Bij NIS2 met meerdere EU-vestigingen geldt als hoofdregel: een organisatie valt onder het toezicht van het land waar zij haar hoofdvestiging heeft. Dat is doorgaans de plek waar de besluiten over cybersecurity worden genomen. Vestigingen in andere EU-landen kunnen aanvullend onder lokaal toezicht staan, afhankelijk van hoe die landen de richtlijn hebben geïmplementeerd. Dit artikel beantwoordt de meest gestelde vragen over NIS2 compliance voor grensoverschrijdende organisaties.
De vestiging waar een organisatie haar voornaamste activiteiten op het gebied van cybersecurity beheert, is verantwoordelijk voor NIS2-naleving. In de praktijk is dat vrijwel altijd het hoofdkantoor of de vestiging waar de directie en het beveiligingsteam opereren. Die vestiging fungeert als het primaire aanspreekpunt voor de nationale toezichthouder.
Dit betekent niet dat andere vestigingen volledig buiten beeld blijven. Als een nevenvestiging in een ander EU-land actief is in een sector die onder NIS2 valt, kan de lokale toezichthouder in dat land ook eisen stellen. De verantwoordelijkheid voor de algehele beveiligingsstrategie ligt echter bij de hoofdvestiging. Het is daarom verstandig om op centraal niveau een duidelijke eigenaar aan te wijzen voor NIS2-naleving, met het mandaat om keuzes te maken die de hele organisatie raken.
NIS2 hanteert het principe van de “hoofdvestiging” om te bepalen onder welk nationaal toezicht een organisatie valt. Dat is de locatie waar de organisatie haar zetel heeft of waar de besluitvorming over netwerk- en informatiebeveiliging plaatsvindt. Voor organisaties zonder duidelijk Europees hoofdkantoor geldt de vestiging met de meeste werknemers als uitgangspunt.
Voor Nederlandse organisaties met vestigingen in andere EU-landen betekent dit concreet: als de directie en het beveiligingsbeleid vanuit Nederland worden aangestuurd, valt de organisatie primair onder toezicht van de Rijksinspectie Digitale Infrastructuur (RDI) of een andere aangewezen Nederlandse autoriteit. Organisaties die bewust hun zetel in een bepaald land hebben geplaatst om toezicht te ontwijken, lopen het risico dat toezichthouders dit aanvechten.
Niet elke vestiging hoeft zelfstandig NIS2-compliance aan te tonen, maar vestigingen in andere EU-landen kunnen wel degelijk aanvullende verplichtingen hebben op basis van de lokale implementatie van de richtlijn. NIS2 is een Europese richtlijn, geen verordening, wat betekent dat elk land enige ruimte heeft gehad bij de omzetting in nationale wetgeving.
In de praktijk leidt dit tot twee lagen van verplichtingen:
Het is verstandig om per land waar je actief bent te inventariseren welke aanvullende eisen gelden, zodat je niet voor verrassingen komt te staan.
De implementatie van NIS2 verschilt per EU-land op punten als drempelwaarden voor wie als “essentiële” of “belangrijke” entiteit geldt, de aangewezen toezichthouder, de hoogte van boetes en de specifieke sectoren die worden aangewezen. Sommige landen hebben de richtlijn strenger of breder geïmplementeerd dan het minimum dat de richtlijn voorschrijft.
Nederland heeft NIS2 omgezet via de Cyberbeveiligingswet. Andere landen, zoals Duitsland en België, hanteren eigen terminologie en sectorindelingen die op onderdelen afwijken. Voor organisaties die in meerdere landen actief zijn, betekent dit dat een “one size fits all”-aanpak niet volstaat. Een beveiligingsbeleid dat in Nederland aan alle eisen voldoet, kan in een ander EU-land aanvulling behoeven.
Een effectieve NIS2-governance voor een multinationale organisatie combineert centrale sturing met lokale uitvoering. De hoofdvestiging stelt het overkoepelende beveiligingsbeleid vast, terwijl lokale vestigingen verantwoordelijk zijn voor de implementatie en naleving binnen hun eigen jurisdictie.
Een werkbare aanpak bestaat uit de volgende stappen:
Voor organisaties die werken met een cybersecurity framework implementatie is het raadzaam om NIS2-vereisten direct in dat framework te verankeren, zodat compliance geen losstaand project wordt maar onderdeel van de dagelijkse bedrijfsvoering.
Bij een incident dat meerdere EU-vestigingen raakt, geldt als hoofdregel dat de melding wordt gedaan bij de toezichthouder van de hoofdvestiging. Die toezichthouder is verantwoordelijk voor coördinatie met zijn tegenhangers in andere betrokken landen via het Europese CSIRT-netwerk.
NIS2 schrijft een getrapt meldproces voor: een eerste melding binnen 24 uur na ontdekking, een gedetailleerdere melding binnen 72 uur en een eindrapport binnen een maand. Bij grensoverschrijdende incidenten is het belangrijk om intern snel te schakelen, zodat alle betrokken vestigingen dezelfde feitelijke informatie aanleveren. Tegenstrijdige meldingen bij verschillende toezichthouders kunnen leiden tot extra vragen en reputatieschade. Leg vooraf vast wie binnen de organisatie de coördinerende rol heeft bij een dergelijk incident.
Externe NIS2-ondersteuning is zinvol zodra de interne capaciteit of expertise onvoldoende is om de complexiteit van een multinationale structuur te beheren. Dat geldt in het bijzonder voor organisaties die in meerdere landen actief zijn met uiteenlopende sectorclassificaties, of die geen fulltime CISO hebben die overzicht houdt over alle jurisdicties.
Concrete situaties waarin externe ondersteuning meerwaarde biedt, zijn onder andere: de initiële gap-analyse per land, het opstellen van een gelaagde governancestructuur, de voorbereiding op een audit door een nationale toezichthouder, en de begeleiding bij een grensoverschrijdend incident. Een externe partij met kennis van zowel de Nederlandse als de bredere Europese NIS2-context kan helpen om blinde vlekken te identificeren die intern over het hoofd worden gezien.
Wij begrijpen dat NIS2-compliance voor multinationale organisaties meer vraagt dan een standaard checklist. Vanuit onze achtergrond in de defensie- en retailsector weten we hoe het is om te opereren in omgevingen waar zowel hoge beveiligingseisen als complexe organisatiestructuren spelen. Onze aanpak is praktisch en gericht op wat echt werkt in jouw specifieke situatie.
Wat wij voor je kunnen doen:
Wil je weten waar jouw organisatie nu staat op het gebied van NIS2? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee over een aanpak die past bij de schaal en complexiteit van jouw organisatie.