Welke technische maatregelen zijn verplicht onder NIS2?
Onder NIS2 zijn organisaties verplicht een breed pakket aan technische beveiligingsmaatregelen te treffen, waaronder risicoanalyses, toegangsbeheer, versleuteling, patchbeheer en het opstellen van een incident response plan. De richtlijn schrijft geen exacte tools voor, maar eist wel dat maatregelen aantoonbaar passend en evenredig zijn aan het risico. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-verplichtingen, van toepassingsgebied tot sancties.
Op welke organisaties is NIS2 van toepassing?
NIS2 is van toepassing op organisaties die actief zijn in sectoren die als essentieel of belangrijk worden aangemerkt, en die voldoen aan bepaalde drempelwaarden qua omvang. In Nederland wordt de richtlijn omgezet in de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. De reikwijdte is aanzienlijk groter dan onder de oude NIS1-richtlijn.
De NIS2-richtlijn maakt onderscheid tussen twee categorieën:
- Essentiële entiteiten: organisaties in sectoren zoals energie, transport, drinkwater, financiële infrastructuur en gezondheidszorg. Voor deze categorie gelden de strengste eisen en toezichtmaatregelen.
- Belangrijke entiteiten: organisaties in sectoren zoals ICT-dienstverlening, digitale diensten, voedselproductie, logistiek en maakindustrie. Ook zij moeten voldoen aan NIS2, maar het toezicht is reactiever van aard.
Als vuistregel geldt dat organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro in een aangewezen sector onder de wet vallen. Maar ook kleinere organisaties kunnen in scope zijn, namelijk wanneer ze een kritieke rol spelen in de keten van een essentiële of belangrijke entiteit. Levert jouw organisatie diensten aan partijen die onder NIS2 vallen, dan is het verstandig te toetsen of je zelf ook verplichtingen hebt.
Welke technische beveiligingsmaatregelen schrijft NIS2 voor?
NIS2 verplicht organisaties tot het nemen van passende en evenredige technische maatregelen om netwerken en informatiesystemen te beveiligen. De richtlijn noemt geen specifieke producten of tools, maar omschrijft wel de domeinen waarop maatregelen verplicht zijn. Organisaties moeten kunnen aantonen dat hun beveiligingsniveau in verhouding staat tot het risico.
De verplichte technische maatregelen omvatten minimaal de volgende onderdelen:
- Risicoanalyse: een systematische inventarisatie van dreigingen, kwetsbaarheden en de mogelijke impact op bedrijfsprocessen.
- Toegangsbeheer en authenticatie: het beperken van toegang tot systemen op basis van het principe van minimale rechten, aangevuld met sterke authenticatiemethoden zoals multifactorauthenticatie (MFA).
- Versleuteling: bescherming van gegevens in transit en in opslag via encryptie.
- Patchbeheer en kwetsbaarheidsbeheer: het tijdig installeren van beveiligingsupdates en het actief monitoren op bekende kwetsbaarheden.
- Netwerksegmentatie: het scheiden van kritieke systemen van minder kritieke omgevingen om de impact van een incident te beperken.
- Back-up en herstel: het regelmatig maken en testen van back-ups, met een gedocumenteerd herstelplan.
- Beveiliging van de toeleveringsketen: het stellen van eisen aan leveranciers en het monitoren van risico’s in de keten.
Organisaties die Microsoft 365 gebruiken, kunnen veel van deze maatregelen realiseren via ingebouwde functionaliteiten. Denk aan Conditional Access, Microsoft Defender, Entra ID en de beveiligingsinstellingen binnen SharePoint en Teams. Meer over de mogelijkheden lees je op de pagina over security binnen Microsoft 365.
Hoe verschilt NIS2 van de oude NIS1-richtlijn op technisch vlak?
NIS2 gaat op technisch vlak aanzienlijk verder dan NIS1. Waar de eerste richtlijn nog veel ruimte liet voor eigen interpretatie en weinig concrete eisen stelde, introduceert NIS2 een uitgebreider en meer geharmoniseerd kader voor technische beveiliging. De lat ligt hoger, de reikwijdte is breder en de handhaving is strenger.
De belangrijkste technische verschillen zijn:
- Expliciete maatregelencategorieën: NIS2 benoemt concreet welke domeinen gedekt moeten zijn, zoals ketenbeveiliging, cryptografie en toegangsbeheer. NIS1 liet dit grotendeels open.
- Ketenverantwoordelijkheid: NIS2 verplicht organisaties actief te sturen op de beveiliging van hun toeleveranciers en dienstverleners. Dit was onder NIS1 geen expliciete eis.
- Bestuurlijke verantwoordelijkheid: bestuurders worden persoonlijk verantwoordelijk gesteld voor de naleving van technische en organisatorische maatregelen. Dit is een nieuw element dat directe gevolgen heeft voor governance.
- Bredere sectorale dekking: NIS2 geldt voor een veel grotere groep sectoren en organisaties dan NIS1, waardoor meer partijen nu verplicht zijn technische maatregelen te treffen.
Wat zijn de verplichtingen rondom incidentmelding onder NIS2?
Onder NIS2 zijn organisaties verplicht significante beveiligingsincidenten te melden bij de bevoegde nationale autoriteit, in Nederland het Nationaal Cyber Security Centrum (NCSC) of de relevante sectorale toezichthouder. De meldplicht kent strikte termijnen en een gelaagde structuur.
