Wat zijn de normen van de NIS2-richtlijn?
De NIS2-richtlijn stelt concrete eisen aan de beveiliging van netwerk- en informatiesystemen binnen organisaties die actief zijn in kritieke sectoren. De normen omvatten verplichtingen op het gebied van risicobeheer, incidentmelding, ketenbeveiliging en bestuurlijke verantwoordelijkheid. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-eisen, zodat je precies weet wat er van jouw organisatie verwacht wordt.
Voor welke organisaties gelden de NIS2-normen?
De NIS2-normen gelden voor organisaties die actief zijn in sectoren die als essentieel of belangrijk worden beschouwd voor de maatschappij. De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Welke categorie van toepassing is, hangt af van de sector en de omvang van de organisatie.
Essentiële entiteiten zijn onder meer actief in de energie-, transport-, water-, gezondheidszorg- en financiële sector. Belangrijke entiteiten omvatten onder andere organisaties in de voedingsindustrie, de maakindustrie, digitale dienstverleners en ICT-beheerders. Voor beide categorieën gelden de NIS2-verplichtingen, al verschilt de intensiteit van het toezicht.
Een belangrijk aandachtspunt: ook als jouw organisatie niet zelf onder de NIS2-wetgeving valt, kun je er indirect mee te maken krijgen. Lever je diensten aan partijen die wél in scope zijn, dan kunnen zij via de ketenbeveiliging eisen stellen aan jouw beveiligingsniveau. NIS2 compliance is daarmee breder relevant dan de formele scope doet vermoeden.
Welke beveiligingsmaatregelen schrijft de NIS2-richtlijn voor?
De NIS2-richtlijn verplicht organisaties een reeks technische en organisatorische maatregelen te nemen om hun digitale weerbaarheid te vergroten. De kern bestaat uit een risicogebaseerde aanpak: organisaties moeten systematisch in kaart brengen welke risico’s zij lopen en daar passende maatregelen op nemen.
De voornaamste beveiligingsmaatregelen die de NIS2-eisen omvatten zijn:
- Het uitvoeren van regelmatige risicoanalyses en het opstellen van een informatiebeveiligingsbeleid
- Maatregelen voor bedrijfscontinuïteit, zoals back-upbeheer en noodherstelplannen
- Beveiliging van de toeleveringsketen en ketenpartners
- Technische maatregelen zoals meervoudige authenticatie, encryptie en toegangsbeheer
- Procedures voor het omgaan met beveiligingsincidenten, inclusief een incident response plan
- Bewustwordingstraining en opleiding van medewerkers én bestuurders
- Beleid voor het gebruik van cryptografie en veilige communicatie
Opvallend is dat de richtlijn bestuurders persoonlijk verantwoordelijk stelt voor de naleving van deze maatregelen. Dat betekent dat cybersecurity geen exclusief IT-vraagstuk meer is, maar een bestuurlijke prioriteit. Bestuurders moeten aantoonbaar beschikken over de kennis om cyberrisico’s te begrijpen, te wegen en te vertalen naar concrete acties binnen de organisatie.
Voor organisaties die werken met Microsoft 365 biedt het platform veel van de benodigde technische bouwstenen. Denk aan ingebouwde mogelijkheden voor security binnen Microsoft 365, zoals Conditional Access, Microsoft Defender en geavanceerd identiteitsbeheer via Entra ID.
Wat houdt de meldplicht onder NIS2 precies in?
De meldplicht onder NIS2 verplicht organisaties om significante beveiligingsincidenten tijdig te melden bij de bevoegde nationale autoriteit. Een incident is meldplichtig als het een ernstige verstoring van de dienstverlening veroorzaakt of kan veroorzaken, of als het gevolgen heeft voor andere organisaties of personen.
De meldplicht kent een gestructureerde tijdlijn:
- Binnen 24 uur: een eerste melding bij de toezichthouder zodra een incident is ontdekt
- Binnen 72 uur: een uitgebreidere tussenmelding met meer details over de aard en impact van het incident
- Binnen één maand: een eindrapportage met een volledige analyse, de getroffen maatregelen en de lessen die zijn getrokken
In Nederland is de toezichthouder afhankelijk van de sector. Voor veel organisaties is dat het Nationaal Cyber Security Centrum (NCSC) of een sectorspecifieke autoriteit. Het is belangrijk dat organisaties vooraf duidelijk hebben wie intern verantwoordelijk is voor het doen van meldingen, zodat er bij een incident geen kostbare tijd verloren gaat.
Wat zijn de gevolgen als een organisatie niet voldoet aan NIS2?
Organisaties die niet voldoen aan de NIS2-normen riskeren aanzienlijke financiële boetes en bestuurlijke maatregelen. Voor essentiële entiteiten kunnen de boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaarlijkse omzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.
Naast financiële sancties kunnen toezichthouders ook operationele maatregelen opleggen, zoals het tijdelijk stilleggen van bepaalde activiteiten of het verplicht laten uitvoeren van een beveiligingsaudit. Wat de NIS2-wetgeving extra scherp maakt, is de persoonlijke aansprakelijkheid van bestuurders. Wanneer nalatigheid wordt aangetoond, kunnen individuele bestuurders persoonlijk aansprakelijk worden gesteld. Dat geeft de naleving van de cybersecurity wetgeving een urgentie die verder reikt dan een IT-afdeling.
