NIS2 verplichtingen in Nederland: wat moet uw organisatie regelen?

De NIS2-verplichtingen in Nederland zijn van kracht. De Europese cybersecurityrichtlijn verplicht organisaties in essentiële en belangrijke sectoren tot aantoonbare technische en organisatorische beveiligingsmaatregelen. Wie niet voldoet, riskeert boetes tot €10 miljoen en persoonlijke aansprakelijkheid van bestuurders.

In dit artikel leest u precies wat NIS2 vereist, voor wie het geldt en welke stappen u als eerste moet zetten.

Wat zijn de NIS2-verplichtingen?

De kern van NIS2 staat in artikel 21: organisaties moeten “passende en evenredige technische en organisatorische maatregelen” nemen om risico’s voor hun netwerken en informatiesystemen te beheersen. Concreet betekent dit verplichtingen op de volgende gebieden:

  • Risicoanalyse — aantoonbare beoordeling van technische risico’s
  • Incidentafhandeling — procedures voor detectie, respons en melding
  • Bedrijfscontinuïteit — back-up beheer en herstelplannen
  • Supply chain security — beveiliging van de toeleveringsketen
  • Technische beveiligingsmaatregelen — encryptie, MFA, netwerksegmentatie
  • Beleid rondom cryptografie en toegangsbeheer

Voor wie gelden de NIS2-verplichtingen?

NIS2 onderscheidt twee categorieën: essentiële entiteiten (energie, transport, gezondheidszorg, overheid, digitale infrastructuur) en belangrijke entiteiten (chemie, voedingsindustrie, post, maakindustrie, ICT-diensten). De drempel is 50 medewerkers of €10 miljoen omzet in een aangewezen sector.

Meldplicht: 24 uur

Bij een significant beveiligingsincident moet u binnen 24 uur een eerste melding doen bij de nationale toezichthouder. Binnen 72 uur volgt een uitgebreidere incidentmelding, en binnen één maand een eindrapport. Dit is strenger dan de 72-uursregel onder de AVG.

Boetes en bestuurdersaansprakelijkheid

Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten tot €7 miljoen of 1,4%. Nieuw onder NIS2: bestuurders zijn persoonlijk aansprakelijk bij aantoonbare nalatigheid.

De eerste stap: risicoanalyse

De meest directe manier om aan de NIS2-verplichtingen te voldoen, is een professionele kwetsbaarheidsscan. De scan levert de technische risicoanalyse én de documentatie die toezichthouders eisen. Bekijk ook onze pagina over NIS2-compliance voor een volledig overzicht.

Veelgestelde vragen over NIS2-verplichtingen

Is NIS2 al van kracht in Nederland?

Ja. De NIS2-richtlijn is van kracht in Nederland. Organisaties in aangewezen sectoren moeten nu voldoen aan de verplichtingen uit de richtlijn.

Wat is de boete bij niet-naleving van NIS2?

Voor essentiële entiteiten tot €10 miljoen of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten tot €7 miljoen of 1,4% van de jaaromzet. Het hoogste bedrag geldt.

Wat is de eerste stap om NIS2-compliant te worden?

Begin met een risicoanalyse van uw netwerken en systemen. Een professionele kwetsbaarheidsscan is de erkende manier om dit te doen en levert direct bruikbare compliance-documentatie op.

Moeten kleine bedrijven ook voldoen aan NIS2?

In de meeste gevallen niet, tenzij zij kritieke diensten leveren of door de toezichthouder zijn aangewezen. De drempel is 50 medewerkers of €10 miljoen omzet in een aangewezen sector.

← Terug naar blog

Heeft u vragen of wilt u uw netwerk laten scannen?

Vraag gratis brochure aan →