NIS2 speelt specifiek in op dreigingen die de continuïteit van essentiële diensten en kritieke infrastructuur kunnen verstoren. De richtlijn richt zich op aanvallen zoals ransomware, supply chain-compromittering, datalekken en verstoringen van digitale infrastructuur die maatschappelijke gevolgen hebben. In dit artikel beantwoorden we de meest gestelde vragen over de dreigingen achter NIS2 en wat de richtlijn in de praktijk betekent.
Bij het opstellen van NIS2 had de EU sectoren voor ogen die onmisbaar zijn voor de samenleving en economie, zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en financiële dienstverlening. De dreigingen die de EU wilde adresseren zijn aanvallen die deze sectoren kunnen lamleggen, van gerichte statelijke cyberoperaties tot opportunistische ransomware-campagnes.
De richtlijn onderscheidt twee categorieën organisaties: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen in sectoren waar uitval direct maatschappelijke schade veroorzaakt. Belangrijke entiteiten opereren in sectoren zoals post, chemie en voedselproductie, waar verstoringen indirect maar toch significant doorwerken.
De EU baseerde de uitbreiding van NIS2 op een analyse van incidenten in de jaren voor de inwerkingtreding. Grootschalige aanvallen op ziekenhuizen, energienetwerken en overheidsinstanties lieten zien dat de oorspronkelijke NIS-richtlijn te beperkt was in scope en te weinig concrete beveiligingseisen stelde. NIS2 is daarmee een directe reactie op een veranderd dreigingslandschap in Europa.
NIS2 richt zich op een breed spectrum aan concrete cyberdreigingen, waaronder ransomware-aanvallen, DDoS-aanvallen, datalekken, misbruik van kwetsbaarheden in software en aanvallen via de toeleveringsketen. De richtlijn verplicht organisaties om maatregelen te nemen die deze dreigingen aantoonbaar adresseren.
De meest prominente dreigingen die NIS2 wil tegengaan zijn:
NIS2 verplicht organisaties om voor elk van deze dreigingscategorieën passende technische en organisatorische maatregelen te treffen. Dat betekent onder meer verplicht incidentbeheer, risicobeoordeling, toegangsbeheer en het testen van herstelcapaciteit.
NIS2 heeft een aanzienlijk bredere dreigingsfocus dan NIS1. Waar NIS1 zich primair richtte op technische incidenten bij een beperkt aantal sectoren, erkent NIS2 expliciet dat dreigingen ook via leveranciers, menselijke fouten en geopolitieke actoren kunnen binnenkomen. NIS2 introduceert bovendien een risicogebaseerde benadering in plaats van een checklist-aanpak.
NIS1 was in de praktijk sterk gericht op beschikbaarheid van diensten en technische storingen. NIS2 voegt daar expliciet de dimensies integriteit en vertrouwelijkheid aan toe. Dat betekent dat organisaties niet alleen moeten nadenken over het voorkomen van uitval, maar ook over het beschermen van gegevens en het waarborgen van de betrouwbaarheid van systemen.
Een ander belangrijk verschil is de aandacht voor statelijke dreigingen. NIS2 erkent dat aanvallen door of namens nationale overheden een reëel risico vormen voor Europese organisaties, zeker in sectoren als defensie-toeleveranciers en digitale infrastructuur. Daarmee sluit NIS2 beter aan op het huidige dreigingslandschap dan zijn voorganger.
Supply chain-aanvallen zijn een kernthema binnen NIS2 omdat aanvallers steeds vaker niet de doelorganisatie zelf aanvallen, maar een zwakkere schakel in de keten. Door één leverancier te compromitteren kunnen aanvallers toegang krijgen tot tientallen of honderden eindklanten tegelijk. NIS2 verplicht organisaties daarom om ook de beveiliging van hun leveranciers te beoordelen en te bewaken.
De aanval op softwareleverancier SolarWinds liet op pijnlijke wijze zien hoe effectief deze aanvalsmethode is. Via een gecompromitteerde software-update kregen aanvallers toegang tot duizenden organisaties wereldwijd, waaronder overheidsinstellingen. Dit soort incidenten heeft de EU ertoe gebracht supply chain-beveiliging expliciet op te nemen in de NIS2-vereisten.
Concreet betekent dit dat organisaties die onder NIS2 vallen verplicht zijn om:
Voor bedrijven die opdrachten uitvoeren voor de overheid of defensie gelden naast NIS2 ook aanvullende kaders. Zo zijn er de Algemene Beveiligingseisen voor Defensieopdrachten (ABDO) voor bedrijven die voor Defensie werken, en gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor organisaties die opdrachten uitvoeren met risico’s voor de nationale veiligheid. Meer weten over hoe deze kaders samenhangen? Lees meer over NIS2 compliance.
NIS2 richt zich uitsluitend op digitale dreigingen voor netwerk- en informatiesystemen van entiteiten in aangewezen sectoren. Fysieke beveiligingsincidenten zonder digitale component, fraude zonder IT-gevolgen en dreigingen voor organisaties buiten de aangewezen sectoren vallen buiten de directe scope van de richtlijn.
Kleine organisaties met minder dan 50 medewerkers en een jaaromzet onder de tien miljoen euro zijn in de meeste gevallen vrijgesteld, tenzij zij actief zijn in specifiek aangewezen kritieke subsectoren. Dit betekent dat een groot deel van het Nederlandse mkb formeel niet onder NIS2 valt, al kunnen zij wel indirect verplichtingen krijgen als leverancier van een NIS2-plichtige organisatie.
Daarnaast valt nationale veiligheidswetgeving buiten het bereik van NIS2. Activiteiten van inlichtingendiensten, politie en defensie worden geregeld via nationale wetgeving en specifieke Europese kaders. NIS2 is primair een civiel instrument voor het versterken van digitale weerbaarheid in de economie en samenleving, niet een militair of inlichtingenkader.
NIS2 helpt organisaties bij onbekende dreigingen door een risicogebaseerde aanpak te verplichten in plaats van het afvinken van een vaste lijst maatregelen. Organisaties moeten hun eigen risicoprofiel in kaart brengen, continu monitoren en hun beveiligingsmaatregelen aanpassen aan veranderende omstandigheden. Dit principe van voortdurende verbetering biedt bescherming, ook tegen dreigingen die nog niet bestaan.
De richtlijn verplicht organisaties tot het opzetten van een robuust incidentresponsproces, wat betekent dat zij ook op onverwachte aanvallen voorbereid moeten zijn. Oefeningen, red team-testen en herstelscenario’s zijn daarin geen luxe maar een vereiste. Door regelmatig te testen hoe een organisatie reageert op aanvallen, wordt de weerbaarheid vergroot tegen zowel bekende als nieuwe dreigingsvormen.
Cybersecurity-frameworks zoals ISO 27001 of het NIST Cybersecurity Framework bieden een gestructureerde basis die goed aansluit op de NIS2-vereisten. Het implementeren van cybersecurity-frameworks helpt organisaties om systematisch te werken aan weerbaarheid, ook voor dreigingen die nu nog niet op de radar staan.
Wij begrijpen dat NIS2 voor veel organisaties een complexe opgave is, zeker als er geen volledig intern securityteam beschikbaar is. Vanuit onze achtergrond in defensie, online retail en enterprise security helpen wij organisaties om niet alleen compliant te worden, maar ook écht weerbaar te zijn tegen de dreigingen waar NIS2 op inspeelt.
Wat wij concreet voor u kunnen doen:
Klaar om uw organisatie voor te bereiden op de dreigingen achter NIS2? Neem contact met ons op voor een vrijblijvend gesprek over uw situatie.