NIS2: geldt het voor jouw bedrijf en wat moet je regelen?
NIS2 raakt meer bedrijven dan ze denken, ook via de leveranciersketen. Ontdek of de richtlijn voor jou geldt, welke verplichtingen er concreet uit voortvloeien en hoe je begint.
NIS2 is de opvolger van de originele NIS-richtlijn uit 2016 en stelt aanzienlijk strengere eisen aan de beveiliging van netwerk- en informatiesystemen. De EU heeft de richtlijn vastgesteld op 14 december 2022. Nederland heeft de richtlijn omgezet in de Cyberbeveiligingswet (CBw), waarmee de verplichtingen voor Nederlandse organisaties formeel van kracht zijn.
De richtlijn geldt niet voor iedereen, maar de reikwijdte is groter dan veel bestuurders beseffen, vooral door de leveranciers- en ketenbepalingen.
Voor wie geldt NIS2?
NIS2 maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Beide zijn gebonden aan verplichtingen, maar het toezicht verschilt.
| Categorie | Omvang | Sectoren | Toezicht |
|---|---|---|---|
| Essentieel | 250+ medewerkers of €50M+ omzet | Energie, transport, bank, zorg, drinkwater, digitale infrastructuur | Actief toezicht, vooraf |
| Belangrijk | 50-249 medewerkers of €10-49M omzet | Post, afval, chemie, voeding, maakindustrie, digitale aanbieders | Reactief toezicht, achteraf |
| Uitgesloten | Micro (minder dan 10 FTE, minder dan €2M) | Alle sectoren | Geen verplichtingen |
Bedrijven die kleiner zijn dan de drempelwaarden maar actief zijn in kritieke infrastructuur of als overheidsinstelling tellen toch mee.
Sectoren die onder NIS2 vallen
| Hoog kritiek (bijlage I) | Overig kritiek (bijlage II) |
|---|---|
| Energie (gas, elektriciteit, olie) | Postdiensten en koeriersdiensten |
| Transport (lucht, spoor, water, weg) | Afvalbeheer |
| Bankwezen en financiële marktinfrastructuur | Chemische stoffen |
| Gezondheidszorg | Voedingsproductie en -distributie |
| Drinkwater en afvalwater | Maakindustrie (medisch, elektronica, machines) |
| Digitale infrastructuur (DNS, TLD, cloud, datacenters) | Digitale aanbieders (marktplaatsen, zoekmachines) |
| ICT-beheer voor B2B | Overheidsinstanties |
De ketenregel: ook als je niet direct valt
NIS2 verplicht organisaties die wél onder de richtlijn vallen om eisen te stellen aan hun leveranciers (NIS2 art. 21 lid 2d). Dat betekent dat een MKB-bedrijf dat levert aan een zorginstelling, gemeentelijke overheid of energiebedrijf, contractueel verplicht kan worden om te voldoen aan NIS2-eisen, ook zonder zelf essentieel of belangrijk te zijn.
Praktijkscenario: een installatiebedrijf met 35 medewerkers levert aan een regionaal netbeheerder. De netbeheerder valt als essentiële entiteit onder NIS2 en stelt leveranciers verplicht een informatiebeveiligingsbeleid te overleggen, aantoonbaar tweefactorauthenticatie in te zetten en een contactpunt te hebben voor beveiligingsincidenten. Het installatiebedrijf moet hieraan voldoen om het contract te behouden.
De vier kernverplichtingen van NIS2
1. Risicobeheer en beveiligingsmaatregelen (art. 21)
Je moet passende technische en organisatorische maatregelen treffen. Concreet gaat het om: een informatiebeveiligingsbeleid, netwerkbeveiliging, toegangsbeheer, encryptie, patchbeheer en back-upbeheer. Zie NIS2 technische maatregelen voor de volledige uitwerking.
2. Incidentmelding (art. 23)
Significante incidenten meld je in drie stappen:
- Binnen 24 uur: eerste melding aan het CSIRT (vroegtijdige waarschuwing)
- Binnen 72 uur: formele incidentmelding met eerste impact-inschatting
- Binnen 30 dagen: eindrapportage met analyse, herstelmaatregelen en lessen
3. Bestuurlijke verantwoordelijkheid (art. 20)
Het management is persoonlijk verantwoordelijk voor de naleving van NIS2. Bestuurders zijn verplicht cybersecuritytraining te volgen en moeten de beveiligingsmaatregelen formeel goedkeuren. Bij een ernstige inbreuk kan het toezichthoudend orgaan een bestuurder tijdelijk verbieden bepaalde managementfuncties uit te oefenen.
