Wanneer is de NIS2-richtlijn verplicht?
De NIS2-richtlijn is in Nederland verplicht voor organisaties die actief zijn in sectoren die als kritiek of belangrijk worden aangemerkt, en die voldoen aan bepaalde drempelwaarden voor omvang. In de praktijk gaat het om middelgrote en grote organisaties in sectoren zoals energie, zorg, transport, digitale infrastructuur en ICT-dienstverlening. Dit artikel beantwoordt de meest gestelde vragen over de NIS2-verplichting: voor wie geldt de wet, wat zijn de deadlines, en hoe kom je als organisatie in beweging.
Voor welke organisaties geldt de NIS2-richtlijn?
De NIS2-richtlijn geldt voor organisaties die actief zijn in een van de aangewezen sectoren én die voldoen aan de drempelwaarden voor middelgrote of grote ondernemingen. Als vuistregel geldt: organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro komen in aanmerking. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 in werking treedt.
De sectoren die onder de NIS2-richtlijn vallen, zijn onder meer:
- Energie, drinkwater en afvalwater
- Transport en logistiek
- Gezondheidszorg en farmacie
- Digitale infrastructuur en cloudaanbieders
- ICT-dienstverlening en managed service providers
- Financiële dienstverlening
- Voedselproductie en maakindustrie
- Overheid en overheidsgerelateerde instellingen
Belangrijk om te weten: ook organisaties die niet zelf in scope vallen maar wél diensten leveren aan NIS2-plichtige partijen, kunnen indirect verplichtingen krijgen via de ketenbeveiliging. Leveranciers en ICT-beheerders moeten er dus rekening mee houden dat hun klanten hen om aantoonbare cybersecurity-maatregelen kunnen vragen.
Wat is het verschil tussen essentiële en belangrijke entiteiten?
De NIS2-richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in de meest kritieke sectoren, zoals energie, transport en gezondheidszorg. Belangrijke entiteiten zijn middelgrote organisaties in dezelfde of aanverwante sectoren. Het verschil zit voornamelijk in de intensiteit van het toezicht, niet in de inhoud van de verplichtingen zelf.
Beide categorieën moeten voldoen aan dezelfde basisvereisten op het gebied van risicobeheer, incidentmelding en bestuurlijke verantwoordelijkheid. Het verschil is dat essentiële entiteiten onderworpen zijn aan proactief toezicht, terwijl belangrijke entiteiten reactief worden gecontroleerd. Dat wil zeggen: bij essentiële entiteiten kan de toezichthouder op eigen initiatief audits uitvoeren, terwijl bij belangrijke entiteiten doorgaans een incident of klacht nodig is om een onderzoek te starten.
Voor bestuurders is dit onderscheid relevant bij het inschatten van de urgentie van compliance. Wie als essentiële entiteit wordt aangemerkt, kan sneller te maken krijgen met actief toezicht en moet zijn administratie en maatregelen op orde hebben.
Wanneer moest een organisatie NIS2-compliant zijn?
De Europese NIS2-richtlijn had uiterlijk in oktober 2024 in nationale wetgeving omgezet moeten zijn. Nederland heeft deze deadline niet gehaald. De Nederlandse Cyberbeveiligingswet wordt naar verwachting in het tweede kwartaal van 2026 van kracht. Dat betekent dat organisaties nu al de tijd hebben om zich voor te bereiden, maar dat de formele handhaving op dat moment begint.
Hoewel de wet nog niet volledig van kracht is, is het verstandig om niet te wachten. De vereisten zijn inhoudelijk al bekend en de verwachting is dat de overgangsperiode na inwerkingtreding beperkt zal zijn. Bestuurders die nu beginnen met een risicoanalyse en het in kaart brengen van hun beveiligingsmaatregelen, staan straks aanzienlijk sterker dan organisaties die pas in actie komen na de officiële inwerkingtreding.
Wil je weten welke technische maatregelen nu al bijdragen aan je voorbereiding? security binnen Microsoft 365 biedt een goede basis voor veel van de vereiste beveiligingsmaatregelen onder NIS2.
Wat zijn de gevolgen van niet voldoen aan NIS2?
Organisaties die niet voldoen aan de NIS2-richtlijn riskeren forse bestuurlijke boetes, verplichte audits en in ernstige gevallen tijdelijke schorsing van dienstverlening. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.
Naast financiële sancties is er een ander aspect dat voor bestuurders bijzonder relevant is: persoonlijke aansprakelijkheid. De Cyberbeveiligingswet maakt bestuurders individueel verantwoordelijk voor de naleving van de verplichtingen. Dat betekent dat een bestuurder niet kan terugvallen op “dat is een IT-kwestie”. Als de organisatie aantoonbaar tekortschiet in haar cybersecurity-beleid, kan de bestuurder persoonlijk ter verantwoording worden geroepen.
