Wetgeving · EU-richtlijn · Verplicht

NIS2 — verplichte
cyberbeveiliging
voor essentiële sectoren.

NIS2 is de Europese richtlijn voor cyberbeveiliging die NIS uit 2016 vervangt. Veel meer sectoren vallen er nu onder, en de eisen zijn strikter, met persoonlijke aansprakelijkheid van bestuurders. Voor de meeste organisaties is de slimste route: NIS2-vereisten integreren in een bestaand of nieuw ISO 27001-managementsysteem.

Aansprakelijkheid
Persoonlijk bestuur
Sancties
Tot €10M of 2% omzet
Beste route
Via ISO 27001

De richtlijn in één zin

EU-brede basisniveau voor cyberbeveiliging in essentiële en belangrijke sectoren, met meld-, bestuurs- en aansprakelijkheidseisen.

Geen certificaat

NIS2 levert geen certificaat, wel toezicht door overheidsinstanties (NCSC in NL) met inspectie- en sanctiebevoegdheid.

Slimme route

NIS2 dekt overlapt ~70% met ISO 27001. Een geïntegreerd traject levert beide tegelijk op: efficiënter dan los implementeren.

Status & deadline

Nederlandse implementatiewet — verwacht in 2026. Voorbereiding kan en moet nu.

De EU-deadline (17 oktober 2024) is verstreken; Nederland is met de Cyberbeveiligingswet onderweg. Bedrijven onder NIS2 kunnen niet wachten. Toezicht treedt direct in werking.
Voor wie geldt NIS2

Twee categorieën:
essentieel en belangrijk.

Of je onder NIS2 valt, hangt af van twee dingen: in welke sector je actief bent, én of je voldoet aan de omvang-criteria (medewerkers + omzet). De zwaarte van het toezicht verschilt per categorie.

— Categorie A · Essentieel

Essentiële entiteiten

Hogere drempel: ≥250 medewerkers of ≥€50M omzet. Onder pro-actief toezicht, auditbevoegdheid en hoogste sanctieniveau (€10M of 2% van wereldwijde omzet).

  • Zorginstellingen (ziekenhuizen, lab's)
  • Energie (elektriciteit, gas, olie)
  • Drinkwater & afvalwater
  • Transport (lucht, spoor, zee, weg)
  • Banking & financiële markten
  • Digitale infrastructuur (DNS, cloud, datacenters)
  • Overheidsdiensten
— Categorie B · Belangrijk

Belangrijke entiteiten

Lagere drempel: ≥50 medewerkers of ≥€10M omzet. Re-actief toezicht, alleen na een incident of klacht. Lager sanctieniveau (€7M of 1,4% van wereldwijde omzet).

  • Post- en koeriersdiensten
  • Afvalbeheer
  • Chemische industrie
  • Levensmiddelen­industrie
  • Vervaardiging van medische apparatuur
  • Digitale dienstverleners (SaaS, ICT-managed services)
  • Onderzoekorganisaties
Wat moet je geregeld hebben

De zes kernverplichtingen.

NIS2 verplicht een set van risico-management­maatregelen plus meld- en governanceverplichtingen. Bijna alle eisen zijn al onderdeel van een ISO 27001-managementsysteem, wat de geïntegreerde route zo aantrekkelijk maakt.

01 · Risicobeheer­systeem

Een werkend ISMS (ISO 27001 voldoet ruimschoots): risicoanalyse, maatregelen, evaluatie, continue verbetering.

02 · Incidentmelding

Significante incidenten binnen 24 uur signaleren aan de toezichthouder, binnen 72 uur initiële melding, binnen 1 maand eindrapport.

03 · Leveranciers­management

Ketenrisico's in kaart, contractuele eisen aan leveranciers, periodieke beoordelingen, vooral kritieke ICT-leveranciers.

04 · Awareness & training

Personeel én bestuur moet aantoonbaar getraind zijn in cyberbeveiliging. Bestuur is persoonlijk aansprakelijk bij nalatigheid.

05 · Business continuity

BCP, DR-procedures, getest en geactualiseerd. Crisismanagement en herstelvermogen aantoonbaar.

06 · Registratie bij toezichthouder

Verplichte registratie bij NCSC (NL). Aanwijzen van een aanspreekpunt (bv. CISO) en jaarlijkse rapportageverplichting.

Veelgestelde vragen

Vragen over
NIS2.

Direct iemand spreken?

Binnen één werkdag een senior consultant aan de lijn.

06 53 78 37 47 →
Hoe weet ik zeker of ik onder NIS2 val?

Twee toetsen: (1) val je in een van de aangewezen sectoren? (2) Voldoe je aan de omvang-criteria (≥50 medewerkers óf ≥€10M omzet)? Plus enkele uitzonderingen voor kritieke kleinere partijen. In de kennismaking doen we de check voor jouw situatie.

Is ISO 27001 voldoende voor NIS2?

Voor ~70% wel. Resterende ~30%: specifieke NIS2-meldverplichtingen (24/72 uur), expliciete bestuursaansprakelijkheid, registratie bij NCSC, en bepaalde leveranciers- en ketensaspecten. Wij vullen dat aan op je bestaande ISO 27001-systeem.

Wat zijn de sancties?

Essentiële entiteiten: tot €10M of 2% van wereldwijde jaaromzet. Belangrijke entiteiten: tot €7M of 1,4%. Daarnaast persoonlijke bestuurdersaansprakelijkheid bij gebrek aan zorgvuldigheid. Toezichthouders kunnen ook activiteiten tijdelijk opschorten.

Hoe snel moeten we klaar zijn?

De EU-deadline was 17 oktober 2024. Nederland implementeert via de Cyberbeveiligingswet, verwacht in 2026. Voor essentiële entiteiten raden we directe actie aan: een traject duurt 6–9 maanden en het toezicht treedt direct in werking na publicatie.

Krijgen we een NIS2-certificaat?

Nee, NIS2 kent geen certificaat. Wel een formele registratie bij de toezichthouder (NCSC) en een audit-plicht voor essentiële entiteiten. Een geldig ISO 27001-certificaat is echter de beste manier om compliance aantoonbaar te maken aan klanten en toezicht.

Volgende stap

NIS2 op tijd geregeld?

Plan een kennismaking. We doen de NIS2-scope-check en stellen een passende, geïntegreerde aanpak voor.