4. Leveranciersketen (art. 21 lid 2d)
Je beoordeelt en beheert risico's in je toeleveringsketen. Dat betekent in de praktijk dat je contractuele afspraken maakt met leveranciers over beveiligingsnormen. Lees meer bij NIS2 en de leveranciersketen.
Stappenplan: NIS2 aanpakken in zes stappen
Stap 1: vaststellen of NIS2 geldt
Controleer je sectorindeling (bijlage I of II) en je omvang. Gebruik de NIS2 zelfscan om je positie te bepalen. Kijk ook naar je klanten en wat zij van je contractueel mogen vragen.
Stap 2: nulmeting uitvoeren
Stel vast wat je al hebt op het gebied van toegangsbeheer, back-up, incidentrespons en beleid. Een volledige nulmeting neemt 8 tot 16 uur in beslag voor een middelgroot bedrijf.
Stap 3: risico-analyse maken
Breng je informatiesystemen in kaart, stel vast welke risico's het meest kritiek zijn en prioriteer op basis van impact en kans. Het NCSC biedt hiervoor gratis richtlijnen.
Stap 4: maatregelen implementeren
Begin met de maatregelen met de hoogste impact op laagste kosten: multifactorauthenticatie, sterke wachtwoorden, back-upstrategie en patchbeheer. Plan complexere maatregelen (netwerksegmentatie, incidentresponsplan) in kwartaal 2 en 3.
Stap 5: incidentresponsplan opstellen
Stel vast wie wat doet bij een incident. Minimaal: een contactpersoon voor meldingen, een procedure voor de 24-uurs melding en een lijst van externe partijen (IT-leverancier, jurist, verzekeraar). Zie incident response plan.
Stap 6: bestuur betrekken en trainen
Laat het management de beveiligingsmaatregelen formeel goedkeuren en plan een cybersecuritytraining voor bestuurders in. Dit is een expliciete verplichting onder art. 20.
Wat kost naleving?
Een onderbouwd kostenplaatje voor een middelgroot bedrijf (50-150 medewerkers):
| Post | Eenmalige investering | Jaarlijkse kosten |
|---|---|---|
| Nulmeting en advies | €3.000 - €8.000 | |
| Technische maatregelen | €5.000 - €20.000 | |
| Beheer en monitoring | €4.000 - €12.000 | |
| Training medewerkers | €500 - €2.000 | €500 - €1.000 |
| Incidentrespons retainer | €1.500 - €4.000 | |
| Cyberverzekering | €2.000 - €6.000 |
De totale investering in het eerste jaar ligt daarmee vaak tussen €15.000 en €45.000, afhankelijk van de huidige beveiligingsvolwassenheid.
Boetes bij niet-naleving
Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt). Belangrijke entiteiten kunnen boetes tot €7 miljoen of 1,4% van de omzet krijgen. De volledige uitwerking van handhaving en bestuurdersaansprakelijkheid staat bij NIS2 boetes en risico's.
Hoe toezichthouders handhaven
Toezicht op NIS2 verschilt per categorie en sector. Voor essentiële entiteiten is het toezicht actief en preventief: toezichthouders kunnen audits uitvoeren, documentatie opvragen en inspecties ter plaatse houden zonder dat er eerst een incident is geweest.
Voor belangrijke entiteiten geldt reactief toezicht. De toezichthouder treedt op na een incident, een klacht of een melding. Dat betekent niet dat je geen risico loopt zolang er niets misgaat: bij een ernstig datalek of aanval komt de toezichthouder alsnog langs en beoordeelt dan of je maatregelen voldoende waren.
