De minimale beveiligingseisen onder NIS2 omvatten zowel technische als organisatorische maatregelen die essentieel zijn voor het beschermen van netwerk- en informatiesystemen. Denk aan risicoanalyses, incidentbeheer, toegangscontrole, encryptie en het melden van incidenten binnen strikte termijnen. De richtlijn geldt voor middelgrote en grote organisaties in kritieke sectoren, en is in Nederland van kracht via de Cyberbeveiligingswet. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-vereisten, zodat je precies weet waar je aan toe bent.
De NIS2-richtlijn is van toepassing op middelgrote en grote organisaties die actief zijn in sectoren die als kritiek worden beschouwd. Dit zijn bedrijven met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, werkzaam in sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiën en overheid. Nederland heeft de richtlijn omgezet in nationale wetgeving via de Cyberbeveiligingswet.
De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en hogere boetes. Belangrijke entiteiten hebben iets meer ruimte, maar zijn zeker niet vrijgesteld van verplichtingen. Het is de verantwoordelijkheid van de organisatie zelf om te bepalen of zij onder de richtlijn valt. Twijfel je? Dan is een NIS2-beoordeling een goede eerste stap.
NIS2 verplicht organisaties tot een reeks concrete technische maatregelen om hun netwerk- en informatiesystemen te beveiligen. Deze maatregelen moeten proportioneel zijn aan het risico en de omvang van de organisatie, maar de richting is duidelijk: basisbeveiliging is niet langer voldoende.
De technische NIS2-maatregelen omvatten onder andere:
Technische maatregelen staan nooit op zichzelf. Ze moeten worden ondersteund door beleid, processen en bewustzijn binnen de organisatie. Alleen technologie implementeren zonder de bijbehorende governance is onvoldoende voor echte NIS2-compliance.
Naast technische maatregelen verplicht NIS2 organisaties ook tot stevige organisatorische maatregelen. Het bestuur van een organisatie is persoonlijk verantwoordelijk voor de naleving van de richtlijn. Dit betekent dat cybersecurity niet langer alleen een IT-aangelegenheid is, maar een bestuursverantwoordelijkheid.
Organisatorisch gezien vraagt NIS2 om:
Organisaties die al werken met ISO 27001 of vergelijkbare frameworks hebben een voorsprong, maar NIS2 gaat verder dan certificering alleen. De richtlijn eist aantoonbare implementatie en actief toezicht vanuit het management.
Onder NIS2 geldt een getrapt meldproces voor significante cybersecurityincidenten. Binnen 24 uur na ontdekking moet een eerste melding worden gedaan bij de bevoegde nationale autoriteit. Binnen 72 uur volgt een uitgebreidere melding met meer details over de aard en impact van het incident. Een eindrapport moet binnen een maand worden ingediend.
Een incident wordt als significant beschouwd wanneer het ernstige operationele verstoringen veroorzaakt, financiële schade oplevert of andere organisaties raakt. De snelle meldplicht dwingt organisaties om incidentdetectie en responsprocessen goed op orde te hebben. Wie geen monitoring heeft ingericht, merkt een incident vaak te laat op om aan deze termijnen te voldoen.
De boetes voor niet-naleving van de NIS2-richtlijn zijn aanzienlijk. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen opleggen, zoals verplichte audits, tijdelijke beperkingen op dienstverlening of zelfs een verbod op het uitoefenen van bepaalde functies voor bestuurders. De persoonlijke aansprakelijkheid van bestuurders is een van de meest ingrijpende veranderingen ten opzichte van de vorige richtlijn. Dit maakt NIS2-compliance niet alleen een juridische, maar ook een bestuurlijke prioriteit.
NIS2 is een ingrijpende uitbreiding van de oorspronkelijke NIS-richtlijn uit 2016. De voornaamste verschillen zitten in de reikwijdte, de strengheid van de eisen en de handhaving. Waar de eerste NIS-richtlijn zich beperkte tot een kleine groep aanbieders van essentiële diensten, trekt NIS2 de scope aanzienlijk breder.
De belangrijkste verschillen zijn:
Organisaties die dachten onder NIS1 te vallen maar geen actie ondernamen, kunnen nu plotseling wel degelijk verplichtingen hebben. In 2026 is actief toezicht door nationale autoriteiten volop gaande.
Als je organisatie nog niet voldoet aan de NIS2-vereisten, is de eerste stap een eerlijke nulmeting: waar sta je nu en waar zitten de grootste gaten? Vanuit dat beeld kun je prioriteiten stellen en een realistisch implementatieplan opstellen. Begin niet met alles tegelijk, maar focus eerst op de maatregelen met de hoogste risicoimpact.
Een praktische aanpak ziet er als volgt uit:
Wil je weten hoe je bestaande frameworks kunt inzetten bij je implementatie? Lees dan meer over de implementatie van cybersecurity frameworks als basis voor NIS2-compliance.
Wij begrijpen dat NIS2 voor veel organisaties een flinke uitdaging is, zeker als er intern geen dedicated security team aanwezig is. Vanuit onze achtergrond in defensie, online retail en enterprise security helpen we organisaties om NIS2-vereisten praktisch en efficiënt te implementeren, zonder onnodige complexiteit.
Wat wij voor je kunnen doen:
Klaar om de eerste stap te zetten? Neem contact met ons op en ontdek hoe we jouw organisatie snel en pragmatisch op weg helpen naar volledige NIS2-compliance.