dit kunt aantonen aan een toezichthouder.

Organisaties die werken met erkende cybersecurity frameworks hebben een voorsprong, omdat deze frameworks structuur bieden die goed aansluit bij de NIS2-vereisten. Vergeet ook de supply chain niet: NIS2 vereist dat je ook de beveiliging van leveranciers en partners meeneemt in je risicoafweging.

Hoe Hofsecure helpt met NIS2-toezicht en compliance

Wij begrijpen dat NIS2-naleving voor veel organisaties een complexe opgave is, zeker als er geen volledig intern security-team beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten we precies waar toezichthouders op letten en hoe je je organisatie stevig neerzet.

Wat wij voor je kunnen doen:

  • NIS2 gap-analyse: We brengen in kaart waar je organisatie staat ten opzichte van de NIS2-vereisten en wat er nog moet gebeuren.
  • Implementatiebegeleiding: We helpen bij het opzetten van beleid, procedures en technische maatregelen die aansluiten bij jouw sector en risicoprofiel.
  • CISO as a Service: Voor organisaties zonder intern senior security-leiderschap bieden we pragmatische, hands-on ondersteuning op directieniveau.
  • Voorbereiding op audits en inspecties: We simuleren een toezichtscontrole zodat je weet wat je kunt verwachten en waar je nog actie op moet ondernemen.
  • Incidentrespons en meldprocedures: We helpen bij het inrichten van een werkbare meldstructuur die voldoet aan de NIS2-meldplicht.

Wil je weten hoe jouw organisatie ervoor staat en wat er nodig is om klaar te zijn voor NIS2-toezicht? Neem contact met ons op voor een vrijblijvend gesprek.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in NIS2-toezicht en wat dat in de praktijk betekent. Veel organisaties worstelen op dit moment met precies dezelfde vraag: zijn we écht klaar als de toezichthouder aanklopt? Wat beschrijft jouw situatie het beste?
Dat herkennen we goed. Organisaties zonder volledig intern security-team lopen hier regelmatig tegenaan. Wat is op dit moment het meest urgent voor jullie?
Goed om te weten — op basis van wat je hebt aangegeven kunnen wij je gericht helpen. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten we precies waar toezichthouders op letten. Laat je gegevens achter en we nemen contact met je op voor een vrijblijvend gesprek.
Bedankt! Je aanvraag is goed ontvangen. Ons team bekijkt je verzoek en neemt contact met je op om jouw NIS2-situatie verder te bespreken. We kijken ernaar uit!
×