De belangrijkste NIS2-verplichtingen zijn: het treffen van passende technische en organisatorische beveiligingsmaatregelen, het melden van significante incidenten binnen vastgestelde termijnen, het aantoonbaar betrekken van bestuurders bij het cybersecuritybeleid, en het naleven van eisen rondom risicobeheer en ketenbeveiliging. De richtlijn geldt voor een breed scala aan organisaties in sectoren die als essentieel of belangrijk worden aangemerkt.
NIS2 is de opvolger van de oorspronkelijke NIS-richtlijn en stelt aanzienlijk strengere eisen aan digitale weerbaarheid. De wetgeving is van toepassing op zowel grote als middelgrote organisaties en introduceert persoonlijke aansprakelijkheid voor bestuurders. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-verplichtingen en wat ze in de praktijk betekenen voor jouw organisatie.
De NIS2-verplichtingen gelden voor organisaties die actief zijn in sectoren die de Europese Unie als essentieel of belangrijk heeft aangemerkt, en die voldoen aan bepaalde drempelwaarden voor omvang. Denk aan organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro. Kleine bedrijven vallen in principe buiten de scope, tenzij ze een kritieke rol spelen in hun sector.
De richtlijn maakt onderscheid tussen twee categorieën:
Organisaties die als essentieel worden aangemerkt, vallen onder strenger toezicht en hogere sancties bij overtredingen. Het is aan de organisatie zelf om te bepalen of zij onder de richtlijn valt, ook als de toezichthouder dit niet actief heeft bevestigd. Twijfel je of jouw organisatie onder de NIS2-richtlijn valt? Bekijk dan onze NIS2-informatiepagina voor een overzicht van de sectoren en criteria.
Organisaties die onder NIS2 vallen, zijn verplicht een breed pakket aan beveiligingsmaatregelen te implementeren op basis van een risicogebaseerde aanpak. De maatregelen moeten proportioneel zijn aan de risico’s die de organisatie loopt, maar de richtlijn schrijft een minimale set voor die altijd van toepassing is.
De verplichte maatregelen omvatten onder andere:
Belangrijk is dat de maatregelen niet alleen technisch van aard zijn. NIS2 legt nadrukkelijk ook de nadruk op organisatorische processen, governance en documentatie. Een organisatie moet kunnen aantonen dat zij haar beveiligingsrisico’s actief beheert. De implementatie van cybersecurityframeworks zoals ISO 27001 of het NIST Cybersecurity Framework kan hierbij een solide basis bieden.
Onder NIS2 zijn organisaties verplicht significante cybersecurity-incidenten te melden bij de bevoegde nationale autoriteit. Een incident is significant als het aanzienlijke operationele verstoring veroorzaakt of andere organisaties of personen treft. De meldplicht kent strikte termijnen die in drie stappen zijn opgebouwd.
De meldtermijnen werken als volgt:
In Nederland is het Nationaal Cyber Security Centrum (NCSC) de centrale ontvanger voor meldingen van essentiële entiteiten. Voor belangrijke entiteiten kan dit via sectorspecifieke toezichthouders verlopen. Het is verstandig om vooraf een intern meldingsproces in te richten, zodat de juiste informatie snel beschikbaar is wanneer een incident zich voordoet.
NIS2 introduceert expliciete persoonlijke aansprakelijkheid voor bestuurders. Zij zijn verplicht het cybersecuritybeleid van de organisatie goed te keuren, actief te monitoren en aantoonbaar betrokken te zijn bij de uitvoering ervan. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat zij hun toezichthoudende rol hebben verwaarloosd.
Dit betekent in de praktijk dat bestuurders moeten kunnen aantonen dat zij:
De bestuurdersverantwoordelijkheid is een van de meest ingrijpende aspecten van de NIS2-richtlijn. Het maakt cybersecurity tot een boardroom-onderwerp, niet langer uitsluitend een technische aangelegenheid voor de IT-afdeling.
Bij niet-naleving van de NIS2-verplichtingen kunnen toezichthouders aanzienlijke boetes opleggen. Voor essentiële entiteiten loopt de maximale boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen opleggen, zoals verplichte audits, tijdelijke beperkingen op bepaalde activiteiten of het openbaar maken van overtredingen. In ernstige gevallen kan een bestuurder tijdelijk worden geschorst van zijn of haar functie. De sancties zijn bewust hoog gesteld om naleving van de cybersecuritywetgeving serieus te nemen.
NIS2, DORA en de AVG overlappen op onderdelen, maar richten zich elk op een ander primair doel. NIS2 richt zich op de operationele weerbaarheid van netwerk- en informatiesystemen in kritieke sectoren. De AVG beschermt persoonsgegevens en legt verplichtingen op rondom dataprivacy. DORA is specifiek gericht op de financiële sector en stelt aanvullende eisen aan digitale operationele veerkracht.
Voor organisaties die onder meerdere regelgevingen vallen, is het belangrijk te begrijpen hoe deze op elkaar inwerken:
Een geïntegreerde aanpak, waarbij de overlap tussen regelgevingen in kaart wordt gebracht, voorkomt dubbel werk en zorgt voor een efficiëntere route naar NIS2-compliance.
De NIS2-richtlijn is in oktober 2024 in de Nederlandse wetgeving omgezet via de Cyberbeveiligingswet. Organisaties die onder de richtlijn vallen, worden geacht vanaf dat moment aan de verplichtingen te voldoen. In 2026 is handhaving door toezichthouders volledig operationeel, wat betekent dat organisaties die nog niet compliant zijn, nu direct actie moeten ondernemen.
Veel organisaties bevinden zich nog in de implementatiefase. De prioriteit moet liggen bij het uitvoeren van een gap-analyse om te bepalen welke maatregelen nog ontbreken, gevolgd door een gestructureerd implementatieplan. Wacht niet op actief toezicht voordat je begint: de NIS2-eisen voor bedrijven zijn nu van kracht.
Wij begrijpen dat de NIS2-verplichtingen voor veel organisaties complex en omvangrijk aanvoelen, zeker als er geen volledig intern securityteam beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer bieden wij praktische, op maat gemaakte ondersteuning bij elke stap van het NIS2-traject.
Wat wij voor jouw organisatie kunnen doen:
Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op voor een vrijblijvend gesprek en ontdek hoe wij jouw organisatie snel en efficiënt op weg helpen naar volledige NIS2-compliance.