De Cyberbeveiligingswet (NIS2) treedt naar verwachting Q2 2026 in werking. Valt uw organisatie eronder? Ontdek de verplichtingen, boetes en hoe u zich nu al kunt voorbereiden.
Uw grootste klant stuurt een vragenlijst: "Voldoet u aan de NIS2-richtlijn?" U weet dat het antwoord 'nee' is, maar de consequenties zijn onduidelijk. Verliest u het contract? Krijgt u een boete? Of kunt u nog even wachten?
Die luxe heeft u niet. De Cyberbeveiligingswet ligt bij de Tweede Kamer en wordt in 2026 van kracht. Bestuurders worden persoonlijk aansprakelijk voor cyberfalen, boetes lopen op tot €10 miljoen, en uw klanten eisen nu al compliance via ketenaansprakelijkheid.
Dit artikel is uw complete gids: valt uw organisatie eronder, wat moet u doen, en hoe voorkomt u dat NIS2 een blok aan het been wordt in plaats van een concurrentievoordeel?
Waar de oorspronkelijke NIS-richtlijn uit 2016 slechts enkele honderden organisaties trof, raakt NIS2 nu tienduizenden Nederlandse bedrijven: van IT-dienstverleners tot voedselproducenten, van transportbedrijven tot managed service providers.
De kernvraag voor elke directeur en IT-manager: valt mijn organisatie eronder, en zo ja, wat moet ik doen?
NIS2 is geen IT-probleem, maar een bestuursverantwoordelijkheid. De directie is persoonlijk aansprakelijk voor het niet naleven van de richtlijn. Boetes kunnen oplopen tot €10 miljoen of 2% van de wereldwijde omzet.
Wat is de NIS2-richtlijn?
De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. Deze Europese wetgeving is ontworpen om de cybersecurity in de EU te versterken en geldt voor een veel bredere groep organisaties dan voorheen.
Tijdlijn: Van EU-richtlijn naar Nederlandse wet
De belangrijkste veranderingen ten opzichte van NIS1:
Breder toepassingsgebied
Van enkele honderden naar tienduizenden organisaties in Nederland
Strengere eisen
Concrete maatregelen in plaats van vage richtlijnen
Persoonlijke aansprakelijkheid
Bestuurders kunnen persoonlijk verantwoordelijk worden gehouden
Hogere boetes
Tot €10 miljoen of 2% van de wereldwijde omzet
Supply chain security
U bent ook verantwoordelijk voor de beveiliging van uw leveranciers
Wie valt onder NIS2?
De richtlijn onderscheidt twee categorieën organisaties:
Wanneer valt u eronder?
Uw organisatie valt onder NIS2 als u actief bent in een van bovenstaande sectoren én voldoet aan een van deze criteria:
De 10 verplichtingen van NIS2
Artikel 21 van de NIS2-richtlijn beschrijft de concrete maatregelen die organisaties moeten nemen. Dit zijn geen suggesties, maar wettelijke verplichtingen:
Risicoanalyse & beveiligingsbeleid
Gedocumenteerd beleid met regelmatige risicobeoordelingen
Incidentafhandeling
Procedures voor detectie, respons en herstel van security incidenten
Business continuity & crisismanagement
Back-upbeheer, disaster recovery en crisisbeheer
Supply chain security
Beveiliging van de toeleveringsketen en leveranciersbeoordeling
Veilige acquisitie & ontwikkeling
Security by design bij aanschaf en ontwikkeling van systemen
Effectiviteitsbeoordeling
Regelmatige audits en penetratietests
Cyberhygiëne & training
Security awareness voor alle medewerkers
Cryptografie
Beleid voor het gebruik van encryptie
HR-security & toegangsbeheer
Beveiliging van personeel en beheer van toegangsrechten
MFA & beveiligde communicatie
Multi-factor authenticatie en veilige spraak-, video- en tekstcommunicatie
Meldplicht: 24 uur om te reageren
Een van de meest ingrijpende eisen van NIS2 is de meldplicht bij incidenten. Bij een significant security incident moet u:
Een "early warning" bij de bevoegde autoriteit (in NL: het NCSC of sectorale toezichthouder)
Een uitgebreide beoordeling van het incident, inclusief ernst en impact
Gedetailleerd rapport met root cause analysis en genomen maatregelen
Hoe te starten met NIS2-compliance
NIS2-compliance is geen project dat u in een week afrondt. Het vereist een gestructureerde aanpak:
Stap 1: Gap-analyse
Breng in kaart waar u nu staat ten opzichte van de NIS2-eisen. Welke maatregelen heeft u al, en waar zitten de hiaten?
Stap 2: Risicobeoordeling
Voer een formele risicoanalyse uit. Identificeer uw kritieke assets, dreigingen en kwetsbaarheden.
Stap 3: Roadmap opstellen
Prioriteer de maatregelen op basis van risico en impact. Maak een realistisch implementatieplan.
Stap 4: Implementatie & monitoring
Voer de maatregelen uit, train uw medewerkers en zet continue monitoring op.
Bekijk onze NIS2-diensten voor meer informatie over hoe wij u kunnen helpen met compliance.
Twijfelt u of uw organisatie onder NIS2 valt?
Wij helpen u met een gratis quick scan om te bepalen of NIS2 op uw organisatie van toepassing is en wat de eerste stappen zijn.
Veelgestelde vragen
Over de redactie
Onze experts delen hun kennis over IT-beheer, security en cloud oplossingen. Wij helpen organisaties vooruit met pragmatisch advies.
Neem contact op