Naar de inhoud
esif.nl, kennisbank security en intelligence

Wetgeving

NIS2

Bijgewerkt op · Door Maarten van den Bos

NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.

Wat is NIS2?

NIS2 is de Europese richtlijn over de beveiliging van netwerk- en informatiesystemen. De officiële naam is Richtlijn (EU) 2022/2555, vastgesteld op 14 december 2022. De 2 in de naam geeft aan dat NIS2 de NIS-richtlijn uit 2016 vervangt.

Elke lidstaat moet de richtlijn omzetten in een eigen wet. De omzettingstermijn liep tot 17 oktober 2024 (bron: EUR-Lex, 2022). Nederland deed dat met de Cyberbeveiligingswet (Cbw).

NIS2 geldt voor organisaties in 18 sectoren: 11 zeer kritieke sectoren in bijlage I, zoals energie, vervoer, bankwezen, gezondheidszorg en digitale infrastructuur, en 7 andere kritieke sectoren in bijlage II, zoals post, afvalbeheer, chemie en levensmiddelen. In de meeste sectoren vallen middelgrote en grote organisaties eronder. De richtlijn deelt ze in 2 groepen in: essential entities en belangrijke entiteiten.

Hoe werkt NIS2?

NIS2 legt organisaties 3 kernplichten op:

  1. Neem passende maatregelen om cyberrisico’s te beheersen, de zorgplicht. Artikel 21 noemt er 10, van risicoanalyse en back-ups tot MFA en training.
  2. Meld significante incidenten, de meldplicht: een vroegtijdige waarschuwing binnen 24 uur en een incidentmelding binnen 72 uur.
  3. Maak het bestuur verantwoordelijk: bestuurders keuren de maatregelen goed, zien toe op de uitvoering en volgen een opleiding.

Toezichthouders kunnen boetes opleggen. Voor de zwaarste categorie is het maximum ten minste 10 miljoen euro of 2 procent van de wereldwijde jaaromzet (bron: EUR-Lex, 2022).

Voorbeeld uit de praktijk

De Nederlandse Cyberbeveiligingswet geldt sinds 15 augustus 2026 en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) (bron: Rijksoverheid, 2026). Volgens het NCSC krijgen ruim 8.000 organisaties met de wet te maken. Zij moeten zich registreren bij het NCSC (bron: NCSC, 2026). Alle details over de Nederlandse wet staan op de pagina over de Cyberbeveiligingswet.

NIS2 in de praktijk van een security-professional

Voor de CISO en de security officer is NIS2 een kader voor het werk: een ISMS, risicoanalyses en een incidentproces helpen om aan de zorgplicht te voldoen. Bestuurders zijn onder NIS2 zelf aanspreekbaar, zie bestuurdersaansprakelijkheid.

Veelgestelde vragen

Welke bedrijven moeten voldoen aan NIS2?

Meestal middelgrote en grote organisaties in 1 van de 18 sectoren uit de bijlagen van de richtlijn, zoals energie, zorg, vervoer, digitale infrastructuur en voedselproductie. Sommige organisaties vallen er ongeacht hun omvang onder, zoals aanbieders van vertrouwensdiensten en registers voor topleveldomeinnamen. In Nederland bepaalt de Cyberbeveiligingswet wie precies onder de regels valt.

Wat moet je doen om aan NIS2 te voldoen?

Registreer je organisatie bij het NCSC, voer een risicoanalyse uit, neem passende beveiligingsmaatregelen, richt een proces in om incidenten binnen 24 uur te melden en laat het bestuur de maatregelen goedkeuren en een opleiding volgen.

Welke sectoren worden gedekt door NIS2?

NIS2 dekt 18 sectoren. Zeer kritiek zijn onder meer energie, vervoer, bankwezen, financiële markten, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstbeheer, overheid en ruimtevaart. Andere kritieke sectoren zijn post, afvalbeheer, chemie, levensmiddelen, industrie, digitale aanbieders en onderzoek.

Bronnen

  1. EUR-Lex: Richtlijn (EU) 2022/2555 (NIS2-richtlijn)
  2. Wetten.overheid.nl: Cyberbeveiligingswet
  3. Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht (2026)
  4. NCSC: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht (2026)

Gerelateerde begrippen

  • Zorgplicht

    Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie.

  • Meldplicht

    Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.

  • Registratieplicht

    Registratieplicht is de verplichting uit de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register van entiteiten. Registreren gebeurt bij het NCSC via MijnNCSC. Sinds 15 augustus 2026 moeten organisaties die onder de wet vallen geregistreerd zijn en wijzigingen geven zij binnen 2 weken door.