Wat is het verschil tussen NIS en NIS2?

Patrick de Veer ·
Dik compliance-dossier opengeslagen op modern bureau met slank map erop, zacht natuurlijk licht, professionele kantooromgeving.

NIS staat voor Network and Information Security en is een Europese richtlijn die basisregels stelt voor digitale beveiliging. NIS2 is de opvolger van die oorspronkelijke richtlijn uit 2016 en is op vrijwel elk punt strenger, breder en concreter. Het grootste verschil: NIS2 geldt voor veel meer sectoren en bedrijven, legt zwaardere verplichtingen op aan het management en introduceert hogere boetes bij niet-naleving. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, van wie er precies onder valt tot wat je als bedrijf concreet moet doen.

Wat verandert er concreet met NIS2?

NIS2 vervangt de oorspronkelijke NIS-richtlijn en brengt drie grote veranderingen: een bredere reikwijdte, strengere beveiligingseisen en directe aansprakelijkheid voor bestuurders. Waar de eerste richtlijn zich beperkte tot een handvol sectoren en grote aanbieders, trekt NIS2 de cirkel veel verder open en maakt het management persoonlijk verantwoordelijk voor naleving.

Concreet betekent NIS2 dat organisaties verplicht zijn om risicobeheermaatregelen te nemen op het gebied van cyberbeveiliging, incidenten te melden bij de bevoegde autoriteiten en hun beveiliging aantoonbaar op orde te hebben. Denk aan beleid voor toegangsbeheer, versleuteling van data, continuïteitsplanning en het testen van systemen.

Een belangrijk nieuw element is de meldplicht bij incidenten. Bedrijven die onder NIS2 vallen, moeten een significante cyberaanval of verstoring binnen 24 uur melden bij de nationale toezichthouder, met een volledig rapport binnen 72 uur. Dat is een stuk strakker dan voorheen. Daarnaast moeten bestuurders aantoonbaar betrokken zijn bij het beveiligingsbeleid. Ze kunnen bij overtredingen persoonlijk aansprakelijk worden gesteld, wat een fundamentele verschuiving is ten opzichte van de oude richtlijn.

Voor welke bedrijven geldt NIS2?

NIS2 geldt voor middelgrote en grote organisaties in sectoren die als belangrijk of essentieel worden aangemerkt. Dat zijn onder andere energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiële diensten en overheidsdiensten. Maar ook sectoren zoals post, chemie, voedselproductie en afvalbeheer vallen nu onder de richtlijn, wat nieuw is ten opzichte van NIS1.

De drempel ligt bij bedrijven met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro. Kleinere organisaties vallen in principe buiten de directe scope, tenzij ze een kritieke rol spelen in een van de aangewezen sectoren of onderdeel zijn van een keten die voor essentiële diensten zorgt.

Belangrijk om te weten: de indeling in “essentieel” of “belangrijk” bepaalt hoe streng het toezicht is. Essentiële entiteiten worden actief gecontroleerd, terwijl belangrijke entiteiten reactief worden gecontroleerd, dus pas als er een incident is of een melding binnenkomt. Beide categorieën moeten echter voldoen aan dezelfde basisverplichtingen.

Wat zijn de gevolgen als je niet voldoet aan NIS2?

De gevolgen van niet-naleving van NIS2 zijn aanzienlijk. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet. Naast financiële sancties kunnen toezichthouders ook dwangmaatregelen opleggen of zelfs tijdelijke verboden uitvaardigen.

Wat NIS2 onderscheidt van eerdere regelgeving, is de persoonlijke aansprakelijkheid van bestuurders. Als een directeur aantoonbaar heeft nagelaten beveiligingsmaatregelen te treffen of toezicht te houden op naleving, kan hij of zij persoonlijk beboet worden. In ernstige gevallen is zelfs een tijdelijk bestuursverbod mogelijk.

Reputatieschade is een ander risico dat vaak wordt onderschat. Toezichthouders hebben de bevoegdheid om overtredingen openbaar te maken, wat directe gevolgen kan hebben voor klantvertrouwen en zakelijke relaties. Voor bedrijven in sectoren waar betrouwbaarheid en continuïteit centraal staan, is dat een risico dat zwaarder weegt dan de boete zelf.

Hoe verschilt de implementatie van NIS2 per EU-land?

NIS2 is een Europese richtlijn, wat betekent dat elk EU-land de regels zelf in nationale wetgeving moet omzetten. De inhoudelijke verplichtingen zijn voor alle lidstaten gelijk, maar de manier waarop ze worden gehandhaafd, welke toezichthouder verantwoordelijk is en welke sectoren precies worden aangewezen, kan per land verschillen.

