ENISA NIS360-risicozone: hoe toezichthouders bepalen welke klant het eerst wordt geaudit

In mei 2026 publiceerde ENISA de derde editie van NIS360. De meeste mensen lezen het als een scorebord. Toezichthouders lezen het als een werkplan.
Dat verschil is belangrijk. NIS360 zet elke NIS2-sector af tegen twee assen: hoe kritiek de sector is, en hoe volwassen de cybersecurity daadwerkelijk is. Waar kritikaliteit de volwassenheid overtreft, tekent ENISA een "risicozone". Nationale toezichthouders gebruiken die kaart om te bepalen waar ze hun beperkte inspectiecapaciteit inzetten — en in 2026 hebben ze eindelijk de mensen om die in te zetten.
Adviseer je organisaties over NIS2, dan vertelt de ENISA NIS360-risicozone je welke klanten als eerste iets van een toezichthouder horen. Dit is wat er dit jaar veranderde en wat je ermee doet.
De risicozone is een prioriteitenlijst voor toezicht, geen cijfer
ENISA scoort kritikaliteit op digitalisering, sociaaleconomische impact van een incident, tijdkritikaliteit en afhankelijkheid vanuit andere sectoren. Die factoren bewegen langzaam, dus kritikaliteitsscores zijn van jaar tot jaar redelijk stabiel.
Volwassenheid is het bewegende deel. Daaronder vallen risicomanagementpraktijk, incidentparaatheid, informatiedeling, capaciteit van de nationale autoriteit en coördinatie op sectorniveau.
Een sector belandt in de risicozone als de volwassenheid onder het gemiddelde ligt én onder de eigen kritikaliteit. Simpel gezegd: de samenleving leunt er zwaarder op dan de sector zichzelf kan verdedigen.
Toezichthouders hebben niet de bezetting om elke geregistreerde entiteit te auditen. Ze triëren. Een sector die door ENISA wordt aangemerkt als hoog-kritiek met achterblijvende volwassenheid is de goedkoopst denkbare onderbouwing voor een gericht inspectieprogramma — de toezichthouder kan wijzen naar de beoordeling van een EU-agentschap in plaats van zelf het dossier op te bouwen.
Spoor, drinkwater en afvalwater kwamen in de risicozone zonder achteruit te gaan
Dit is de bevinding die de meeste mensen verkeerd lezen.
Spoor, drinkwater en afvalwater kwamen in de editie 2026 alle drie in de risicozone terecht. Geen van hen ging achteruit. Spoor verbeterde zelfs de volwassenheidsscore, en de kritikaliteit werd naar boven bijgesteld omdat andere sectoren er zwaarder van afhankelijk zijn en de sector vaker doelwit is.
Ze gingen over de streep omdat het gemiddelde opschoof. Bankwezen, elektriciteit, telecom en core-internetdiensten bleven verbeteren. Luchtvaart, vertrouwensdiensten en financiëlemarktinfrastructuren klommen naar de band met hoge volwassenheid. Als de bovenkant van de verdeling stijgt, stijgt de lat voor "gemiddeld" mee.
Het praktische gevolg voor consultants: een klant die niets fout deed, kan alsnog worden heringedeeld in een prioriteitssector voor toezicht. "We kwamen vorig jaar door de readiness assessment" is geen verweer. Compliance posture is relatief ten opzichte van een bewegende basislijn.
Gas is het tegenvoorbeeld dat het bestuderen waard is. De sector begon uit de risicozone te bewegen, gedreven door drie weinig spectaculaire dingen: betere informatiedeling, sterkere samenwerking op sectorniveau, en risicomanagementmaatregelen die daadwerkelijk waren geïmplementeerd in plaats van alleen gedocumenteerd. Dat is een herhaalbaar draaiboek, geen geluk.
Is NIS2 van toepassing op uw organisatie?
1Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Ja▼Nee▼2Heeft uw organisatie 50 of meer werknemers, of een jaarlijkse omzet van meer dan €10 miljoen?
✗NIS2 is niet rechtstreeks van toepassing op uw organisatie.
Ja▼Nee▼✓NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
3Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
Ja▼!NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
1Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Ja ↓Nee →2Heeft uw organisatie 50 of meer werknemers, of een jaarlijkse omzet van meer dan €10 miljoen?
Ja ↓Nee →3Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
Ja ↓Nee →✗NIS2 is niet rechtstreeks van toepassing op uw organisatie.
