Moet mijn bedrijf voldoen aan de nieuwe Europese cyberwetgeving of valt het erbuiten?
Of jouw organisatie onder de NIS2-richtlijn valt, hangt af van je sector en omvang. Bedrijven in kritieke sectoren met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro vallen in de meeste gevallen onder deze Europese cyberwetgeving. Kleinere organisaties kunnen ook verplicht zijn als ze actief zijn in sectoren die als essentieel worden aangemerkt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, zodat je precies weet waar je staat.
Welke organisaties vallen onder de NIS2-richtlijn?
De NIS2-richtlijn is van toepassing op organisaties in sectoren die als essentieel of belangrijk worden beschouwd, mits zij voldoen aan bepaalde drempelwaarden voor omvang. Concreet gaat het om middelgrote en grote organisaties: minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Kleinere organisaties kunnen alsnog verplicht zijn als zij actief zijn in een sector die als kritiek geldt, zoals energie, drinkwater of digitale infrastructuur.
De richtlijn maakt onderscheid tussen twee categorieën:
- Essentiële entiteiten: grote organisaties in sectoren als energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur en overheid.
- Belangrijke entiteiten: middelgrote organisaties in aanvullende sectoren zoals post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelen, chemie, onderzoek en digitale diensten.
Woningcorporaties vallen in veel gevallen buiten de directe scope van NIS2, maar toeleveranciers en dienstverleners die werken voor organisaties in de essentiële of belangrijke sectoren kunnen indirect verplichtingen krijgen via de ketenverantwoordelijkheid die NIS2 oplegt. Het is dan ook verstandig om dit goed te laten beoordelen, ongeacht je sector.
Wat zijn de verplichtingen voor bedrijven die onder NIS2 vallen?
Organisaties die onder de NIS2-verplichting vallen, zijn verplicht passende technische en organisatorische maatregelen te nemen om hun netwerk- en informatiesystemen te beveiligen. Daarnaast geldt een meldplicht voor significante incidenten en moeten bestuurders aantoonbaar betrokken zijn bij het cybersecuritybeleid van de organisatie.
De belangrijkste verplichtingen op een rij:
- Risicobeheer: een actueel risicoanalyseproces en beveiligingsbeleid opstellen en onderhouden.
- Incidentrespons: procedures inrichten voor het detecteren, melden en afhandelen van beveiligingsincidenten.
- Ketenbeveiliging: aantoonbaar toezicht houden op de cybersecurity van leveranciers en partners.
- Bedrijfscontinuïteit: maatregelen treffen voor back-up, herstel en crisismanagement.
- Meldplicht: significante incidenten binnen 24 uur melden bij de bevoegde autoriteit, met een volledig rapport binnen 72 uur.
- Bestuurlijke verantwoordelijkheid: het management is persoonlijk verantwoordelijk voor de naleving en moet aantoonbaar betrokken zijn bij het cybersecuritybeleid.
Dat laatste punt verdient speciale aandacht. NIS2 legt de eindverantwoordelijkheid expliciet bij het bestuur neer. Een directeur of COO kan niet langer volstaan met het delegeren van cybersecurity aan de IT-afdeling. Goede beveiliging binnen je digitale werkomgeving is daarmee een bestuurlijk vraagstuk geworden.
Wat zijn de gevolgen als je niet voldoet aan NIS2?
Organisaties die niet voldoen aan de NIS2-richtlijn riskeren aanzienlijke boetes. Voor essentiële entiteiten kan dit oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten zijn de maximumboetes 7 miljoen euro of 1,4% van de jaaromzet.
Naast financiële sancties zijn er ook andere gevolgen mogelijk. Toezichthouders kunnen tijdelijke beperkingen opleggen aan de bedrijfsvoering, en bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij aantoonbare nalatigheid. Dat maakt NIS2 fundamenteel anders dan veel eerdere wetgeving waarbij boetes voornamelijk de organisatie troffen en niet de individuele bestuurder.
Reputatieschade is een derde risico dat niet te onderschatten is. Klanten, partners en toezichthouders verwachten in 2026 dat organisaties hun digitale weerbaarheid serieus nemen. Een incident dat het gevolg is van onvoldoende voorbereiding kan het vertrouwen langdurig beschadigen.
Hoe verschilt NIS2 van de oude NIS1-richtlijn?
NIS2 is een fundamentele uitbreiding van de originele NIS1-richtlijn uit 2016. Het toepassingsgebied is aanzienlijk vergroot, de verplichtingen zijn strenger, en de handhaving is steviger verankerd. Waar NIS1 zich beperkte tot een relatief kleine groep aanbieders van essentiële diensten, trekt NIS2 een veel bredere cirkel.
De belangrijkste verschillen:
- Meer sectoren: NIS2 omvat meer dan het dubbele aantal sectoren ten opzichte van NIS1.
- Meer organisaties: door de drempelwaarden voor omvang vallen aanzienlijk meer bedrijven onder de richtlijn.
- Strengere eisen: de minimumvereisten voor beveiligingsmaatregelen zijn concreter en uitgebreider beschreven.
