Wat is NIS2? Alles wat je moet weten over de Europese cyberbeveiligingsrichtlijn
NIS2 (Richtlijn (EU) 2022/2555) is de Europese cyberbeveiligingsrichtlijn die organisaties in 18 sectoren verplicht om hun cyberrisico's te beheersen en significante incidenten binnen 24 uur te melden. Het bestuur is daarvoor verantwoordelijk. Elke lidstaat zet NIS2 om in eigen wetgeving; in Nederland is dat de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt.
NIS2 vervangt de oorspronkelijke NIS-richtlijn uit 2016. In dit artikel leggen we uit wat NIS2 is, op wie het van toepassing is, wat je moet doen en wat er gebeurt als je niet voldoet.
Waarom bestaat NIS2?
Cyberaanvallen op ziekenhuizen, energieleveranciers en overheidssystemen hebben aangetoond dat digitale dreigingen hele samenlevingen kunnen ontwrichten. Eén ransomware-aanval op een leverancier kan grensoverschrijdend doorwerken en diensten platleggen waar miljoenen mensen van afhankelijk zijn.
De EU heeft geconcludeerd dat cybersecurity niet langer aan individuele organisaties of lidstaten kan worden overgelaten. NIS2 stelt een minimumniveau van cybersecurity vast dat alle lidstaten moeten handhaven, zodat een kwetsbaarheid in één land niet de hele Unie in gevaar brengt.
Wat is er veranderd ten opzichte van de oorspronkelijke NIS-richtlijn?
- Breder toepassingsgebied: van een handvol sectoren naar 18
- Specifiekere eisen: 10 concrete maatregelcategorieën in plaats van vage richtlijnen
- Strengere handhaving: boetes tot €10 miljoen en persoonlijke bestuurdersaansprakelijkheid
- Strengere incidentmelding: verplichte vroegtijdige waarschuwing binnen 24 uur
Op wie is NIS2 van toepassing?
NIS2 kijkt naar sector en omvang. De richtlijn is op jouw organisatie van toepassing als je aan beide voorwaarden voldoet:
- Je hebt 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan €10 miljoen
- Je opereert in een van de 18 aangewezen sectoren
Let op het woord "zowel": een omzet boven €10 miljoen alleen is niet genoeg.
Zeer kritieke sectoren (Bijlage I)
- Energie (elektriciteit, olie, gas, waterstof, stadsverwarming)
- Vervoer (lucht, spoor, water, weg)
- Bankwezen en financiëlemarktinfrastructuur
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur (DNS, TLD-registers, cloud, datacentra, CDN's)
- ICT-dienstverlening (B2B: managed services, managed security)
- Overheid
- Ruimtevaart
Andere kritieke sectoren (Bijlage II)
- Post- en koeriersdiensten
- Afvalbeheer
- Chemische stoffen
- Voedselproductie en -distributie
- Maakindustrie (medische hulpmiddelen, elektronica, machines, motorvoertuigen)
- Digitale aanbieders (onlinemarktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksinstellingen
Let op: Sommige organisaties vallen ongeacht hun omvang onder NIS2, waaronder gekwalificeerde vertrouwensdienstverleners, topleveldomeinregisters en DNS-dienstverleners.
Essentieel vs. belangrijk
NIS2 onderscheidt twee categorieën:
- Essentiële entiteiten: grotere organisaties in zeer kritieke sectoren. Onderworpen aan proactief toezicht: de toezichthouder kan op elk moment audits en inspecties uitvoeren.
- Belangrijke entiteiten: onderworpen aan reactief toezicht: de toezichthouder grijpt pas in na een incident of signaal van non-compliance.
Beide categorieën moeten dezelfde beveiligingsmaatregelen implementeren. Het verschil zit in het toezichtmodel en de maximale boetes.
Wat eist NIS2? De 3 kernverplichtingen
1. Zorgplicht: de 10 maatregelen van Artikel 21
Organisaties moeten passende technische, operationele en organisatorische maatregelen nemen om cybersecurityrisico's te beheersen. Artikel 21 noemt tien specifieke maatregelcategorieën die je minimaal moet implementeren.
Hier is een visueel overzicht van hoe de 10 maatregelen zijn georganiseerd:
Artikel 21 — 10 NIS2 Cybersecuritymaatregelen
Artikel 21
10 Cybersecuritymaatregelen
Governance & Strategie
Incidenten & Continuïteit
Toeleveringsketen & Systemen
Technische Beheersing
Mensen & Middelen
Elke maatregel in detail:
- Risicoanalyse en informatiebeveiligingsbeleid: gedocumenteerde risicobeoordelingen en beveiligingsbeleid voor je informatiesystemen
- Incidentafhandeling: processen voor het detecteren, afhandelen en herstellen van beveiligingsincidenten
- Bedrijfscontinuïteit en crisisbeheer: back-upstrategieën, disaster recovery en crisisbeheerprocedures
- Beveiliging van de toeleveringsketen: beveiligingseisen voor je leveranciers en dienstverleners, inclusief contractuele afspraken
- Veilige verwerving, ontwikkeling en onderhoud: beveiliging in de levenscyclus van je netwerk- en informatiesystemen, inclusief kwetsbaarhedenafhandeling
- Effectiviteitsbeoordeling: beleid en procedures om te evalueren of je cyberbeveiligingsmaatregelen daadwerkelijk werken
- Cyberhygiëne en training: basispraktijken voor cybersecurity voor alle medewerkers, plus gerichte opleidingsprogramma's
- Cryptografie en versleuteling: beleid over wanneer en hoe cryptografische maatregelen en versleuteling toe te passen
- Personeelsbeveiliging, toegangscontrole en activabeheer: screening van personeel, rolgebaseerde toegangscontroles en een actueel overzicht van je assets
- Multifactorauthenticatie en beveiligde communicatie: MFA voor kritieke systemen, versleutelde interne communicatie en beveiligde noodcommunicatiekanalen
2. Meldplicht (Artikel 23)
Bij een significant incident moet je in drie fasen rapporteren:
| Termijn | Wat je moet indienen |
|---|---|
| Binnen 24 uur | Vroegtijdige waarschuwing bij het CSIRT en de bevoegde autoriteit: was het kwaadaardig? Kan het grensoverschrijdende impact hebben? |
| Binnen 72 uur | Incidentmelding met een eerste beoordeling van ernst, impact en indicators of compromise |
| Binnen 1 maand na de incidentmelding | Eindverslag met gedetailleerde beschrijving, oorzaakanalyse en genomen mitigerende maatregelen |
3. Registratieplicht
Organisaties die onder NIS2 vallen, moeten zich registreren bij de instantie die hun land daarvoor aanwijst. In Nederland is dat het NCSC: je registreert in het entiteitenregister via MijnNCSC, met eHerkenning (niveau EH2+) of SSOnRijk. Die plicht geldt sinds 15 augustus 2026, zonder overgangstermijn. In andere landen verschillen deadlines en portalen.
