Ga naar hoofdcontent
Terug naar overzicht

Wat is NIS2? Alles wat je moet weten over de Europese cyberbeveiligingsrichtlijn

Door NIS2Certify
nis2compliancecybersecurityeu-richtlijnartikel-21cyberbeveiligingswet

NIS2 (Richtlijn (EU) 2022/2555) is de Europese cyberbeveiligingsrichtlijn die organisaties in 18 sectoren verplicht om hun cyberrisico's te beheersen en significante incidenten binnen 24 uur te melden. Het bestuur is daarvoor verantwoordelijk. Elke lidstaat zet NIS2 om in eigen wetgeving; in Nederland is dat de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt.

NIS2 vervangt de oorspronkelijke NIS-richtlijn uit 2016. In dit artikel leggen we uit wat NIS2 is, op wie het van toepassing is, wat je moet doen en wat er gebeurt als je niet voldoet.


Waarom bestaat NIS2?

Cyberaanvallen op ziekenhuizen, energieleveranciers en overheidssystemen hebben aangetoond dat digitale dreigingen hele samenlevingen kunnen ontwrichten. Eén ransomware-aanval op een leverancier kan grensoverschrijdend doorwerken en diensten platleggen waar miljoenen mensen van afhankelijk zijn.

De EU heeft geconcludeerd dat cybersecurity niet langer aan individuele organisaties of lidstaten kan worden overgelaten. NIS2 stelt een minimumniveau van cybersecurity vast dat alle lidstaten moeten handhaven, zodat een kwetsbaarheid in één land niet de hele Unie in gevaar brengt.

Wat is er veranderd ten opzichte van de oorspronkelijke NIS-richtlijn?

  • Breder toepassingsgebied: van een handvol sectoren naar 18
  • Specifiekere eisen: 10 concrete maatregelcategorieën in plaats van vage richtlijnen
  • Strengere handhaving: boetes tot €10 miljoen en persoonlijke bestuurdersaansprakelijkheid
  • Strengere incidentmelding: verplichte vroegtijdige waarschuwing binnen 24 uur

Op wie is NIS2 van toepassing?

NIS2 kijkt naar sector en omvang. De richtlijn is op jouw organisatie van toepassing als je aan beide voorwaarden voldoet:

  • Je hebt 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan €10 miljoen
  • Je opereert in een van de 18 aangewezen sectoren

Let op het woord "zowel": een omzet boven €10 miljoen alleen is niet genoeg.

Zeer kritieke sectoren (Bijlage I)

  • Energie (elektriciteit, olie, gas, waterstof, stadsverwarming)
  • Vervoer (lucht, spoor, water, weg)
  • Bankwezen en financiëlemarktinfrastructuur
  • Gezondheidszorg
  • Drinkwater en afvalwater
  • Digitale infrastructuur (DNS, TLD-registers, cloud, datacentra, CDN's)
  • ICT-dienstverlening (B2B: managed services, managed security)
  • Overheid
  • Ruimtevaart

Andere kritieke sectoren (Bijlage II)

  • Post- en koeriersdiensten
  • Afvalbeheer
  • Chemische stoffen
  • Voedselproductie en -distributie
  • Maakindustrie (medische hulpmiddelen, elektronica, machines, motorvoertuigen)
  • Digitale aanbieders (onlinemarktplaatsen, zoekmachines, sociale netwerken)
  • Onderzoeksinstellingen

Let op: Sommige organisaties vallen ongeacht hun omvang onder NIS2, waaronder gekwalificeerde vertrouwensdienstverleners, topleveldomeinregisters en DNS-dienstverleners.

Essentieel vs. belangrijk

NIS2 onderscheidt twee categorieën:

  • Essentiële entiteiten: grotere organisaties in zeer kritieke sectoren. Onderworpen aan proactief toezicht: de toezichthouder kan op elk moment audits en inspecties uitvoeren.
  • Belangrijke entiteiten: onderworpen aan reactief toezicht: de toezichthouder grijpt pas in na een incident of signaal van non-compliance.

Beide categorieën moeten dezelfde beveiligingsmaatregelen implementeren. Het verschil zit in het toezichtmodel en de maximale boetes.


Wat eist NIS2? De 3 kernverplichtingen

1. Zorgplicht: de 10 maatregelen van Artikel 21

Organisaties moeten passende technische, operationele en organisatorische maatregelen nemen om cybersecurityrisico's te beheersen. Artikel 21 noemt tien specifieke maatregelcategorieën die je minimaal moet implementeren.

Hier is een visueel overzicht van hoe de 10 maatregelen zijn georganiseerd:

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Elke maatregel in detail:

  1. Risicoanalyse en informatiebeveiligingsbeleid: gedocumenteerde risicobeoordelingen en beveiligingsbeleid voor je informatiesystemen
  2. Incidentafhandeling: processen voor het detecteren, afhandelen en herstellen van beveiligingsincidenten
  3. Bedrijfscontinuïteit en crisisbeheer: back-upstrategieën, disaster recovery en crisisbeheerprocedures
  4. Beveiliging van de toeleveringsketen: beveiligingseisen voor je leveranciers en dienstverleners, inclusief contractuele afspraken
  5. Veilige verwerving, ontwikkeling en onderhoud: beveiliging in de levenscyclus van je netwerk- en informatiesystemen, inclusief kwetsbaarhedenafhandeling
  6. Effectiviteitsbeoordeling: beleid en procedures om te evalueren of je cyberbeveiligingsmaatregelen daadwerkelijk werken
  7. Cyberhygiëne en training: basispraktijken voor cybersecurity voor alle medewerkers, plus gerichte opleidingsprogramma's
  8. Cryptografie en versleuteling: beleid over wanneer en hoe cryptografische maatregelen en versleuteling toe te passen
  9. Personeelsbeveiliging, toegangscontrole en activabeheer: screening van personeel, rolgebaseerde toegangscontroles en een actueel overzicht van je assets
  10. Multifactorauthenticatie en beveiligde communicatie: MFA voor kritieke systemen, versleutelde interne communicatie en beveiligde noodcommunicatiekanalen

