Wat is NIS2? | Nieuwe Cybersecurity Richtlijn

Home » Wat is NIS2? | Nieuwe Cybersecurity Richtlijn

Geschatte leestijd: 10 minuten

NIS2 (Network and Information Security Directive 2) is een Europese richtlijn voor cybersecurity die eind 2022 is vastgesteld. De richtlijn verplicht organisaties in kritieke sectoren om hun digitale weerbaarheid te versterken. In Nederland wordt NIS2 omgezet naar de Cyberbeveiligingswet (Cbw), die naar verwachting in Q2 2026 in werking treedt. De wet vervangt dan de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni).

Cyberaanvallen worden steeds geavanceerder en richten grote schade aan. Ransomware legt systemen plat, datalekken schaden de reputatie en supply chain aanvallen verstoren bedrijfsprocessen. NIS2 dwingt organisaties om hun cybersecurity serieus te nemen en concrete maatregelen te implementeren. De richtlijn heeft rechtstreekse werking in de EU sinds 17 oktober 2024, maar in Nederland gelden de verplichtingen pas vanaf inwerkingtreding van de Cyberbeveiligingswet. Organisaties in NIS2 sectoren zoals energie, transport, zorg en ICT moeten zich nu al voorbereiden.

Key Takeaways

  • NIS2 is een Europese richtlijn die organisaties in kritieke sectoren verplicht om hun digitale weerbaarheid te versterken en in Nederland omgezet wordt naar de Cyberbeveiligingswet.
  • De wet geldt voor middelgrote en grote organisaties in sectoren zoals energie, transport en gezondheidszorg, met verschillende verplichtingen zoals zorgplicht en meldplicht.
  • Organisaties moeten significante incidenten binnen 24 uur melden en zich registreren bij het NCSC; bestuurders kunnen aansprakelijk worden gesteld voor niet-naleving.
  • Sancties voor niet-naleving zijn hoog; boetes kunnen oplopen tot 10 miljoen euro of een percentage van de jaaromzet, wat reputatieschade met zich meebrengt.
  • Supply chain security is cruciaal; leveranciers moeten voldoen aan beveiligingseisen om risico’s te beheersen en kunnen indirect onder NIS2 vallen.

Voor welke organisaties geldt de NIS2 richtlijn?

De Cyberbeveiligingswet geldt voor middelgrote en grote organisaties in specifieke sectoren. De grootte van een bedrijf wordt bepaald aan de hand van twee criteria: meer dan 50 medewerkers én een jaaromzet van meer dan 10 miljoen euro of een balanstotaal van meer dan 10 miljoen euro.

Sectoren die onder NIS2 vallen zijn energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening (B2B), overheid, ruimtevaart, post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie, maakindustrie (specifieke takken), digitale dienstverleners (zoals marktplaatsen en zoekmachines) en onderzoeksorganisaties.

De wet maakt onderscheid tussen essentiële entiteiten (bijlage I) en belangrijke entiteiten (bijlage II). Essentiële entiteiten krijgen te maken met proactief toezicht en hogere boetes bij niet-naleving. Belangrijke entiteiten vallen onder reactief toezicht, wat betekent dat ze alleen gecontroleerd worden na een incident of melding.

Micro- en kleinbedrijven vallen in principe niet onder NIS2. Toch kan de minister voor een bepaalde sector besluiten om een kleiner bedrijf aan te wijzen als dat bedrijf cruciaal is voor de economie of maatschappij. Organisaties krijgen dan een officieel bericht.

Wil je weten of jouw organisatie onder NIS2 valt? Gebruik de NIS2 zelfevaluatietool van de Rijksinspectie Digitale Infrastructuur (RDI).

Wat zijn de verplichtingen onder de Cyberbeveiligingswet?

Organisaties die onder de wet vallen, krijgen te maken met drie hoofdverplichtingen: zorgplicht, meldplicht en registratieplicht.

Zorgplicht betekent dat organisaties zelf een risicoanalyse moeten uitvoeren. Op basis daarvan implementeren ze passende en evenredige technische en organisatorische maatregelen. Denk aan toegangscontrole, versleuteling, incidentmanagement, business continuity planning, supply chain security en awareness training voor medewerkers. De specifieke invulling van de zorgplicht verschilt per sector en wordt uitgewerkt in ministeriële regelingen.

Meldplicht verplicht organisaties om significante cybersecurity-incidenten binnen 24 uur te melden bij de toezichthouder. Het gaat om incidenten die de continuïteit van essentiële dienstverlening (kunnen) verstoren. De NIS2 meldplicht werkt in fasen: organisaties moeten een eerste melding doen zodra ze het incident ontdekken, gevolgd door een uitgebreidere rapportage binnen 72 uur. Het NCSC (Nationaal Cyber Security Centrum) fungeert als nationaal en sectoraal CSIRT en biedt ondersteuning bij incidenten.