Wat gebeurt er als je niet voldoet?
De gevolgen zijn aanzienlijk, zowel voor de organisatie als voor individuele bestuurders.
Financiële sancties
- Essentiële entiteiten: boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, als dat bedrag hoger is
- Belangrijke entiteiten: boetes tot €7 miljoen of 1,4% van de wereldwijde jaaromzet, als dat bedrag hoger is
In Nederland staan deze maxima in artikel 80 en 87 van de Cyberbeveiligingswet.
Persoonlijke bestuurdersaansprakelijkheid
Hier gaat NIS2 verder dan de meeste regelgeving. Artikel 20 legt de verantwoordelijkheid voor cybersecurity expliciet bij het bestuursorgaan:
- Bestuurders moeten risicobeheermaatregelen goedkeuren
- Bestuurders moeten de implementatie superviseren
- Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij tekortkomingen
- Bestuurders zijn verplicht een cyberbeveiligingstraining te volgen
In Nederland tonen bestuurders die kennis aan met een certificaat van een training (artikel 24 Cbw). Dit gaat dus niet alleen om het aftekenen van een beleidsdocument. NIS2 vraagt dat het bestuur de risico's van de organisatie begrijpt en daar weloverwogen beslissingen over neemt.
NIS2-implementatie in de EU (stand 28 september 2026)
NIS2 trad op EU-niveau in werking in januari 2023. Lidstaten hadden tot 17 oktober 2024 de tijd om de richtlijn om te zetten; de meeste haalden die datum niet. Zo staat het er nu voor:
| Land | Status |
|---|---|
| België | Volledig van kracht sinds oktober 2024, een van de eerste implementaties |
| Duitsland | NIS2UmsuCG van kracht sinds 6 december 2025; BSI-registratie verplicht (deadline 6 maart 2026, § 33 BSIG; op 30 juni 2026 hadden 17.729 bedrijven zich geregistreerd) |
| Nederland | Cyberbeveiligingswet van kracht sinds 15 augustus 2026; registratie bij het NCSC |
| Frankrijk | Loi Résilience nog niet afgekondigd: de Senaat nam haar aan op 12 maart 2025, de Assemblée nationale nog niet |
| Italië | D.Lgs. 138/2024 van kracht sinds 16 oktober 2024; meldplicht sinds 15 januari 2026 |
| Spanje | Voorontwerp goedgekeurd door de ministerraad op 14 januari 2025, nog niet gepubliceerd; het NIS1-regime (RDL 12/2018) geldt nog |
| Polen | Gewijzigde UKSC van kracht sinds 3 april 2026; registratie uiterlijk 3 oktober 2026 |
Meer landen en details staan in NIS2-implementatietijdlijn: waar staat elk EU-land?
Conclusie: In Nederland, Duitsland, Italië en Polen is de wet van kracht; wachten op handhaving is daar geen optie meer. Ook in landen die nog niet klaar zijn, liggen de eisen van artikel 21 vast.
Hoe begin je met NIS2-compliance?
Voorbereiden op NIS2 hoeft niet overweldigend te zijn. Volg deze vijf stappen:
- Bepaal of NIS2 op jou van toepassing is: controleer de omvang (50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen) en verifieer je sector
- Beoordeel je huidige situatie: breng je bestaande maatregelen in kaart tegen de 10 Artikel 21-categorieën en identificeer hiaten
- Prioriteer en implementeer: pak de hoogste risico's eerst aan; probeer niet alles tegelijk te doen
- Documenteer alles: NIS2 vereist aantoonbare naleving. Wat je niet kunt bewijzen, telt niet
- Betrek je bestuur: zorg dat het management zijn persoonlijke verantwoordelijkheid begrijpt en de risicobeheeraanpak goedkeurt
Start met een gratis NIS2-quickscan
Weet je niet waar je organisatie staat? Onze gratis NIS2-quickscan geeft je in enkele minuten een eerste inschatting van je gereedheid.
De scan bestrijkt alle 10 Artikel 21-maatregelcategorieën en laat precies zien waar je actie moet ondernemen, geheel vrijblijvend.
Lees ook
- De Cyberbeveiligingswet (Cbw): wat nu verplicht is: NIS2 in Nederland
- Valt mijn organisatie onder NIS2?: kom er in 5 minuten achter
- De 10 Artikel 21-maatregelen uitgelegd: praktische diepgang per maatregel
- NIS2 en bestuurdersaansprakelijkheid: waarom bestuurders persoonlijk aansprakelijk zijn
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