- Ketenverantwoordelijkheid: NIS2 verplicht organisaties expliciet om ook de beveiliging van hun toeleveringsketen te beoordelen en te bewaken.
- Bestuurlijke aansprakelijkheid: NIS2 introduceert persoonlijke aansprakelijkheid voor bestuurders, iets wat in NIS1 ontbrak.
- Harmonisatie: NIS2 streeft naar meer uniforme handhaving tussen EU-lidstaten, wat de inconsistenties uit het NIS1-tijdperk vermindert.
Wanneer moet mijn organisatie compliant zijn met NIS2?
De Europese NIS2-richtlijn had uiterlijk in oktober 2024 door alle EU-lidstaten in nationale wetgeving omgezet moeten zijn. In Nederland loopt de implementatie via de Cyberbeveiligingswet, die de verplichtingen uit NIS2 verankert in het Nederlandse rechtsstelsel. In 2026 is deze wetgeving van kracht en worden organisaties geacht aantoonbaar compliant te zijn.
Dat betekent dat de deadline voor de meeste organisaties al verstreken is, of op korte termijn verstreken zal zijn. Wie nog niet begonnen is met de voorbereiding, loopt achter. Toezichthouders in Nederland zijn bevoegd om actief te handhaven, en de verwachting is dat dit in de loop van 2026 steeds serieuzer wordt opgepakt.
Organisaties die nog in een vroeg stadium van voorbereiding zitten, doen er verstandig aan om dit te prioriteren. Niet alleen vanwege het risico op sancties, maar ook omdat de vereiste maatregelen tijd kosten om goed in te richten.
Hoe begin je met de NIS2-voorbereiding als middelgrote organisatie?
De eerste stap in de NIS2-voorbereiding is bepalen of je organisatie daadwerkelijk onder de richtlijn valt. Daarna volgt een nulmeting: een eerlijke inventarisatie van de huidige staat van je cybersecurity ten opzichte van de NIS2-eisen. Vanuit die basis kun je een gestructureerd verbeterplan opstellen.
Een praktische aanpak in stappen:
- Scope bepalen: controleer of je sector en omvang je onder essentiële of belangrijke entiteiten plaatsen.
- Nulmeting uitvoeren: breng in kaart welke beveiligingsmaatregelen al aanwezig zijn en waar de hiaten zitten.
- Risicoanalyse opstellen: identificeer de grootste risico’s voor je netwerk- en informatiesystemen.
- Beleid en procedures inrichten: stel een cybersecuritybeleid op en documenteer incidentresponsprocessen.
- Ketenpartners beoordelen: evalueer de beveiligingspositie van leveranciers en stel contractuele eisen.
- Bestuur informeren en betrekken: zorg dat directie en management aantoonbaar betrokken zijn en hun verantwoordelijkheid kennen.
- Registratie en rapportage: zorg voor een meldproces bij de bevoegde autoriteit en houd documentatie bij.
Voor middelgrote organisaties is het verstandig om een betrouwbare ICT-partner te betrekken die zowel technisch als organisatorisch meedenkt. Professioneel ICT-beheer en ondersteuning vormt een sterke basis voor de technische maatregelen die NIS2 vereist.
Hoe Puur ICT helpt met NIS2-compliance
Wij begrijpen dat NIS2 voor veel organisaties een complex vraagstuk is, zeker als je als directeur of IT-manager tegelijkertijd verantwoordelijk bent voor continuïteit, governance en dagelijkse bedrijfsvoering. Puur ICT helpt je stap voor stap, in begrijpelijke taal, zonder onnodige complexiteit.
Wat wij voor je kunnen betekenen:
- NIS2-nulmeting: we brengen de huidige staat van je beveiliging in kaart en leggen helder uit waar je staat ten opzichte van de NIS2-eisen.
- Technische maatregelen: via onze Puur Moderne Werkplek richten we een veilige, beheerde werkomgeving in die voldoet aan moderne beveiligingseisen, inclusief endpoint management, toegangsbeheer en monitoring.
- Beleid en documentatie: we helpen je het cybersecuritybeleid en de incidentresponsprocessen op te stellen die toezichthouders verwachten.
- Ketenbeveiliging: we adviseren over de eisen die je aan leveranciers kunt stellen en hoe je dit contractueel verankert.
- Bestuurlijke ondersteuning: we rapporteren helder naar directie en RvC, zodat jij aantoonbaar in control bent.
Wil je weten of jouw organisatie onder NIS2 valt en wat de volgende stap is? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee.
Gerelateerde artikelen
- Welke eerste stappen moet ik zetten om mijn digitale beveiliging op orde te brengen?
- Hoe werkt de registratieplicht onder de Cyberbeveiligingswet?
- Hoe zorg je dat medewerkers de software die je al betaalt ook echt goed gebruiken?
- Hoe bespreek je cyberrisico's als bestuurder met je IT-team?
- Is goede cybersecurity alleen weggelegd voor grote bedrijven met een eigen IT-afdeling?














