Wat zijn de belangrijkste verplichtingen onder NIS2?

De belangrijkste NIS2-verplichtingen zijn: het treffen van passende technische en organisatorische beveiligingsmaatregelen, het melden van significante incidenten binnen vastgestelde termijnen, het aantoonbaar betrekken van bestuurders bij het cybersecuritybeleid, en het naleven van eisen rondom risicobeheer en ketenbeveiliging. De richtlijn geldt voor een breed scala aan organisaties in sectoren die als essentieel of belangrijk worden aangemerkt.

NIS2 is de opvolger van de oorspronkelijke NIS-richtlijn en stelt aanzienlijk strengere eisen aan digitale weerbaarheid. De wetgeving is van toepassing op zowel grote als middelgrote organisaties en introduceert persoonlijke aansprakelijkheid voor bestuurders. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-verplichtingen en wat ze in de praktijk betekenen voor jouw organisatie.

Voor welke organisaties gelden de NIS2-verplichtingen?

De NIS2-verplichtingen gelden voor organisaties die actief zijn in sectoren die de Europese Unie als essentieel of belangrijk heeft aangemerkt, en die voldoen aan bepaalde drempelwaarden voor omvang. Denk aan organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro. Kleine bedrijven vallen in principe buiten de scope, tenzij ze een kritieke rol spelen in hun sector.

De richtlijn maakt onderscheid tussen twee categorieën:

  • Essentiële entiteiten: energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur en overheid
  • Belangrijke entiteiten: post- en koeriersdiensten, afvalbeheer, chemische industrie, voedselproductie, maakindustrie en digitale aanbieders

Organisaties die als essentieel worden aangemerkt, vallen onder strenger toezicht en hogere sancties bij overtredingen. Het is aan de organisatie zelf om te bepalen of zij onder de richtlijn valt, ook als de toezichthouder dit niet actief heeft bevestigd. Twijfel je of jouw organisatie onder de NIS2-richtlijn valt? Bekijk dan onze NIS2-informatiepagina voor een overzicht van de sectoren en criteria.

Welke technische en organisatorische maatregelen zijn verplicht?

Organisaties die onder NIS2 vallen, zijn verplicht een breed pakket aan beveiligingsmaatregelen te implementeren op basis van een risicogebaseerde aanpak. De maatregelen moeten proportioneel zijn aan de risico’s die de organisatie loopt, maar de richtlijn schrijft een minimale set voor die altijd van toepassing is.

De verplichte maatregelen omvatten onder andere:

  1. Beleid voor risicoanalyse en informatiebeveiliging
  2. Procedures voor incidentafhandeling en bedrijfscontinuïteit
  3. Beveiliging van de toeleveringsketen en leveranciersrelaties
  4. Veilige ontwikkeling en beheer van netwerken en systemen
  5. Beleid voor toegangsbeheer en authenticatie, inclusief multi-factor authenticatie
  6. Gebruik van encryptie voor gevoelige gegevens
  7. Bewustzijnstraining en cybersecurityopleiding voor medewerkers

Belangrijk is dat de maatregelen niet alleen technisch van aard zijn. NIS2 legt nadrukkelijk ook de nadruk op organisatorische processen, governance en documentatie. Een organisatie moet kunnen aantonen dat zij haar beveiligingsrisico’s actief beheert. De implementatie van cybersecurityframeworks zoals ISO 27001 of het NIST Cybersecurity Framework kan hierbij een solide basis bieden.

Wat houdt de meldplicht onder NIS2 precies in?

Onder NIS2 zijn organisaties verplicht significante cybersecurity-incidenten te melden bij de bevoegde nationale autoriteit. Een incident is significant als het aanzienlijke operationele verstoring veroorzaakt of andere organisaties of personen treft. De meldplicht kent strikte termijnen die in drie stappen zijn opgebouwd.

De meldtermijnen werken als volgt:

  • Binnen 24 uur: een eerste melding zodra het incident is ontdekt
  • Binnen 72 uur: een gedetailleerdere melding met een initiële beoordeling van ernst en impact
  • Binnen één maand: een eindrapportage met een volledige analyse, oorzaak en genomen maatregelen

In Nederland is het Nationaal Cyber Security Centrum (NCSC) de centrale ontvanger voor meldingen van essentiële entiteiten. Voor belangrijke entiteiten kan dit via sectorspecifieke toezichthouders verlopen. Het is verstandig om vooraf een intern meldingsproces in te richten, zodat de juiste informatie snel beschikbaar is wanneer een incident zich voordoet.

Hoe ver reikt de bestuurdersverantwoordelijkheid onder NIS2?

NIS2 introduceert expliciete persoonlijke aansprakelijkheid voor bestuurders. Zij zijn verplicht het cybersecuritybeleid van de organisatie goed te keuren, actief te monitoren en aantoonbaar betrokken te zijn bij de uitvoering ervan. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat zij hun toezichthoudende rol hebben verwaarloosd.

Dit betekent in de praktijk dat bestuurders moeten kunnen aantonen dat zij:

  • Kennis hebben van de risico’s die de organisatie loopt
  • Voldoende middelen beschikbaar stellen voor cybersecurity
  • Regelmatig worden geïnformeerd over de beveiligingsstatus
  • Actief deelnemen aan beslissingen over risicobeheersing

De bestuurdersverantwoordelijkheid is een van de meest ingrijpende aspecten van de NIS2-richtlijn. Het maakt cybersecurity tot een boardroom-onderwerp, niet langer uitsluitend een technische aangelegenheid voor de IT-afdeling.