Hoe verschilt NIS2 van de oorspronkelijke NIS-richtlijn?
De NIS2-richtlijn is op meerdere punten aanzienlijk strenger en breder dan haar voorganger NIS1. Het meest ingrijpende verschil is de uitbreiding van de scope: waar NIS1 zich beperkte tot een relatief kleine groep sectoren, trekt NIS2 de grens aanzienlijk verder en voegt nieuwe sectoren toe zoals de voedingsindustrie, afvalverwerking, de maakindustrie en digitale dienstverleners.
Strengere eisen en bredere reikwijdte
NIS1 liet lidstaten veel vrijheid in de manier waarop zij de richtlijn implementeerden, wat leidde tot grote verschillen in handhaving en naleving binnen de EU. NIS2 harmoniseert dit door minimumvereisten te stellen die in alle lidstaten gelijk zijn. Organisaties die in meerdere EU-landen actief zijn, profiteren daarmee van meer duidelijkheid over wat er van hen verwacht wordt.
Bestuurlijke verantwoordelijkheid als nieuw element
Een fundamenteel nieuw element in de NIS2-normen is de expliciete bestuurlijke verantwoordelijkheid. Onder NIS1 was cybersecurity primair een technische aangelegenheid. NIS2 verankert het als een bestuurlijke plicht: bestuurders moeten aantoonbaar kennis hebben van cyberrisico’s en zijn persoonlijk aansprakelijk bij nalatigheid. Dit is een wezenlijke verschuiving die de impact van de richtlijn ver buiten de IT-afdeling brengt.
Wanneer moeten Nederlandse organisaties aan NIS2 voldoen?
Nederlandse organisaties moeten voldoen aan de NIS2-verplichtingen zodra de Cyberbeveiligingswet (CBW) in werking treedt. Dit wordt verwacht in het tweede kwartaal van 2026. De CBW is de Nederlandse vertaling van de Europese NIS2-richtlijn en legt de concrete verplichtingen vast voor organisaties die onder de wet vallen.
Hoewel de exacte datum van inwerkingtreding in 2026 valt, is het verstandig om nu al te beginnen met de voorbereidingen. Een risicoanalyse uitvoeren, een incident response plan opstellen en medewerkers trainen zijn processen die tijd kosten. Organisaties die te laat beginnen, lopen het risico niet op tijd compliant te zijn bij de eerste toezichtsronde. Bovendien geldt dat bestuurders binnen twee jaar na inwerkingtreding aantoonbaar moeten beschikken over de vereiste kennis en vaardigheden op het gebied van cyberbeveiliging.
Wil je weten of jouw organisatie al in scope valt? De eerste stap is een heldere inventarisatie van de sector, omvang en dienstverlening van je organisatie, gevolgd door een nulmeting van de huidige beveiligingssituatie. Zo weet je precies waar je staat en wat er nog moet gebeuren.
Hoe Puur ICT helpt met NIS2 compliance
Wij begrijpen dat de NIS2-richtlijn voor veel organisaties een complexe opgave is, zeker wanneer er geen eigen CISO of grote IT-afdeling aanwezig is. Als Microsoft 365-specialist en ISO 9001-gecertificeerde ICT-dienstverlener helpen wij je stap voor stap naar aantoonbare naleving van de NIS2-eisen. Concreet bieden wij:
- Nulmeting en risicoanalyse: we brengen je huidige beveiligingssituatie in kaart en bepalen waar de grootste risico’s en lacunes zitten
- Technische implementatie: via het Microsoft-ecosysteem implementeren we de benodigde beveiligingsmaatregelen, van meervoudige authenticatie tot geavanceerd incidentbeheer
- Bestuurderstraining en cyber awareness: we verzorgen interactieve sessies en e-learningtrajecten waarmee bestuurders en medewerkers aantoonbaar voldoen aan de opleidingsplicht
- Doorlopend beheer en rapportage: we monitoren jouw beveiligingssituatie actief en rapporteren helder, zodat je altijd grip houdt op de stand van zaken
- Ketenbeveiliging: we helpen je ook de eisen die jouw opdrachtgevers aan jou stellen te vertalen naar concrete maatregelen
Wil je weten of jouw organisatie onder de NIS2-wetgeving valt en wat de volgende stap is? Neem contact met ons op voor een vrijblijvend gesprek. We spreken in begrijpelijke taal, denken proactief mee en zorgen dat jouw organisatie niet alleen voldoet aan de wet, maar ook structureel digitaal weerbaarder wordt. Bekijk ook ons aanbod rondom ICT-beheer en ondersteuning voor een volledig beeld van hoe we jouw organisatie kunnen ontzorgen.
Gerelateerde artikelen
- Welke kwetsbaarheden hebben de meeste bedrijven in hun digitale infrastructuur zonder dat ze het weten?
- Hoe weet ik of mijn bedrijfsnetwerk en systemen goed beveiligd zijn tegen een cyberaanval?
- Wat is de rol van Microsoft 365 bij NIS2-compliance?
- Binnen welke termijn moet je een incident melden onder NIS2?
- Wat is een risicoanalyse en hoe voer je die uit voor NIS2?