In Nederland is de omzetting van NIS2 neergelegd in de Cyberbeveiligingswet, waarvoor het Nationaal Cyber Security Centrum (NCSC) en sectorale toezichthouders een rol spelen. In België loopt de implementatie via het Centrum voor Cybersecurity België (CCB). De deadlines voor omzetting liepen in 2024, maar niet alle lidstaten haalden die termijn, wat in 2025 en 2026 nog steeds zorgt voor verschillen in de praktische handhaving.

Voor bedrijven die in meerdere EU-landen actief zijn, is het relevant om te weten in welk land ze als “hoofdvestiging” worden aangemerkt. Dat land is namelijk de primaire toezichthouder. Opereer je alleen in Nederland of België, dan houd je je aan de nationale uitwerking van de richtlijn in dat land.

Wat moet een bedrijf doen om NIS2-compliant te worden?

Om NIS2-compliant te worden, moet een bedrijf een reeks concrete maatregelen treffen op het gebied van risicobeheer, incidentrespons, beveiliging van de toeleveringsketen en bedrijfscontinuïteit. Het startpunt is altijd een nulmeting: waar sta je nu en wat ontbreekt er nog?

De belangrijkste stappen op weg naar compliance zijn:

  • Risicobeoordeling uitvoeren: Breng in kaart welke systemen, data en processen kritiek zijn en welke risico’s daarvoor bestaan.
  • Beveiligingsbeleid opstellen: Documenteer hoe je omgaat met toegangsbeheer, wachtwoorden, updates en incidenten.
  • Meldprocedures inrichten: Zorg dat je weet hoe en waar je een incident meldt, en dat dit binnen de wettelijke termijnen kan.
  • Ketenbeveiliging aanpakken: Controleer welke leveranciers toegang hebben tot jouw systemen en of zij ook aan minimale beveiligingseisen voldoen.
  • Management betrekken: Zorg dat bestuurders aantoonbaar op de hoogte zijn van het beveiligingsbeleid en hun verantwoordelijkheden daarin.
  • Testen en monitoren: Voer regelmatig tests uit op je systemen en houd bij of het beleid in de praktijk ook werkt.

NIS2-compliance is geen eenmalig project maar een doorlopend proces. De richtlijn vraagt om een cultuur van aandacht voor digitale veiligheid, niet alleen een afvinklijst.

Geldt NIS2 ook voor kleine bedrijven en het MKB?

Voor de meeste kleine bedrijven geldt NIS2 niet rechtstreeks. De richtlijn richt zich op middelgrote en grote organisaties, dus bedrijven met meer dan 50 medewerkers of meer dan 10 miljoen euro omzet in aangewezen sectoren. Een kleine webshop of lokale dienstverlener valt daar in principe buiten.

Toch is NIS2 ook voor het MKB relevant, en wel om twee redenen. Ten eerste kunnen grote klanten of opdrachtgevers eisen dat hun leveranciers aan bepaalde beveiligingsnormen voldoen. Als jij als mkb-bedrijf software levert, data verwerkt of toegang hebt tot de systemen van een NIS2-plichtige organisatie, kun je indirect verplicht worden om aan vergelijkbare eisen te voldoen. Dit heet ketenverantwoordelijkheid en is expliciet opgenomen in NIS2.

Ten tweede is digitale weerbaarheid sowieso belangrijk voor elk bedrijf, ongeacht de omvang. Cyberaanvallen richten zich niet alleen op grote organisaties. Juist kleinere bedrijven zijn vaak een aantrekkelijk doelwit omdat hun beveiliging minder geavanceerd is. De NIS2 mkb checklist die veel toezichthouders en brancheorganisaties publiceren, biedt een nuttig vertrekpunt voor elk bedrijf dat zijn digitale beveiliging wil verbeteren, ook als je formeel buiten de scope valt.

Wil je weten hoe jouw bedrijf er nu voor staat op het gebied van digitale weerbaarheid, leveranciersrisico’s zoals de CLOUD Act en NIS2-verplichtingen? Doe de gratis Digitale Weerbaarheid pre-scan en weet het in tien minuten. Geen registratie, direct resultaat.

Frequently Asked Questions

Hoe weet ik zeker of mijn bedrijf onder NIS2 valt?

