Wanneer moest je als bedrijf voldoen aan NIS2?

Als bedrijf moest je in Nederland in principe al vóór 17 oktober 2024 voldoen aan de NIS2-richtlijn. Dat was de Europese deadline voor omzetting in nationale wetgeving. In de praktijk loopt de Nederlandse implementatie echter vertraging op, waardoor de definitieve verplichtingen en handhaving in 2026 nog volop in beweging zijn.

De NIS2-richtlijn vervangt de oude NIS-richtlijn en stelt strengere eisen aan beveiliging en meldplicht voor een veel bredere groep organisaties dan voorheen. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-deadline, de reikwijdte, de gevolgen van niet-naleving en de eerste stappen die je kunt zetten.

Welke deadline geldt er voor NIS2-naleving in Nederland?

De officiële Europese deadline voor NIS2-implementatie was 17 oktober 2024. Nederland heeft deze deadline niet gehaald. Het wetsvoorstel voor de Cyberbeveiligingswet, waarmee NIS2 in Nederland wordt omgezet, is in 2026 nog in behandeling. Zodra deze wet in werking treedt, geldt zij direct als bindend voor alle organisaties die onder de richtlijn vallen.

Dit betekent niet dat je als bedrijf rustig kunt afwachten. De Europese verplichting bestaat al, en toezichthouders bereiden zich voor op handhaving zodra de nationale wetgeving van kracht is. Organisaties die nu beginnen met NIS2-compliance lopen minder risico en staan sterker als de wet definitief wordt ingevoerd.

Bovendien geldt voor bedrijven die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid al vanaf 1 januari 2026 een aanvullend kader: de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). Hiermee gelden binnen de hele Rijksoverheid dezelfde beveiligingseisen, los van de NIS2-tijdlijn.

Welke bedrijven vallen onder de NIS2-richtlijn?

NIS2 is van toepassing op middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt. Concreet gaat het om bedrijven met meer dan 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, actief in aangewezen sectoren. Kleinere organisaties kunnen ook onder de richtlijn vallen als zij een kritieke rol spelen in hun sector.

De richtlijn maakt onderscheid tussen twee categorieën:

  • Essentiële entiteiten: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur en overheid
  • Belangrijke entiteiten: post en koeriers, afvalbeheer, chemie, voeding, maakindustrie, digitale aanbieders en onderzoek

Bedrijven in de defensieketen vallen deels onder een apart regime. Voor organisaties die opdrachten uitvoeren voor Defensie gelden de Algemene Beveiligingseisen voor Defensieopdrachten (ABDO), die specifiek gericht zijn op beveiligingseisen in die context. NIS2 en ABDO kunnen naast elkaar van toepassing zijn op dezelfde organisatie.

Wat zijn de gevolgen als je bedrijf niet op tijd voldoet aan NIS2?

Organisaties die niet voldoen aan de NIS2-verplichting riskeren aanzienlijke boetes. Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties zijn er andere serieuze gevolgen:

  • Toezichthouders kunnen aanwijzingen geven en tijdelijke operationele beperkingen opleggen
  • Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij aantoonbaar nalatig handelen
  • Reputatieschade bij klanten, partners en aanbestedende overheden
  • Verlies van overheidscontracten als je niet kunt aantonen dat je aan de beveiligingseisen voldoet

Het is ook goed om te weten dat NIS2 een meldplicht introduceert: bij een significant cyberincident moet je dit binnen 24 uur melden bij de bevoegde autoriteit, gevolgd door een volledig rapport binnen 72 uur. Wie dit nalaat, riskeert aanvullende sancties.

Hoe weet je of jouw organisatie al NIS2-compliant is?

Je organisatie is NIS2-compliant als je aantoonbaar voldoet aan de technische en organisatorische maatregelen die de richtlijn voorschrijft, inclusief risicobeheer, incidentrespons, beveiliging van de toeleveringsketen en rapportageprocedures. De meeste organisaties weten dit niet zeker zonder een formele beoordeling.

Een goede manier om de huidige situatie in kaart te brengen is een NIS2-nulmeting of gap-analyse. Daarmee breng je in kaart welke maatregelen al aanwezig zijn en waar de grootste tekortkomingen zitten. Denk aan vragen als:

  • Is er een actueel risicobeheerproces ingericht?
  • Zijn er gedocumenteerde procedures voor incidentrespons en meldingen?
  • Worden leveranciers en partners beoordeeld op hun beveiligingsniveau?
  • Is er bewustwording en training voor medewerkers en management?
  • Zijn toegangsbeheer en authenticatie op orde?

