Ga naar inhoud
    Security18 februari 2025

    NIS2 Richtlijn: Wat betekent dit voor uw bedrijf?

    Redactie
    IT Specialisten
    12 min leestijd

    De Cyberbeveiligingswet (NIS2) treedt naar verwachting Q2 2026 in werking. Valt uw organisatie eronder? Ontdek de verplichtingen, boetes en hoe u zich nu al kunt voorbereiden.

    NIS2 Richtlijn: Wat betekent dit voor uw bedrijf?

    Uw grootste klant stuurt een vragenlijst: "Voldoet u aan de NIS2-richtlijn?" U weet dat het antwoord 'nee' is, maar de consequenties zijn onduidelijk. Verliest u het contract? Krijgt u een boete? Of kunt u nog even wachten?

    Die luxe heeft u niet. De Cyberbeveiligingswet ligt bij de Tweede Kamer en wordt in 2026 van kracht. Bestuurders worden persoonlijk aansprakelijk voor cyberfalen, boetes lopen op tot €10 miljoen, en uw klanten eisen nu al compliance via ketenaansprakelijkheid.

    Dit artikel is uw complete gids: valt uw organisatie eronder, wat moet u doen, en hoe voorkomt u dat NIS2 een blok aan het been wordt in plaats van een concurrentievoordeel?

    Waar de oorspronkelijke NIS-richtlijn uit 2016 slechts enkele honderden organisaties trof, raakt NIS2 nu tienduizenden Nederlandse bedrijven: van IT-dienstverleners tot voedselproducenten, van transportbedrijven tot managed service providers.

    De kernvraag voor elke directeur en IT-manager: valt mijn organisatie eronder, en zo ja, wat moet ik doen?

    10.000+
    Nederlandse organisaties
    €10M
    maximale boete
    Huidige status
    Cyberbeveiligingswet in behandeling
    EU-richtlijn van kracht
    16 jan 2023
    Deadline gemist
    17 okt 2024
    Ingediend TK
    Juni 2025
    Verwacht actief
    Q2 2026
    Kernpunt NIS2

    NIS2 is geen IT-probleem, maar een bestuursverantwoordelijkheid. De directie is persoonlijk aansprakelijk voor het niet naleven van de richtlijn. Boetes kunnen oplopen tot €10 miljoen of 2% van de wereldwijde omzet.

    Wat is de NIS2-richtlijn?

    De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. Deze Europese wetgeving is ontworpen om de cybersecurity in de EU te versterken en geldt voor een veel bredere groep organisaties dan voorheen.

    Tijdlijn: Van EU-richtlijn naar Nederlandse wet

    16 JANUARI 2023
    EU NIS2-richtlijn van kracht
    Europese richtlijn officieel gepubliceerd en bindend voor lidstaten
    17 OKTOBER 2024
    Implementatiedeadline gemist
    Nederland haalt de deadline voor nationale omzetting niet
    JUNI 2025
    Wetsvoorstel ingediend
    Cyberbeveiligingswet ingediend bij de Tweede Kamer na advies Raad van State
    Q2 2026 (VERWACHT)
    Inwerkingtreding Cyberbeveiligingswet
    Mogelijk schuivend naar H2 2026 afhankelijk van parlementaire behandeling

    De belangrijkste veranderingen ten opzichte van NIS1:

    Breder toepassingsgebied

    Van enkele honderden naar tienduizenden organisaties in Nederland

    Strengere eisen

    Concrete maatregelen in plaats van vage richtlijnen

    Persoonlijke aansprakelijkheid

    Bestuurders kunnen persoonlijk verantwoordelijk worden gehouden

    Hogere boetes

    Tot €10 miljoen of 2% van de wereldwijde omzet

    Supply chain security

    U bent ook verantwoordelijk voor de beveiliging van uw leveranciers

    Wie valt onder NIS2?

