Het toezicht op NIS2-naleving in Nederland is belegd bij een aantal aangewezen nationale toezichthouders, afhankelijk van de sector waarin een organisatie actief is. De Rijksinspectie Digitale Infrastructuur (RDI) speelt hierbij een centrale rol. Toezichthouders beschikken over concrete handhavingsbevoegdheden, waaronder inspecties, audits en het opleggen van boetes. In dit artikel beantwoorden we de meest gestelde vragen over hoe NIS2-toezicht en NIS2-handhaving in de praktijk werken.
Het NIS2-toezicht in Nederland is verdeeld over meerdere sectorale toezichthouders. De Rijksinspectie Digitale Infrastructuur (RDI) is de primaire toezichthouder voor digitale infrastructuur en een groot deel van de digitale dienstverleners. Voor andere sectoren zijn de bestaande sectorale toezichthouders aangewezen, zoals de Autoriteit Persoonsgegevens, de Autoriteit Financiële Markten en De Nederlandsche Bank.
Deze verdeling sluit aan bij het principe dat sectorkennis essentieel is voor effectief toezicht. Een toezichthouder die de energiesector kent, begrijpt de specifieke risico’s en kwetsbaarheden beter dan een generieke instantie. De RDI coördineert daarnaast de samenwerking tussen toezichthouders en fungeert als centraal aanspreekpunt richting de Europese Unie. Organisaties die vallen onder de NIS2-richtlijn doen er goed aan te achterhalen welke toezichthouder voor hun sector verantwoordelijk is, zodat ze weten bij wie ze terecht kunnen en aan welke verwachtingen ze moeten voldoen.
Een NIS2-inspectie of NIS2-audit begint doorgaans met een documentenonderzoek, waarbij de toezichthouder beleid, risicoanalyses en beveiligingsmaatregelen opvraagt. Daarna kan een locatiebezoek volgen waarbij systemen, processen en de feitelijke implementatie van maatregelen worden gecontroleerd. Voor essentiële entiteiten geldt proactief toezicht; voor belangrijke entiteiten is het toezicht reactief.
In de praktijk betekent dit dat een inspecteur kan vragen naar:
Een audit is geen eenmalige momentopname. Toezichthouders kunnen vervolgcontroles uitvoeren om te verifiëren of eerder geconstateerde tekortkomingen zijn hersteld. Organisaties die hun beveiliging structureel hebben ingericht en kunnen aantonen dat ze continu verbeteren, staan beduidend sterker tijdens zo’n traject.
Bij NIS2-overtredingen kunnen toezichthouders aanzienlijke sancties opleggen. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties beschikken toezichthouders over aanvullende handhavingsinstrumenten. Ze kunnen een organisatie verplichten specifieke maatregelen door te voeren binnen een gestelde termijn, tijdelijke beperkingen opleggen aan dienstverlening of in ernstige gevallen zelfs bestuurders tijdelijk verbieden bepaalde functies uit te oefenen. De hoogte van een boete hangt af van factoren als de ernst van de overtreding, de mate van nalatigheid, de duur van de niet-naleving en de schade die is ontstaan. NIS2-naleving is daarmee niet alleen een technische verplichting, maar ook een directe verantwoordelijkheid van het bestuur.
Het NIS2-toezicht verschilt fundamenteel tussen essentiële en belangrijke entiteiten. Essentiële entiteiten vallen onder proactief toezicht, wat betekent dat toezichthouders zelfstandig en periodiek kunnen controleren zonder dat er een incident of klacht aan vooraf hoeft te gaan. Belangrijke entiteiten vallen onder reactief toezicht, waarbij controle doorgaans plaatsvindt na een melding, incident of signaal.
Essentiële entiteiten zijn organisaties in sectoren als energie, transport, drinkwater, bankwezen en gezondheidszorg. Belangrijke entiteiten omvatten onder andere post- en koeriersdiensten, afvalbeheer en bepaalde digitale aanbieders. Beide categorieën moeten voldoen aan dezelfde inhoudelijke beveiligingseisen, maar de intensiteit en frequentie van het toezicht verschillen. Voor organisaties in de essentiële categorie is het dan ook verstandig om NIS2-compliance niet te zien als een eenmalig project, maar als een doorlopend proces van monitoring en verbetering.
Onder NIS2 geldt een gestructureerde meldplicht bij beveiligingsincidenten met significante impact. Een organisatie moet binnen 24 uur na ontdekking een vroege waarschuwing indienen bij de bevoegde toezichthouder. Binnen 72 uur volgt een uitgebreidere incidentmelding met een eerste beoordeling van de ernst en de oorzaak. Na afloop van het incident volgt een eindrapportage.
De meldplicht geldt voor incidenten die de continuïteit van diensten ernstig verstoren of aanzienlijke schade veroorzaken. Denk aan een ransomware-aanval die systemen platlegt, een datalek met grote gevolgen of een DDoS-aanval die kritieke dienstverlening onderbreekt. De melding gaat naar de relevante sectorale toezichthouder en, waar van toepassing, naar het Nationaal Cyber Security Centrum (NCSC). Het is belangrijk dat organisaties vooraf duidelijke interne procedures hebben vastgesteld voor incidentdetectie, escalatie en melding, zodat ze in een stressvolle situatie snel en correct kunnen handelen.
Een goede voorbereiding op NIS2-toezicht begint met een grondige gap-analyse: breng in kaart waar de huidige beveiligingspraktijk afwijkt van de NIS2-vereisten. Vervolgens stel je een prioriteitenlijst op en werk je systematisch aan het dichten van de geconstateerde hiaten. Zorg dat alles goed gedocumenteerd is, want documentatie is het eerste wat een toezichthouder opvraagt.
Een praktische aanpak ziet er als volgt uit:
Organisaties die werken met erkende cybersecurity frameworks hebben een voorsprong, omdat deze frameworks structuur bieden die goed aansluit bij de NIS2-vereisten. Vergeet ook de supply chain niet: NIS2 vereist dat je ook de beveiliging van leveranciers en partners meeneemt in je risicoafweging.
Wij begrijpen dat NIS2-naleving voor veel organisaties een complexe opgave is, zeker als er geen volledig intern security-team beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten we precies waar toezichthouders op letten en hoe je je organisatie stevig neerzet.
Wat wij voor je kunnen doen:
Wil je weten hoe jouw organisatie ervoor staat en wat er nodig is om klaar te zijn voor NIS2-toezicht? Neem contact met ons op voor een vrijblijvend gesprek.