Reputatieschade is een derde risico dat vaak wordt onderschat. Een beveiligingsincident dat publiek wordt en waarbij blijkt dat de organisatie haar wettelijke verplichtingen niet nakwam, heeft directe gevolgen voor het vertrouwen van klanten, partners en toezichthouders.
Welke maatregelen zijn verplicht onder NIS2?
Onder de NIS2-richtlijn zijn organisaties verplicht een breed pakket aan technische en organisatorische maatregelen te treffen. De kern bestaat uit risicobeheer, incidentmelding en ketenbeveiliging. Concreet betekent dit dat elke organisatie in scope een actuele risicoanalyse moet hebben, een incident response plan moet opstellen en beveiligingsincidenten tijdig moet melden bij de bevoegde autoriteiten.
De verplichte maatregelen omvatten onder meer:
- Uitvoeren van risicoanalyses en het opstellen van een informatiebeveiligingsbeleid
- Maatregelen voor bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen
- Beveiliging van de toeleveringsketen en contractuele afspraken met leveranciers
- Toegangsbeheer, multi-factor authenticatie en versleuteling
- Beveiligingsbewustzijn en training voor medewerkers én bestuurders
- Procedures voor het melden van incidenten binnen 24 uur aan de toezichthouder
Een belangrijk detail is dat bestuurders aantoonbaar over kennis en vaardigheden op het gebied van cybersecurity moeten beschikken. Dit moet via training worden geborgd en is niet vrijblijvend. Wie als bestuurder geen training heeft gevolgd, voldoet formeel niet aan de wet.
Hoe begin je met NIS2-compliance als organisatie?
De beste eerste stap naar NIS2-compliance is een nulmeting: breng in kaart waar je organisatie nu staat ten opzichte van de vereisten. Stel vast of je in scope valt, welke maatregelen al aanwezig zijn en waar de grootste hiaten zitten. Vanuit die basis kun je een gestructureerd plan opstellen dat prioriteit geeft aan de meest risicovolle gebieden.
Een praktische aanpak ziet er als volgt uit:
- Bepaal of je organisatie in scope valt op basis van sector en omvang.
- Voer een risicoanalyse uit om de belangrijkste kwetsbaarheden te identificeren.
- Stel een incident response plan op en zorg dat de meldprocedures bekend zijn.
- Inventariseer leveranciers en ketenpartners en maak afspraken over hun beveiligingsniveau.
- Train bestuurders en medewerkers aantoonbaar op cybersecurity-bewustzijn.
- Implementeer technische maatregelen zoals multi-factor authenticatie, toegangsbeheer en encryptie.
- Registreer je organisatie bij de bevoegde autoriteit zodra de wet van kracht is.
Cybersecuritywetgeving als NIS2 vraagt om een structurele aanpak, geen eenmalig project. Organisaties die dit goed aanpakken, bouwen niet alleen aan compliance maar ook aan een aantoonbaar hogere digitale weerbaarheid. Meer weten over hoe je ICT-beheer en beveiliging structureel op orde brengt? Lees meer over ICT-beheer en ondersteuning als fundament voor een veilige digitale omgeving.
Hoe Puur ICT helpt met NIS2-compliance
NIS2-compliance is voor veel organisaties een complexe opgave, zeker als er geen interne CISO aanwezig is en de bestuurder zowel eindverantwoordelijk als inhoudelijk gesprekspartner moet zijn. Wij helpen organisaties stap voor stap naar aantoonbare naleving van de Cyberbeveiligingswet, zonder onnodig jargon en met een aanpak die past bij de schaal en context van jouw organisatie.
Wat wij voor je doen:
- Nulmeting en scopebepaling: we brengen in kaart of jouw organisatie in scope valt en waar de grootste hiaten zitten.
- Risicoanalyse en beveiligingsadvies: op basis van de nulmeting adviseren we over de juiste technische en organisatorische maatregelen binnen het Microsoft-ecosysteem.
- Bestuurderstraining: we verzorgen aantoonbare training voor bestuurders en MT, zodat je voldoet aan de opleidingsplicht onder de Cyberbeveiligingswet.
- Implementatie en doorlopend beheer: van toegangsbeheer en multi-factor authenticatie tot incident response-plannen en ketenbeveiliging.
- Rapportage en verantwoording: we leveren de documentatie die je nodig hebt om toezichthouders en je eigen bestuur te informeren.
Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Neem contact op met Puur ICT en we helpen je op weg met een concrete, persoonlijke aanpak.
Gerelateerde artikelen
- Moet mijn bedrijf voldoen aan de nieuwe Europese cyberwetgeving of valt het erbuiten?
- Wat zijn de belangrijkste verplichtingen onder NIS2?
- Waarom is de beveiliging van je toeleveringsketen zo belangrijk geworden voor kleine en middelgrote bedrijven?
- Waar begin je als je je organisatie cybersecurityproof wilt maken?
- Wat zijn de kosten van een moderne werkplek?