Registratieplicht houdt in dat organisaties zich moeten registreren in het entiteitenregister van het NCSC via mijn.ncsc.nl. Ze delen contactgegevens, de sector waarin ze actief zijn en andere relevante informatie. Dit register geeft de overheid inzicht in de digitale weerbaarheid van kritieke sectoren en maakt Europese samenwerking mogelijk.

Bestuurders krijgen een persoonlijke verantwoordelijkheid. Ze moeten aantoonbaar betrokken zijn bij het cybersecurity beleid en kunnen in uiterste gevallen persoonlijk aansprakelijk worden gesteld voor het niet nakomen van de verplichtingen.

Wil je grip krijgen op NIS2-compliance? Ontdek hoe onze ISMS-software helpt bij risicobeheer en incidentmanagement.

Wat zijn de sancties bij niet-naleving van NIS2?

De boetes voor het niet naleven van NIS2 zijn aanzienlijk hoger dan onder de oude NIS-richtlijn. Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van wat hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

De boetes zijn geharmoniseerd binnen de hele EU, wat betekent dat organisaties in alle lidstaten met vergelijkbare sancties te maken krijgen. Dit voorkomt dat bedrijven regelgeving kunnen ontwijken door te opereren vanuit landen met mildere handhaving.

Naast financiële sancties loopt een organisatie reputatieschade op. Publiciteit rondom een cyberincident of het niet naleven van wettelijke verplichtingen schaadt het vertrouwen van klanten, partners en investeerders. Verzekeraars kunnen premies verhogen of dekking weigeren als blijkt dat een organisatie onvoldoende maatregelen heeft getroffen.

Operationele verstoringen zijn vaak een groter probleem dan boetes. Een ransomware-aanval kan systemen dagenlang platleggen, productie stilleggen en omzet kosten. Door proactief te investeren in cybersecurity volgens de NIS2-eisen verkleinen organisaties deze risico’s aanzienlijk.

Hoe bereid je je voor op de Cyberbeveiligingswet?

Start niet te laat met voorbereiden. Het implementeren van adequate cybersecurity-maatregelen kost tijd, budget en organisatorische verandering. Wacht niet tot de wet in werking treedt, maar begin nu al met de basis.

Stap 1: Bepaal of je organisatie onder de wet valt. Gebruik de NIS2 zelfevaluatietool van RDI om helderheid te krijgen. Check de sector, bedrijfsgrootte en eventuele uitzonderingen. Voor organisaties met complexe structuren (meerdere vestigingen, internationale activiteiten) kan het lastiger zijn om te bepalen onder welke jurisdictie je valt. De handreiking ‘Complexe bedrijfsmodellen’ helpt hierbij.

Stap 2: Voer een risicoanalyse uit. Breng in kaart welke cyberdreigingen relevant zijn voor jouw organisatie, waar kwetsbaarheden zitten en wat de impact is van mogelijke incidenten. Focus op de systemen en processen die kritiek zijn voor de continuïteit van je dienstverlening.

Stap 3: Implementeer beveiligingsmaatregelen. Zorg voor basis cyberhygiëne zoals multi-factor authenticatie, regelmatige updates, network segmentation en back-up procedures. Stel incidentrespons procedures op en test deze periodiek. Train medewerkers in security awareness zodat ze phishing herkennen en weten hoe ze verdachte activiteiten moeten melden. Maak je organisatie klaar voor de NIS2 meldplicht door duidelijke procedures te hebben voor het detecteren, classificeren en rapporteren van incidenten.

Stap 4: Documenteer je maatregelen. Toezichthouders willen kunnen zien dat je aantoonbaar aan de zorgplicht voldoet. Houd beleid, procedures, risicoanalyses en auditresultaten bij. Dit vergemakkelijkt ook het registreren bij het NCSC en het reageren op vragen van toezichthouders.

Stap 5: Regel ondersteuning. Als je organisatie niet over interne cybersecurity expertise beschikt, schakel dan externe specialisten in. Managed Security Service Providers (MSSP’s) kunnen monitoring en incident response overnemen. ISMS-software helpt bij het structureren van compliance-inspanningen en het beheren van documentatie.

Het NCSC biedt ondersteuning aan organisaties die onder de wet vallen. Ze verstrekken vroegtijdige waarschuwingen over cyberdreigingen, delen informatie over kwetsbaarheden en helpen bij het afhandelen van incidenten. Maak gebruik van deze diensten zodra je organisatie onder de wet valt.

Voldoen aan NIS2 zonder gedoe? Vraag een vrijblijvende demo aan en ontdek hoe FullyInControl je ondersteunt.

Wat is het verschil tussen NIS en NIS2?

De oorspronkelijke NIS-richtlijn uit 2016 gold voor een beperkt aantal sectoren en was in Nederland geïmplementeerd via de Wbni. NIS2 breidt het toepassingsgebied enorm uit. Het aantal sectoren is gegroeid van 7 naar 18, en binnen die sectoren vallen ook veel meer organisaties onder de regelgeving.