De meldprocedure verloopt in drie stappen:
- Vroegtijdige waarschuwing (binnen 24 uur): zodra een significant incident is vastgesteld, moet er binnen 24 uur een eerste melding worden gedaan. Dit hoeft nog geen volledige analyse te bevatten, maar geeft de autoriteit vroegtijdig inzicht.
- Incidentmelding (binnen 72 uur): binnen 72 uur volgt een gedetailleerdere melding met een eerste beoordeling van de ernst, de oorzaak en de getroffen maatregelen.
- Eindrapportage (binnen één maand): na afronding van het incident wordt een volledig rapport ingediend met een analyse van de oorzaak, de impact en de genomen herstelmaatregelen.
Een incident geldt als significant wanneer het leidt tot ernstige operationele verstoring, financiële schade of gevolgen voor andere organisaties. Het is daarom essentieel dat je een gedocumenteerd incident response plan hebt liggen, inclusief duidelijke rollen en communicatielijnen, zodat je in geval van een incident direct kunt handelen.
Welke rol speelt ketenbeveiliging binnen NIS2?
Ketenbeveiliging is een van de meest onderscheidende en veeleisende onderdelen van de NIS2-richtlijn. Organisaties zijn niet alleen verantwoordelijk voor hun eigen beveiliging, maar ook voor de risico’s die hun leveranciers en dienstverleners met zich meebrengen. Dit betekent dat je als organisatie actief moet sturen op de cybersecurity van de partijen waarmee je samenwerkt.
Concreet houdt dit in dat je:
- een overzicht bijhoudt van kritieke leveranciers en de risico’s die zij vertegenwoordigen;
- contractuele afspraken maakt over beveiligingseisen en meldplichten bij leveranciers;
- periodiek toetst of leveranciers nog steeds voldoen aan de gestelde eisen;
- rekening houdt met de beveiliging van de gehele digitale toeleveringsketen bij het uitvoeren van risicoanalyses.
Voor organisaties die samenwerken met ICT-dienstverleners is het dan ook belangrijk te kiezen voor partners die zelf aantoonbaar voldoen aan hoge beveiligingsstandaarden. Een gecertificeerde dienstverlener met een transparante werkwijze en duidelijke afspraken rondom beveiliging verlaagt direct het ketenrisico voor jouw organisatie.
Wat zijn de sancties als een organisatie niet voldoet aan NIS2?
Organisaties die niet voldoen aan de NIS2-verplichtingen kunnen rekenen op aanzienlijke boetes en andere handhavingsmaatregelen. De hoogte van de sancties hangt af van de categorie waarin een organisatie valt: essentiële entiteiten krijgen te maken met hogere maximumboetes dan belangrijke entiteiten.
De maximale boetes zijn:
- Essentiële entiteiten: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
- Belangrijke entiteiten: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties kunnen toezichthouders ook andere maatregelen opleggen, zoals het verplicht laten uitvoeren van een audit, het tijdelijk verbieden van bepaalde activiteiten of het openbaar maken van de overtreding. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld als blijkt dat zij hun zorgplicht hebben verwaarloosd. Dit maakt NIS2-compliance nadrukkelijk een bestuurlijke verantwoordelijkheid en niet alleen een IT-vraagstuk.
Hoe Puur ICT helpt met NIS2-compliance
NIS2-compliance is voor veel organisaties een complexe opgave, zeker wanneer er geen eigen CISO of grote IT-afdeling aanwezig is. Wij helpen je stap voor stap naar aantoonbare naleving, zonder dat je zelf alle technische details hoeft te overzien. Onze aanpak is concreet, pragmatisch en volledig afgestemd op het Microsoft-ecosysteem dat jouw organisatie al gebruikt.
Wat wij voor je doen:
- Nulmeting en risicoanalyse: we brengen je huidige beveiligingssituatie in kaart en identificeren waar de grootste risico’s en compliance-gaps zitten.
- Implementatie van technische maatregelen: van MFA en Conditional Access tot encryptie, patchbeheer en netwerksegmentatie, we richten het in en zorgen dat het werkt.
- Incident response planning: we helpen je een gedocumenteerd plan opstellen zodat je bij een incident direct kunt handelen en tijdig kunt melden.
- Ketenbeveiliging: als jouw ICT-dienstverlener voldoen wij zelf aan hoge beveiligingsstandaarden en ondersteunen we je bij het stellen van eisen aan andere leveranciers.
- Bestuurderstraining en awareness: via onze NIS2 en Cyber Awareness trainingen maken we bestuurders en medewerkers handelingsbekwaam en aantoonbaar compliant.
- Doorlopend beheer en rapportage: we monitoren, beheren en rapporteren continu, zodat je altijd inzicht hebt en je verantwoording kunt afleggen.
Wil je weten of jouw organisatie onder NIS2 valt en wat dat concreet betekent? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We spreken gewone taal, denken proactief mee en zorgen dat je niet voor verrassingen komt te staan wanneer de Cyberbeveiligingswet in werking treedt.
Gerelateerde artikelen
- Hoe krijg je alle medewerkers op één digitale werkplek zonder dat het een enorme operatie wordt?
- Waarom gaat er zo veel tijd verloren aan ICT problemen die steeds terugkomen?
- Waarom is de beveiliging van je toeleveringsketen zo belangrijk geworden voor kleine en middelgrote bedrijven?
- Hoe zorg je dat je digitale werkomgeving meegroeit met de manier waarop je organisatie verandert?
- Hoe verschilt de moderne werkplek van de werkplek van vroeger?














