- Rechtsgrondslag
- Richtlijn (EU) 2022/2555, in Nederland omgezet door de Cyberbeveiligingswet (Cbw), Stb. 2026, 187
- In werking sinds
- 15 augustus 2026
- Wie valt eronder?
- Essentiële en belangrijke entiteiten in kritieke sectoren, inclusief de gehele overheid
- Boetes
- Tot 10 mln EUR of 2 % van de wereldwijde jaaromzet
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is NIS2?
NIS2 (kort voor „Network and Information Security 2”) is de herziene EU-richtlijn over cyberbeveiliging. Zij vervangt de oorspronkelijke NIS-richtlijn uit 2016 en verbreedt de kring van organisaties die eronder vallen aanzienlijk. Het doel is een gelijkmatig hoog niveau van cyberbeveiliging in de hele Europese Unie.
In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), bekendgemaakt in Stb. 2026, 187 en in werking sinds 15 augustus 2026 . Daarmee zijn cybersecuritymaatregelen voor organisaties die eronder vallen geen vrijwillige keuze meer, maar een wettelijke plicht. Anders dan een EU-verordening geldt een richtlijn niet rechtstreeks – pas de nationale wet maakt de eisen voor Nederlandse organisaties bindend. De Cbw verving de Wet beveiliging netwerk- en informatiesystemen (Wbni) en wordt uitgewerkt in het Cyberbeveiligingsbesluit en sectorale regelingen.
Wie valt in Nederland onder NIS2?
NIS2 onderscheidt essentiële entiteiten (bijvoorbeeld energie, zorg, banken, transport, digitale infrastructuur) en belangrijke entiteiten (bijvoorbeeld post, afvalbeheer, chemie, levensmiddelen, de maakindustrie en digitale aanbieders). In Nederland valt bovendien de gehele overheid eronder, van ministeries tot gemeenten en waterschappen. Vuistregel: het gaat om organisaties vanaf 50 medewerkers of 10 mln EUR jaaromzet in een van de gereguleerde sectoren – in sommige gevallen ongeacht de omvang. Entiteiten die eronder vallen laten zich inschrijven in het entiteitenregister bij het NCSC ; de registratieplicht geldt sinds 15 augustus 2026 en moet nu worden nagekomen; wijzigingen in de geregistreerde gegevens geeft u binnen veertien dagen door.
Welke plichten brengt NIS2 mee?
- Risicomanagement: systematisch onderkennen, beoordelen en behandelen van cyberrisico’s.
- Technische maatregelen: onder meer multifactorauthenticatie, back-ups, versleuteling en toegangsbeheer.
- Meldplicht: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur en eindverslag binnen één maand.
- Governance en bestuur: het leidinggevend orgaan draagt persoonlijke verantwoordelijkheid, keurt de maatregelen goed en ziet toe op de uitvoering.
- Ketenbeveiliging: ook risico’s via dienstverleners en leveranciers moeten worden meegewogen.
De tien minimummaatregelen uit artikel 21 NIS2
Artikel 21 van de richtlijn noemt een vaste catalogus. Elke entiteit die eronder valt moet alle tien punten aantoonbaar afdekken – een gat is geen vergissing, maar een overtreding. De tabel hieronder vat samen wat er achter de vaak stroeve begrippen schuilgaat.
| Maatregel | Korte omschrijving |
|---|---|
| Risicoanalyse & beveiligingsbeleid | Schriftelijk beleid dat cyberrisico’s systematisch in kaart brengt en beoordeelt. |
| Afhandeling van beveiligingsincidenten | Vastgelegde processen om incidenten te onderkennen, in te dammen en te verhelpen. |
| Bedrijfscontinuïteit & crisismanagement | Back-upbeheer, noodherstel en het draaiend houden van de bedrijfsvoering. |
| Beveiliging van de toeleveringsketen | Beoordeling van de beveiliging bij dienstverleners en directe leveranciers. |
| Veilige inkoop & ontwikkeling | Veilige aanschaf, ontwikkeling en onderhoud van IT-systemen, inclusief het beheer van kwetsbaarheden. |
| Beoordeling van de doeltreffendheid | Beleid om te toetsen of de maatregelen voor risicomanagement daadwerkelijk werken. |
| Cyberhygiëne & scholing | Basale beveiligingspraktijk en regelmatige scholing van medewerkers. |
| Cryptografie & versleuteling | Beleid voor de inzet van versleuteling, overal waar dat zinvol is. |
| Toegangsbeheer & assetmanagement | Personeelsbeveiliging, toegangsbeleid en een overzicht van de te beschermen assets. |
| MFA & beveiligde communicatie | Multifactorauthenticatie en beveiligde spraak-, video- en noodcommunicatie. |
Welke boetes dreigen?