Wat zijn de sancties bij niet-naleving van NIS2?

Bij niet-naleving van de NIS2-verplichtingen kunnen toezichthouders aanzienlijke boetes opleggen. Voor essentiële entiteiten loopt de maximale boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen opleggen, zoals verplichte audits, tijdelijke beperkingen op bepaalde activiteiten of het openbaar maken van overtredingen. In ernstige gevallen kan een bestuurder tijdelijk worden geschorst van zijn of haar functie. De sancties zijn bewust hoog gesteld om naleving van de cybersecuritywetgeving serieus te nemen.

Hoe verhoudt NIS2 zich tot andere regelgeving zoals DORA en AVG?

NIS2, DORA en de AVG overlappen op onderdelen, maar richten zich elk op een ander primair doel. NIS2 richt zich op de operationele weerbaarheid van netwerk- en informatiesystemen in kritieke sectoren. De AVG beschermt persoonsgegevens en legt verplichtingen op rondom dataprivacy. DORA is specifiek gericht op de financiële sector en stelt aanvullende eisen aan digitale operationele veerkracht.

Voor organisaties die onder meerdere regelgevingen vallen, is het belangrijk te begrijpen hoe deze op elkaar inwerken:

  • NIS2 en AVG: Een datalek kan zowel een NIS2-melding als een AVG-melding vereisen. De termijnen en ontvangers verschillen, maar de incidenten kunnen samenvallen.
  • NIS2 en DORA: Financiële instellingen die onder DORA vallen, worden in de NIS2-implementatie als essentiële entiteiten behandeld. DORA geldt als een lex specialis en heeft op specifieke punten voorrang.
  • NIS2 en ABRO: Vanaf 1 januari 2026 gelden de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor bedrijven die opdrachten uitvoeren voor de overheid met risico’s voor de nationale veiligheid. Deze eisen kunnen naast de NIS2-verplichtingen van toepassing zijn.

Een geïntegreerde aanpak, waarbij de overlap tussen regelgevingen in kaart wordt gebracht, voorkomt dubbel werk en zorgt voor een efficiëntere route naar NIS2-compliance.

Wanneer moet een organisatie volledig NIS2-compliant zijn?

De NIS2-richtlijn is in oktober 2024 in de Nederlandse wetgeving omgezet via de Cyberbeveiligingswet. Organisaties die onder de richtlijn vallen, worden geacht vanaf dat moment aan de verplichtingen te voldoen. In 2026 is handhaving door toezichthouders volledig operationeel, wat betekent dat organisaties die nog niet compliant zijn, nu direct actie moeten ondernemen.

Veel organisaties bevinden zich nog in de implementatiefase. De prioriteit moet liggen bij het uitvoeren van een gap-analyse om te bepalen welke maatregelen nog ontbreken, gevolgd door een gestructureerd implementatieplan. Wacht niet op actief toezicht voordat je begint: de NIS2-eisen voor bedrijven zijn nu van kracht.

Hoe Hofsecure helpt met NIS2-compliance

Wij begrijpen dat de NIS2-verplichtingen voor veel organisaties complex en omvangrijk aanvoelen, zeker als er geen volledig intern securityteam beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer bieden wij praktische, op maat gemaakte ondersteuning bij elke stap van het NIS2-traject.

Wat wij voor jouw organisatie kunnen doen:

  • NIS2 gap-analyse: we brengen in kaart waar jouw organisatie nu staat ten opzichte van de verplichte maatregelen
  • Implementatiebegeleiding: we helpen bij het opzetten van beleid, processen en technische maatregelen die aansluiten op jouw sector
  • CISO as a Service: voor organisaties zonder interne CISO bieden wij strategische sturing op directieniveau
  • Meldproces inrichten: we helpen een intern incidentmeldproces op te zetten dat voldoet aan de NIS2-termijnen
  • Bestuurdersadvies: we informeren en trainen bestuurders zodat zij hun verantwoordelijkheid onder NIS2 kunnen waarmaken

Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op voor een vrijblijvend gesprek en ontdek hoe wij jouw organisatie snel en efficiënt op weg helpen naar volledige NIS2-compliance.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in de NIS2-verplichtingen. Veel organisaties in sectoren zoals energie, zorg of maakindustrie worstelen op dit moment met precies dezelfde vraag: waar te beginnen? Wat omschrijft jouw situatie het best?
Goed om te weten. Veel organisaties die wij spreken, herkennen dat cybersecurity steeds meer een boardroom-onderwerp wordt — zeker nu bestuurders persoonlijk aansprakelijk kunnen worden gesteld. Welke ondersteuning sluit het best aan op wat jullie nodig hebben?
Op basis van wat je hebt aangegeven, kan Hofsecure jouw organisatie praktisch en op maat ondersteunen — van gap-analyse tot implementatiebegeleiding. Laat je gegevens achter en een van onze specialisten neemt contact met je op voor een vrijblijvend gesprek.
Bedankt! Jouw gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om te bespreken hoe wij jouw organisatie op weg kunnen helpen naar NIS2-compliance. We kijken ernaar uit!
×