Controleer eerst of je actief bent in een van de aangewezen sectoren (zoals energie, transport, gezondheidszorg, digitale infrastructuur of voedselproductie) én of je meer dan 50 medewerkers hebt of een jaaromzet boven de 10 miljoen euro. Voldoe je aan beide criteria, dan val je hoogstwaarschijnlijk onder NIS2. Twijfel je? Raadpleeg de zelfregistratietool van de nationale toezichthouder in jouw land (in Nederland het NCSC, in België het CCB) of laat een juridisch of cybersecurity-adviseur een quickscan uitvoeren.

Wat is het grootste praktische struikelblok bij NIS2-implementatie?

Voor de meeste organisaties is ketenbeveiliging het lastigste onderdeel: je bent niet alleen verantwoordelijk voor je eigen systemen, maar ook voor de digitale veiligheid van leveranciers die toegang hebben tot jouw netwerk of data. In de praktijk betekent dit dat je contractuele afspraken moet maken met leveranciers, hun beveiligingsniveau moet beoordelen en dit periodiek moet blijven monitoren. Begin daarom vroeg met het in kaart brengen van je leveranciersketen en stel minimale beveiligingseisen op die je in nieuwe en bestaande contracten opneemt.

Wat moet ik doen als ik een cyberincident heb dat gemeld moet worden?

Bij een significant incident moet je binnen 24 uur een eerste melding doen bij de bevoegde nationale toezichthouder, gevolgd door een volledig rapport binnen 72 uur. Zorg dus vóórdat er een incident plaatsvindt dat je een incidentresponsplan hebt liggen: wie belt wie, welk loket gebruik je voor de melding en wie is intern verantwoordelijk? In Nederland verloopt de melding via het NCSC of de relevante sectorale toezichthouder; in België via het CCB. Oefen dit proces minstens één keer per jaar zodat iedereen weet wat er van hem of haar verwacht wordt.

Hoe betrek ik het management op een effectieve manier bij NIS2-compliance?

Omdat bestuurders onder NIS2 persoonlijk aansprakelijk kunnen worden gesteld, is draagvlak aan de top geen optie maar een vereiste. Presenteer cybersecurity niet als een IT-probleem, maar als een bedrijfsrisico met financiële en reputatiegevolgen. Praktisch gezien helpt het om bestuurders een formeel goedkeuringsmoment te geven voor het beveiligingsbeleid, hen op te nemen in de incidentresponsstructuur en hen minimaal twee keer per jaar te informeren over de stand van zaken via een beknopt managementrapport.

Kan een ISO 27001-certificering helpen bij NIS2-compliance?

Ja, ISO 27001 en NIS2 overlappen sterk op het gebied van risicobeheer, toegangscontrole, incidentbeheer en continuïteitsplanning. Als je organisatie al ISO 27001-gecertificeerd is of dat traject volgt, heb je een stevige basis voor NIS2-compliance. Let wel: ISO 27001 is geen garantie voor volledige NIS2-compliance, omdat de richtlijn ook specifieke eisen stelt aan meldprocedures, ketenverantwoordelijkheid en bestuurlijke betrokkenheid die niet volledig door de norm worden gedekt. Gebruik de certificering als fundament en vul de resterende NIS2-specifieke vereisten gericht aan.

Hoe vaak moet ik mijn NIS2-maatregelen herzien of testen?

NIS2 schrijft geen vaste testfrequentie voor, maar vereist wel dat je aantoonbaar en doorlopend je beveiligingsmaatregelen beheert en verbetert. Als praktische richtlijn hanteren veel organisaties een jaarlijkse risicoanalyse, kwartaalmatige controle van toegangsrechten en halfjaarlijkse penetratietests of vulnerability scans. Na elk significant incident of grote wijziging in je IT-omgeving is een herziening sowieso verplicht. Documenteer alle tests en hun uitkomsten zorgvuldig, want bij een controle door de toezichthouder moet je kunnen aantonen dat je beleid ook daadwerkelijk werkt.

Wat is een realistisch tijdspad om NIS2-compliant te worden?

Afhankelijk van je huidige volwassenheidsniveau op het gebied van cybersecurity, varieert het traject van drie maanden tot meer dan een jaar. Een organisatie die al beschikt over een informatiebeveiligingsbeleid, gestructureerd toegangsbeheer en een incidentresponsplan, kan relatief snel de NIS2-specifieke lacunes dichten. Voor organisaties die van nul beginnen, is zes tot twaalf maanden een realistischere inschatting. Start altijd met een nulmeting om te weten waar je staat, stel daarna prioriteiten op basis van risico en werk toe naar een gedocumenteerd en getest beveiligingsprogramma.

Related Articles