NIS2 stelt hogere eisen aan cybersecurity. Organisaties moeten niet alleen hun eigen systemen beveiligen, maar ook risico’s in de supply chain beheersen. Leveranciers en dienstverleners die toegang hebben tot kritieke systemen moeten ook aan beveiligingseisen voldoen.

De sancties zijn fors verhoogd. Onder de oude NIS-richtlijn waren boetes beperkt, waardoor handhaving lastig was. Met maximale boetes van 10 miljoen euro of 2% van de omzet heeft NIS2 veel meer impact.

De persoonlijke aansprakelijkheid van bestuurders is nieuw. Onder NIS bestond deze niet, maar NIS2 maakt het mogelijk om individuele bestuurders aan te spreken op het niet nakomen van hun verplichtingen. Dit vergroot de bestuurlijke betrokkenheid bij cybersecurity aanzienlijk.

Welke rol speelt supply chain security in NIS2?

Supply chain security is een belangrijk aandachtspunt in NIS2. Organisaties moeten niet alleen hun eigen systemen beveiligen, maar ook de risico’s beheersen die voortkomen uit hun leveranciers en dienstverleners.

Veel cyberaanvallen vinden plaats via de achterdeur: een kwetsbare leverancier die toegang heeft tot het netwerk. De SolarWinds-aanval uit 2020 laat zien hoe groot de impact kan zijn wanneer een leverancier wordt gecompromitteerd. Via één update kregen hackers toegang tot duizenden organisaties wereldwijd.

NIS2 verplicht organisaties om contractuele afspraken te maken met leveranciers over cybersecurity. Dit betekent dat leveranciers aantoonbaar moeten voldoen aan beveiligingseisen. Veel kleinere bedrijven die zelf niet onder NIS2 vallen, krijgen toch indirect te maken met de regelgeving doordat hun klanten dit eisen.

De NIS2 Quality Mark is ontwikkeld als praktische oplossing hiervoor. Deze certificering biedt een schaalbare standaard met drie niveaus (QM10, QM20, QM30) die aansluit bij de NIS2-eisen. Leveranciers kunnen hiermee aantonen dat ze digitaal veilig werken, zonder dat ze zelf NIS2-plichtig hoeven te zijn.

Hoe verhoudt NIS2 zich tot andere regelgeving?

NIS2 is onderdeel van een breder Europees pakket aan cybersecurity en resilience wetgeving. Organisaties moeten vaak aan meerdere regelingen voldoen.

De AVG (GDPR) gaat over privacy en persoonsgegevens. NIS2 focust breder op operationele continuïteit en cybersecurity van systemen en netwerken. De maatregelen overlappen gedeeltelijk: goede beveiliging helpt zowel bij AVG-compliance als NIS2-compliance. Maar NIS2 heeft andere meldplichten en sancties dan de AVG.

DORA (Digital Operational Resilience Act) geldt specifiek voor de financiële sector en stelt eisen aan ICT-risicobeheer, incident management en testen van digitale veerkracht. Financiële instellingen moeten aan beide regelingen voldoen, waarbij DORA vaak de strengere eisen stelt.

De CER-richtlijn (Critical Entities Resilience) richt zich op fysieke weerbaarheid van kritieke infrastructuur. Organisaties die zowel onder NIS2 als CER vallen, moeten zowel digitale als fysieke risico’s beheersen en geïntegreerde plannen maken.

Voor zorginstellingen speelt NEN 7510 een rol. Deze Nederlandse norm voor informatiebeveiliging in de zorg sluit aan bij NIS2-eisen. Zorgorganisaties die NEN 7510 geïmplementeerd hebben, dekken al een groot deel van NIS2 af.

Valt jouw supply chain onder NIS2?

Niet direct, maar indirect wel. Als leverancier van een NIS2-plichtige organisatie krijg je te maken met strengere eisen. Grote opdrachtgevers zullen vragen om bewijs dat je informatiebeveiliging op orde hebt.

Dit betekent dat ook veel MKB-bedrijven die zelf niet onder NIS2 vallen, toch actie moeten ondernemen. ICT-dienstverleners, softwareleveranciers, logistieke bedrijven en andere toeleveranciers aan kritieke sectoren moeten kunnen aantonen dat ze cybersecurity serieus nemen.

De NIS2 Quality Mark biedt hiervoor een praktische oplossing. Het certificaat toont aan dat je voldoet aan de beveiligingseisen die NIS2-plichtige organisaties van hun leveranciers mogen verwachten. Zonder zo’n certificering kunnen bedrijven hun “license to operate” verliezen bij grote opdrachtgevers.

Start tijdig met het in kaart brengen van je klanten. Als je levert aan energie, transport, zorg, financiële instellingen of overheid, is de kans groot dat je onder supply chain security eisen valt. Bereid je hier nu op voor.

Meer grip op cybersecurity en supply chain risico’s? Bekijk onze ISMS-software voor effectief risicobeheer en compliance.

Opzoek naar meer informatie over de NIS2? Lees deze artikelen!