2. Meldplicht (Artikel 23)

Bij een significant incident moet je in drie fasen rapporteren:

TermijnWat je moet indienen
Binnen 24 uurVroegtijdige waarschuwing bij het CSIRT en de bevoegde autoriteit: was het kwaadaardig? Kan het grensoverschrijdende impact hebben?
Binnen 72 uurIncidentmelding met een eerste beoordeling van ernst, impact en indicators of compromise
Binnen 1 maand na de incidentmeldingEindverslag met gedetailleerde beschrijving, oorzaakanalyse en genomen mitigerende maatregelen

3. Registratieplicht

Organisaties die onder NIS2 vallen, moeten zich registreren bij de instantie die hun land daarvoor aanwijst. In Nederland is dat het NCSC: je registreert in het entiteitenregister via MijnNCSC, met eHerkenning (niveau EH2+) of SSOnRijk. Die plicht geldt sinds 15 augustus 2026, zonder overgangstermijn. In andere landen verschillen deadlines en portalen.


Wat gebeurt er als je niet voldoet?

De gevolgen zijn aanzienlijk, zowel voor de organisatie als voor individuele bestuurders.

Financiële sancties

  • Essentiële entiteiten: boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, als dat bedrag hoger is
  • Belangrijke entiteiten: boetes tot €7 miljoen of 1,4% van de wereldwijde jaaromzet, als dat bedrag hoger is

In Nederland staan deze maxima in artikel 80 en 87 van de Cyberbeveiligingswet.

Persoonlijke bestuurdersaansprakelijkheid

Hier gaat NIS2 verder dan de meeste regelgeving. Artikel 20 legt de verantwoordelijkheid voor cybersecurity expliciet bij het bestuursorgaan:

  • Bestuurders moeten risicobeheermaatregelen goedkeuren
  • Bestuurders moeten de implementatie superviseren
  • Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij tekortkomingen
  • Bestuurders zijn verplicht een cyberbeveiligingstraining te volgen

In Nederland tonen bestuurders die kennis aan met een certificaat van een training (artikel 24 Cbw). Dit gaat dus niet alleen om het aftekenen van een beleidsdocument. NIS2 vraagt dat het bestuur de risico's van de organisatie begrijpt en daar weloverwogen beslissingen over neemt.


NIS2-implementatie in de EU (stand 28 september 2026)

NIS2 trad op EU-niveau in werking in januari 2023. Lidstaten hadden tot 17 oktober 2024 de tijd om de richtlijn om te zetten; de meeste haalden die datum niet. Zo staat het er nu voor:

LandStatus
BelgiëVolledig van kracht sinds oktober 2024, een van de eerste implementaties
DuitslandNIS2UmsuCG van kracht sinds 6 december 2025; BSI-registratie verplicht (deadline 6 maart 2026, § 33 BSIG; op 30 juni 2026 hadden 17.729 bedrijven zich geregistreerd)
NederlandCyberbeveiligingswet van kracht sinds 15 augustus 2026; registratie bij het NCSC
FrankrijkLoi Résilience nog niet afgekondigd: de Senaat nam haar aan op 12 maart 2025, de Assemblée nationale nog niet
ItaliëD.Lgs. 138/2024 van kracht sinds 16 oktober 2024; meldplicht sinds 15 januari 2026
SpanjeVoorontwerp goedgekeurd door de ministerraad op 14 januari 2025, nog niet gepubliceerd; het NIS1-regime (RDL 12/2018) geldt nog
PolenGewijzigde UKSC van kracht sinds 3 april 2026; registratie uiterlijk 3 oktober 2026

Meer landen en details staan in NIS2-implementatietijdlijn: waar staat elk EU-land?

Conclusie: In Nederland, Duitsland, Italië en Polen is de wet van kracht; wachten op handhaving is daar geen optie meer. Ook in landen die nog niet klaar zijn, liggen de eisen van artikel 21 vast.


Hoe begin je met NIS2-compliance?

Voorbereiden op NIS2 hoeft niet overweldigend te zijn. Volg deze vijf stappen:

  1. Bepaal of NIS2 op jou van toepassing is: controleer de omvang (50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen) en verifieer je sector
  2. Beoordeel je huidige situatie: breng je bestaande maatregelen in kaart tegen de 10 Artikel 21-categorieën en identificeer hiaten
  3. Prioriteer en implementeer: pak de hoogste risico's eerst aan; probeer niet alles tegelijk te doen
  4. Documenteer alles: NIS2 vereist aantoonbare naleving. Wat je niet kunt bewijzen, telt niet
  5. Betrek je bestuur: zorg dat het management zijn persoonlijke verantwoordelijkheid begrijpt en de risicobeheeraanpak goedkeurt

Start met een gratis NIS2-quickscan

Weet je niet waar je organisatie staat? Onze gratis NIS2-quickscan geeft je in enkele minuten een eerste inschatting van je gereedheid.

De scan bestrijkt alle 10 Artikel 21-maatregelcategorieën en laat precies zien waar je actie moet ondernemen, geheel vrijblijvend.


Lees ook


Doe de gratis quickscan →

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.