✓NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
!NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
Van toepassingMogelijk van toepassingNiet van toepassing
ICT-servicebeheer zit in de risicozone — en dat ben jij
ENISA merkt ICT-servicebeheer in elke NIS360-editie tot nu toe aan als zorgpunt, en 2026 is niet anders. De sector heeft zich aangepast aan de NIS2-eisen, maar ENISA omschrijft de beveiligingsmaatregelen en operationele paraatheid als inconsistent.
Lees dat goed als je een MSP of MSSP runt. Dit gaat niet over je klanten. Dit gaat over je eigen sector.
Daar volgen twee dingen uit.
Ten eerste ben je zelf een gereguleerde entiteit. Managed service providers en managed security service providers staan in Annex I van NIS2 als essentiële of belangrijke entiteiten, afhankelijk van omvang. Je eigen Article 21-maatregelen vallen binnen scope. Deze dubbele verplichting behandelden we uitgebreid in NIS2 voor MSPs en MSSPs.
Ten tweede ben jij het toeleveringsketenrisico. ENISA wijst expliciet op de gevolgen voor de vele sectoren die afhankelijk zijn van managed providers. Wanneer een ziekenhuis of een waterbedrijf wordt geaudit, vraagt de auditor welke beveiligingseisen contractueel zijn opgelegd aan de IT-leverancier en hoe die worden geverifieerd. Die vraag belandt op jouw bureau, verpakt als klantverzoek, weken voordat je zelf ooit een toezichthouder spreekt.
Verwacht dat om bewijs wordt gevraagd, niet om geruststelling: je eigen risicobeoordeling, je incident response plan, je patch-SLA's, je toegangsbeheermodel, je lijst met onderaannemers. Bouw je die eisen in klantcontracten in, dan is leveranciersverplichtingen onder Article 21 de plek om te beginnen.
NIS2-sanctie-escalatie — Voorbij de boete
!Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Toezichthouders kunnen opleggen▼Niet-financiële sancties1Nalevingsbevelen met bindende deadlines
2Verplichte security-audits op eigen kosten
3Publieke bekendmaking van overtredingen
4Bindende instructies over specifieke beveiligingsmaatregelen
Escaleert naar▼Operationele en persoonlijke gevolgen1Opschorting van certificeringen of vergunningen
2Tijdelijk verbod op bestuursfuncties voor personen
3Publieke benoeming van verantwoordelijke natuurlijke personen
AanleidingNiet-financieelOperationeel / persoonlijk
Openbaar bestuur, ruimtevaart en zorg lopen elk om andere redenen achter
De risicozone is niet homogeen. De oorzaken verschillen, en dus ook de oplossingen.
Openbaar bestuur zit op laag tot matig volwassen. Het is nieuw gereguleerd, en de praktijk verschilt enorm tussen ministeries, regionale organen en kleine gemeenten. Een nationale autoriteit kan een volwassen SOC draaien terwijl een gemeente van 12.000 inwoners één parttime IT-leverancier heeft. Zelfde richtlijn, zelfde verplichtingen, totaal verschillende startpunten. Bedien je publieke klanten, ga er dan van uit dat de gap analysis echt vanaf nul begint.
Ruimtevaart zit aan de onderkant van matig volwassen, ondanks stijgende kritikaliteit. Het toezicht is versnipperd, de regelgevende verplichtingen verschillen per lidstaat, en de adoptie van cybersecuritystandaarden is ongelijk. Het strategische belang stijgt sneller dan de governance.
Zorg verbeterde meetbaar en blijft in de matige band, overeind gehouden door sterkere presteerders zoals farmaceutische producenten. Ziekenhuizen en zorgaanbieders zijn de rem: legacysystemen, explosief groeiende aantallen IoMT-apparaten, zware afhankelijkheid van derden, krappe budgetten. Wat dat operationeel betekent, schreven we in NIS2 voor zorgaanbieders.
Maritiem en spoor delen een structureel probleem — langlevende OT naast IT, en coördinatie tussen infrastructuurbeheerders, vervoerders en technologieleveranciers. Niemand bezit het hele landschap, waardoor verantwoordelijkheid moeilijk aantoonbaar is.
Drinkwater en afvalwater zijn de minst volwassen sectoren die ENISA beoordeelde. Beveiliging is grotendeels reactief, omgevingen zijn versnipperd, legacy is overal, en informatiedeling is zwak.