    De richtlijn onderscheidt twee categorieën organisaties:

    Essentiële entiteiten

    Strengste eisen & proactief toezicht

    • Energie (elektriciteit, gas, olie)
    • Transport (lucht, spoor, weg, water)
    • Gezondheidszorg
    • Drinkwater & afvalwater
    • Digitale infrastructuur (DNS, datacenters)
    • Overheidsdiensten
    • Ruimtevaart

    Belangrijke entiteiten

    Reactief toezicht na incidenten

    • Post- en koeriersdiensten
    • Afvalbeheer
    • Voedselproductie & -distributie
    • Chemische industrie
    • Digitale aanbieders (SaaS, MSP's)
    • Onderzoeksinstellingen
    • Productie (medische apparaten, machines)

    Wanneer valt u eronder?

    Uw organisatie valt onder NIS2 als u actief bent in een van bovenstaande sectoren én voldoet aan een van deze criteria:

    50+
    medewerkers
    €10M+
    jaaromzet
    €10M+
    balanstotaal

    De 10 verplichtingen van NIS2

    Artikel 21 van de NIS2-richtlijn beschrijft de concrete maatregelen die organisaties moeten nemen. Dit zijn geen suggesties, maar wettelijke verplichtingen:

    1

    Risicoanalyse & beveiligingsbeleid

    Gedocumenteerd beleid met regelmatige risicobeoordelingen

    2

    Incidentafhandeling

    Procedures voor detectie, respons en herstel van security incidenten

    3

    Business continuity & crisismanagement

    Back-upbeheer, disaster recovery en crisisbeheer

    4

    Supply chain security

    Beveiliging van de toeleveringsketen en leveranciersbeoordeling

    5

    Veilige acquisitie & ontwikkeling

    Security by design bij aanschaf en ontwikkeling van systemen

    6

    Effectiviteitsbeoordeling

    Regelmatige audits en penetratietests

    7

    Cyberhygiëne & training

    Security awareness voor alle medewerkers

    8

    Cryptografie

    Beleid voor het gebruik van encryptie

    9

    HR-security & toegangsbeheer

    Beveiliging van personeel en beheer van toegangsrechten

    10

    MFA & beveiligde communicatie

    Multi-factor authenticatie en veilige spraak-, video- en tekstcommunicatie

    Meldplicht: 24 uur om te reageren

    Een van de meest ingrijpende eisen van NIS2 is de meldplicht bij incidenten. Bij een significant security incident moet u:

    1
    Binnen 24 uur Eerste melding

    Een "early warning" bij de bevoegde autoriteit (in NL: het NCSC of sectorale toezichthouder)

    2
    Binnen 72 uur Incidentmelding

    Een uitgebreide beoordeling van het incident, inclusief ernst en impact

    3
    Binnen 1 maand Eindrapport

    Gedetailleerd rapport met root cause analysis en genomen maatregelen

    Hoe te starten met NIS2-compliance

    NIS2-compliance is geen project dat u in een week afrondt. Het vereist een gestructureerde aanpak:

    Stap 1: Gap-analyse

    Breng in kaart waar u nu staat ten opzichte van de NIS2-eisen. Welke maatregelen heeft u al, en waar zitten de hiaten?

    Stap 2: Risicobeoordeling

    Voer een formele risicoanalyse uit. Identificeer uw kritieke assets, dreigingen en kwetsbaarheden.

    Stap 3: Roadmap opstellen

    Prioriteer de maatregelen op basis van risico en impact. Maak een realistisch implementatieplan.

    Stap 4: Implementatie & monitoring

    Voer de maatregelen uit, train uw medewerkers en zet continue monitoring op.

    Bekijk onze NIS2-diensten voor meer informatie over hoe wij u kunnen helpen met compliance.

    Twijfelt u of uw organisatie onder NIS2 valt?

    Wij helpen u met een gratis quick scan om te bepalen of NIS2 op uw organisatie van toepassing is en wat de eerste stappen zijn.

    #NIS2#compliance#cybersecurity#wetgeving#EU-richtlijn
    Delen:
    Veelgestelde Vragen

    Veelgestelde vragen

    Over de redactie

    Onze experts delen hun kennis over IT-beheer, security en cloud oplossingen. Wij helpen organisaties vooruit met pragmatisch advies.

    Neem contact op