Wat toezichthouders beoordelen:
| Controlegebied | Wat wordt beoordeeld |
|---|---|
| Beleidsdocumentatie | Is er een vastgesteld informatiebeveiligingsbeleid? |
| Risicoanalyse | Is er een actuele risicoanalyse (minder dan 12 maanden oud)? |
| Technische maatregelen | Zijn MFA, encryptie en patchbeheer aantoonbaar actief? |
| Incidentprocedures | Is er een gedocumenteerde incidentresponstprocedure? |
| Bestuursbesluiten | Heeft het management de maatregelen formeel goedgekeurd? |
| Leveranciersbeleid | Zijn er contractuele beveiligingseisen voor leveranciers? |
Een organisatie die geen documentatie heeft maar technisch redelijk beveiligd is, loopt een groot risico bij een controle. NIS2 vraagt nadrukkelijk om aantoonbare naleving, niet alleen feitelijke naleving. Zorg dat je beleid, risicoanalyses en bestuursbesluiten up-to-date en ondertekend zijn.
Veelgestelde vragen
Geldt NIS2 voor zzp'ers en micro-bedrijven?
Nee, micro-entiteiten (minder dan 10 medewerkers en minder dan €2 miljoen omzet) zijn uitgesloten. Maar let op de ketenregel: als je levert aan een essentiële entiteit, kunnen contractuele NIS2-eisen alsnog van toepassing zijn.
Wanneer moet ik compliant zijn?
De Cyberbeveiligingswet is in Nederland van kracht. Er is geen officieel uitstel meer. Toezichthouders handhaven actief voor essentiële entiteiten en starten reactief toezicht voor belangrijke entiteiten bij incidenten of klachten.
Wie is de toezichthouder in Nederland?
Per sector verschilt dit. Het Agentschap Telecom houdt toezicht op digitale infrastructuur. De Autoriteit Consument en Markt op energie. Zorg valt onder het CIBG. Het NCSC coördineert overkoepelend en ontvangt incidentmeldingen.
Is ISO 27001 voldoende voor NIS2?
ISO 27001 overlapt sterk met NIS2-vereisten en geeft een goede basis. Maar NIS2 voegt specifieke verplichtingen toe (incidentmeldtermijnen, bestuurlijke verantwoordelijkheid) die niet automatisch worden gedekt door ISO 27001.
NIS2 in kerngetallen: van kracht per 16 oktober 2024. Geldt voor 18 sectoren. Twee categorieën: essentieel (>250 mw of >€50M omzet) en belangrijk (50-250 mw of €10-50M omzet). Maximum boete essentieel: €10 miljoen of 2% wereldomzet. Belangrijk: €7 miljoen of 1,4%. Meldplicht bij incident: 24 uur eerste melding, 72 uur gedetailleerde melding. 10 verplichte maatregelgebieden waaronder risicobeheer, toegangsbeheer, encryptie, patchmanagement en bewustzijnstraining. Schatting kosten compliance voor MKB met Business Premium: €5.000-€12.000 jaar 1.
NIS2 kerngetallen: van kracht 16 oktober 2024. 18 sectoren. Essentieel: >250 medewerkers of >€50 mln omzet. Belangrijk: 50-250 medewerkers of €10-50 mln omzet. Max. boete essentieel: €10 mln of 2% omzet. Meldplicht: 24 uur eerste melding, 72 uur uitgebreid rapport. 10 verplichte maatregelgebieden. Compliance-kosten MKB met Business Premium als basis: €5.000-€12.000 jaar 1. Verwachte handhavingsintensiteit 2025: gefocust op energie, zorg en kritieke digitale infra.
Wat als je twijfelt of NIS2 voor jou geldt?
Overleg dan met een juridisch adviseur of neem contact op met de brancheorganisatie in jouw sector. Het Nationaal Cyber Security Centrum publiceert ook leidraden per sector. Liever te vroeg beginnen met voorbereiden dan in 2025 te moeten haasten: de meeste maatregelen kosten meer tijd dan verwacht.
*Zie ook: NIS2 stappenplan voor het MKB | NIS2 technische maatregelen | NIS2 boetes en risico's | Geldt NIS2 voor jouw bedrijf? | NIS2 en de leveranciersketen | Incident response plan | Tweefactorauthenticatie*
Raadpleeg voor actuele cijfers en regelgeving altijd de meest recente informatie van de relevante autoriteiten en brancheorganisaties, zodat je beslissingen gebaseerd zijn op de laatste stand van zaken.