Wat een klant in de risicozone klaar moet hebben voordat de toezichthouder belt
In de risicozone zitten verandert je verplichtingen niet. Elke Article 21-maatregel geldt identiek voor een bank en voor een afvalwaterzuivering. Het verandert de kans op en het moment van controle.
De volgorde verandert dus wel. Werk bij een klant in de risicozone in deze volgorde:
- Registratie. Bevestig dat de entiteit daadwerkelijk is geregistreerd bij de nationale autoriteit. Tienduizenden EU-entiteiten zijn dat nog steeds niet, en het is het eerste dat een toezichthouder controleert.
- De twee governance-documenten. Een schriftelijk risicomanagementbeleid en een informatiebeveiligingsbeleid, goedgekeurd op bestuursniveau. Deze worden bij vrijwel elke inspectie als eerste opgevraagd.
- Bewijs van effectiviteit. Article 21(2)(f) vereist dat je beoordeelt of je maatregelen werken. De meeste teams slaan dit over. Auditors niet.
- Incidentafhandeling die getest is. Geen document — een proces met een benoemde eigenaar, een 24-uurs early warning-route, en minstens één geregistreerde oefening.
- Leveranciersregister. Wie je kritieke leveranciers zijn, welke beveiligingseisen hen binden, en hoe die worden geverifieerd.
Weet je niet zeker waar een klant staat op alle tien maatregelen, dan doorloopt onze stap-voor-stap NIS2 gap analysis het proces, en behandelt de tien Article 21-maatregelen uitgelegd wat elke maatregel echt eist.
Artikel 21 — 10 NIS2 Cybersecuritymaatregelen
Artikel 21
10 Cybersecuritymaatregelen
Governance & Strategie
1Risicoanalyse & informatiebeveiligingsbeleid6Effectiviteitsbeoordeling van beveiligingsmaatregelenIncidenten & Continuïteit
2Incidentafhandeling & melding3Bedrijfscontinuïteit & disaster recoveryToeleveringsketen & Systemen
4Beveiliging van de toeleveringsketen5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemenTechnische Beheersing
8Cryptografie & versleuteling10Multi-factor authenticatie & veilige communicatieMensen & Middelen
7Cyberhygiëne & training9HR-beveiliging & toegangscontrole
Gebruik NIS360 als klantgesprek, niet als rapport
De ongemakkelijke versie van dit gesprek met een klant luidt: "je wordt mogelijk binnenkort geïnspecteerd en je bent er niet klaar voor." De bruikbare versie luidt: "een EU-agentschap heeft gepubliceerd waar jouw sector staat, en dit is het concrete gat tussen jouw compliance posture en de blootstelling van je sector."
De tweede versie verkoopt werk. En is bovendien accurater.
Drie invalshoeken die aankomen bij besturen:
- Kritikaliteit heb je niet in de hand. Het afhankelijkheidsprofiel van je sector is door ENISA toegekend op basis van hoe de rest van de economie op je leunt. De enige variabele die je beheerst is volwassenheid.
- Verbetering is zichtbaar. Sectoren verschoven dit jaar van band. Het uitstappad van de gassector — informatiedeling, samenwerking, geïmplementeerde maatregelen — is gedocumenteerd en goedkoop vergeleken met een boete of een schorsing.
- De lat blijft stijgen. Stilstaan betekent achteruitgaan ten opzichte van je peers. Dit wordt nu jaarlijks gemeten en gepubliceerd.
Wil je een gestructureerd startpunt voor een klant in de risicozone, doe dan een gratis NIS2 quick scan. Het kost een paar minuten en levert een gap-overzicht op dat je zonder een week voorbereiding aan een directie kunt voorleggen.
De korte versie
ENISA NIS360 2026 laat echte vooruitgang zien: de volwassenheid stijgt in vrijwel elke NIS2-sector, en drie sectoren klommen naar de band met hoge volwassenheid. Maar de risicozone liep niet leeg. Spoor, drinkwater en afvalwater kwamen erin omdat het gemiddelde opschoof, ICT-servicebeheer bleef erin, en openbaar bestuur, ruimtevaart en zorg blijven om structurele redenen achter.
Voor consultants en MSPs is NIS360 het dichtste dat je kunt komen bij een gepubliceerde toezichts-heatmap. Lees het ook zo.
En kijk waar je eigen sector staat. ICT-servicebeheer staat op de lijst.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