Essentiële entiteiten moeten bij overtreding rekenen op een bestuurlijke boete tot 10 mln EUR of 2 % van de wereldwijde jaaromzet , belangrijke entiteiten tot 7 mln EUR of 1,4 %. Daarnaast is het leidinggevend orgaan persoonlijk aanspreekbaar: bestuurders riskeren tot 25.000 EUR wanneer zij de scholingsplicht verzaken, na een overgangstermijn van twee jaar.
Wat moet u concreet doen?
Theorie helpt hier weinig. De volgende stappen zijn de volgorde waarin u NIS2 daadwerkelijk afwerkt – van de vraag „Val ik hier eigenlijk wel onder?” tot het punt waarop u een toezichthouder uw maatregelen zwart-op-wit kunt voorleggen:
- Bepaal of u eronder valt. Toets aan de hand van sector, aantal medewerkers en omzet of u als essentiële of belangrijke entiteit geldt.
- Schrijf u in in het entiteitenregister. De registratieplicht geldt sinds 15 augustus 2026 – wie nog niet is ingeschreven, doet dat onverwijld alsnog.
- Breng assets en risico’s in kaart. Inventariseer uw IT-systemen en beoordeel de risico’s die daarop rusten.
- Voer de catalogus van artikel 21 uit. Dek de tien minimummaatregelen uit de tabel hierboven af – en leg elk ervan vast.
- Richt de meldketen in. Leg vandaag vast wie in geval van nood de vroegtijdige waarschuwing binnen 24 uur naar het NCSC stuurt.
Hoe dat stap voor stap lukt, laat onze uitgebreide NIS2-gids zien, inclusief startplan voor 30 dagen.
Voorbeeld uit de praktijk: Een middelgrote machinebouwer met 120 medewerkers geldt als belangrijke entiteit. Versleutelt ransomware zijn productiebesturing, dan loopt de klok: binnen 24 uur moet de vroegtijdige waarschuwing bij het NCSC binnen zijn, na 72 uur volgt de incidentmelding met een eerste beoordeling, en uiterlijk een maand daarna ligt het eindverslag er – verzaakt het leidinggevend orgaan daarbij risicomanagement of melding, dan is het daarvoor persoonlijk aanspreekbaar en dreigen stevige boetes. Voorbereiding wint het van schadebeperking.
Meer informatie: NIS2-richtlijn (EU) 2022/2555, volledige tekst op EUR-Lex
Veelgestelde vragen
Wat is NIS2, helder uitgelegd?
NIS2 is de herziene EU-richtlijn 2022/2555 over cyberbeveiliging, in Nederland omgezet door de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 geldt. Zij verplicht duizenden organisaties in kritieke sectoren tot risicomanagement, tot het melden van een significant incident bij het NCSC en tot het persoonlijk beleggen van die verantwoordelijkheid bij het leidinggevend orgaan. Het doel is een gelijkmatig hoog niveau van cyberbeveiliging in de hele EU.
Wie valt in Nederland onder NIS2?
Onder NIS2 vallen essentiële en belangrijke entiteiten uit sectoren als energie, zorg, transport, banken, digitale infrastructuur, afvalbeheer, levensmiddelen en de maakindustrie. In Nederland valt bovendien de gehele overheid eronder, tot en met gemeenten en waterschappen. Vuistregel: organisaties vanaf 50 medewerkers of 10 mln EUR jaaromzet in een gereguleerde sector, in sommige gevallen ongeacht de omvang. De registratieplicht in het entiteitenregister geldt sinds 15 augustus 2026.
Welke termijnen gelden bij een incident?
Bij een significant incident geldt onder NIS2 een meldketen in drie stappen naar het NCSC, telkens gerekend vanaf kennisname: een vroegtijdige waarschuwing binnen 24 uur, een concretere incidentmelding met een eerste beoordeling binnen 72 uur en een eindverslag uiterlijk één maand na die incidentmelding. Één melding bereikt zowel het NCSC als de sectorale toezichthouder. Wie deze plichten schendt, riskeert bij essentiële entiteiten boetes tot 10 mln EUR of 2 % van de wereldwijde jaaromzet.