Als je op meerdere van deze vragen geen duidelijk antwoord hebt, is de kans groot dat er nog werk aan de winkel is.

Wat zijn de eerste stappen om aan NIS2 te voldoen?

De eerste stap is bepalen of jouw organisatie überhaupt onder NIS2 valt. Daarna volgt een gestructureerde aanpak om de vereiste maatregelen te implementeren. Begin niet met technologie, maar met beleid en risicobeoordeling.

Een praktische volgorde van stappen:

  1. Bepaal of je in scope valt op basis van sector, omvang en rol in kritieke processen
  2. Voer een risicoanalyse uit om de belangrijkste dreigingen en kwetsbaarheden te identificeren
  3. Stel een beveiligingsbeleid op dat aansluit op de NIS2-vereisten
  4. Richt incidentrespons in inclusief meldprocedures voor de toezichthouder
  5. Beoordeel de toeleveringsketen en stel eisen aan leveranciers en partners
  6. Train medewerkers en management op bewustwording en verantwoordelijkheden
  7. Documenteer alles zodat je bij een audit kunt aantonen wat je hebt gedaan

Voor organisaties die al werken met frameworks zoals ISO 27001 of het NIST Cybersecurity Framework is de overgang naar NIS2-compliance vaak minder groot. Meer informatie over het implementeren van cybersecurity frameworks kan helpen om de stappen gestructureerd aan te pakken.

Verschilt de NIS2-deadline per sector of bedrijfsgrootte?

De NIS2-deadline zelf verschilt niet per sector of bedrijfsgrootte. De Europese omzettingsdatum van 17 oktober 2024 gold voor alle aangewezen organisaties gelijkelijk. Wel verschilt de intensiteit van toezicht en de hoogte van mogelijke sancties afhankelijk van of een organisatie als essentieel of als belangrijk wordt geclassificeerd.

Essentiële entiteiten staan onder actief toezicht, wat betekent dat toezichthouders proactief kunnen controleren zonder dat er eerst een incident heeft plaatsgevonden. Belangrijke entiteiten vallen onder reactief toezicht, waarbij controle doorgaans volgt na een melding of incident.

Kleinere organisaties die buiten de drempelwaarden vallen, zijn in principe vrijgesteld, maar er zijn uitzonderingen. Als een kleine organisatie een cruciale schakel is in een kritieke sector, kan de toezichthouder haar toch aanwijzen als verplichte entiteit. Het is dus verstandig om ook als kleinere speler de eigen positie in de keten goed te beoordelen.

Hoe Hofsecure helpt met NIS2-compliance

Wij begrijpen dat NIS2 voor veel organisaties een complex en soms overweldigend vraagstuk is. Onze aanpak is pragmatisch: we kijken naar wat er al staat, identificeren de echte risico’s en helpen je stap voor stap naar aantoonbare compliance. Dat doen we met kennis uit de praktijk, opgebouwd in sectoren als defensie, online retail en maakindustrie.

Wat wij voor jouw organisatie kunnen doen:

  • NIS2 gap-analyse om snel inzicht te krijgen in waar je staat ten opzichte van de vereisten
  • CISO as a Service voor organisaties die geen fulltime security-leider kunnen of willen aanstellen
  • Beleid en documentatie die aansluiten op de NIS2-verplichtingen en klaar zijn voor toezicht
  • Begeleiding bij incidentrespons en meldprocedures zodat je weet wat je moet doen als het misgaat
  • Leveranciersbeoordelingen om ook de toeleveringsketen op orde te krijgen

Wacht niet tot de wet definitief van kracht is. Hoe eerder je begint, hoe minder stress en hoe groter de kans dat je bij de invoering al klaar bent. Neem contact op en we kijken samen wat de meest logische eerste stap is voor jouw organisatie.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in NIS2-compliance. Veel organisaties in sectoren zoals energie, maakindustrie of zorg worstelen op dit moment met precies dezelfde vraag: waar staan we eigenlijk? Wat beschrijft jouw situatie het beste?
Dat herkennen we goed — de meeste organisaties bevinden zich in precies die fase. Om je zo gericht mogelijk te kunnen helpen: wat is voor jullie op dit moment het meest urgent?
Op basis van wat je hebt aangegeven, kan ons team precies inschatten wat de meest logische eerste stap is voor jouw organisatie. Laat je gegevens achter en we nemen contact met je op om dit samen te bekijken — geheel vrijblijvend.
Bedankt! Je gegevens zijn ontvangen. Ons team bekijkt je aanvraag en neemt contact met je op om samen te kijken wat de meest passende aanpak is voor jouw organisatie. We kijken ernaar uit!
×