NIS2 Compliance & Kwetsbaarheidsscan

De NIS2-richtlijn is van kracht in Nederland. Artikel 21 verplicht uw organisatie tot een aantoonbare technische risicoanalyse. Ontdek wat dit betekent, voor wie het geldt en hoe een kwetsbaarheidsscan u helpt compliant te worden.

Wat is NIS2?

De NIS2-richtlijn (Network and Information Security Directive 2) is een Europese cybersecuritywet die in oktober 2024 van kracht is geworden in Nederland. De richtlijn verplicht organisaties in essentiële en belangrijke sectoren tot het nemen van aantoonbare maatregelen om hun netwerken en informatiesystemen te beveiligen.

NIS2 is de opvolger van NIS1 en is aanzienlijk uitgebreider: meer sectoren vallen eronder, boetes zijn hoger en bestuurders zijn persoonlijk aansprakelijk bij nalatigheid.

Artikel 21: de kern van NIS2

"Organisaties nemen passende en evenredige technische en organisatorische maatregelen om de risico's voor de beveiliging van netwerk- en informatiesystemen te beheersen."

— Artikel 21, NIS2-richtlijn

Artikel 21 is het hart van NIS2. Het omvat onder andere:

  • Risicoanalyse — een aantoonbare beoordeling van risico's voor uw systemen
  • Incidentafhandeling — procedures voor detectie, respons en melding
  • Bedrijfscontinuïteit — back-up- en herstelplannen
  • Supply chain security — beveiliging van leveranciersketen
  • Encryptie en toegangsbeveiliging — technische beveiligingsmaatregelen

Een professionele kwetsbaarheidsscan is de meest directe en door toezichthouders erkende invulling van de risicoanalyse-verplichting.

Voor wie geldt NIS2?

CategorieSectorenMaximale boete
Essentiële entiteitenEnergie, Transport, Gezondheidszorg, Drinkwater, Digitale infrastructuur, Ruimtevaart, Overheid€10M of 2% omzet
Belangrijke entiteitenPost, Chemie, Voedingsindustrie, ICT-diensten, Financiële diensten, Afvalbeheer€7M of 1,4% omzet

Organisaties met meer dan 50 medewerkers of meer dan €10 miljoen omzet in een aangewezen sector vallen vrijwel zeker onder NIS2. Ook kleinere organisaties die kritieke diensten leveren kunnen verplicht zijn.

Bestuurdersaansprakelijkheid

NIS2 introduceert een belangrijk nieuw element: persoonlijke aansprakelijkheid van bestuurders. Als aantoonbaar is dat een directeur of bestuurder onvoldoende maatregelen heeft getroffen, kan hij of zij persoonlijk worden aangesproken — naast de organisatie zelf. Een gedocumenteerde kwetsbaarheidsscan is een concrete maatregel die bescherming biedt.

Meldplicht: 24 uur

Bij een significant beveiligingsincident moeten organisaties dit melden bij de nationale toezichthouder. De meldplicht kent drie stappen:

  1. Vroege waarschuwing — binnen 24 uur na detectie
  2. Incidentmelding — binnen 72 uur, met eerste analyse
  3. Eindrapport — binnen 1 maand, volledig overzicht

NIS2 vs NIS1: de belangrijkste verschillen

AspectNIS1NIS2
Reikwijdte7 sectoren18+ sectoren
DrempelwaardeAlleen grote organisatiesVanaf 50 medewerkers / €10M
BoetesPer lidstaat verschillend€10M of 2% (essentieel)
BestuurdersaansprakelijkheidNiet van toepassingPersoonlijk aansprakelijk
Meldplicht72 uur24 uur eerste melding
Supply chainBeperktExpliciet verplicht

Wil weten of uw organisatie onder NIS2 valt en hoe u compliant wordt?

Vraag gratis brochure aan → Bekijk pakketten