NIS2-richtlijn
NIS2 Compliance & Kwetsbaarheidsscan
De NIS2-richtlijn is van kracht in Nederland. Artikel 21 verplicht uw organisatie tot een aantoonbare technische risicoanalyse. Ontdek wat dit betekent, voor wie het geldt en hoe een kwetsbaarheidsscan u helpt compliant te worden.
Wat is NIS2?
De NIS2-richtlijn (Network and Information Security Directive 2) is een Europese cybersecuritywet die in oktober 2024 van kracht is geworden in Nederland. De richtlijn verplicht organisaties in essentiële en belangrijke sectoren tot het nemen van aantoonbare maatregelen om hun netwerken en informatiesystemen te beveiligen.
NIS2 is de opvolger van NIS1 en is aanzienlijk uitgebreider: meer sectoren vallen eronder, boetes zijn hoger en bestuurders zijn persoonlijk aansprakelijk bij nalatigheid.
Artikel 21: de kern van NIS2
"Organisaties nemen passende en evenredige technische en organisatorische maatregelen om de risico's voor de beveiliging van netwerk- en informatiesystemen te beheersen."
— Artikel 21, NIS2-richtlijnArtikel 21 is het hart van NIS2. Het omvat onder andere:
- Risicoanalyse — een aantoonbare beoordeling van risico's voor uw systemen
- Incidentafhandeling — procedures voor detectie, respons en melding
- Bedrijfscontinuïteit — back-up- en herstelplannen
- Supply chain security — beveiliging van leveranciersketen
- Encryptie en toegangsbeveiliging — technische beveiligingsmaatregelen
Een professionele kwetsbaarheidsscan is de meest directe en door toezichthouders erkende invulling van de risicoanalyse-verplichting.
Voor wie geldt NIS2?
| Categorie | Sectoren | Maximale boete |
|---|---|---|
| Essentiële entiteiten | Energie, Transport, Gezondheidszorg, Drinkwater, Digitale infrastructuur, Ruimtevaart, Overheid | €10M of 2% omzet |
| Belangrijke entiteiten | Post, Chemie, Voedingsindustrie, ICT-diensten, Financiële diensten, Afvalbeheer | €7M of 1,4% omzet |
Organisaties met meer dan 50 medewerkers of meer dan €10 miljoen omzet in een aangewezen sector vallen vrijwel zeker onder NIS2. Ook kleinere organisaties die kritieke diensten leveren kunnen verplicht zijn.
Bestuurdersaansprakelijkheid
NIS2 introduceert een belangrijk nieuw element: persoonlijke aansprakelijkheid van bestuurders. Als aantoonbaar is dat een directeur of bestuurder onvoldoende maatregelen heeft getroffen, kan hij of zij persoonlijk worden aangesproken — naast de organisatie zelf. Een gedocumenteerde kwetsbaarheidsscan is een concrete maatregel die bescherming biedt.
Meldplicht: 24 uur
Bij een significant beveiligingsincident moeten organisaties dit melden bij de nationale toezichthouder. De meldplicht kent drie stappen:
- Vroege waarschuwing — binnen 24 uur na detectie
- Incidentmelding — binnen 72 uur, met eerste analyse
- Eindrapport — binnen 1 maand, volledig overzicht
NIS2 vs NIS1: de belangrijkste verschillen
| Aspect | NIS1 | NIS2 |
|---|---|---|
| Reikwijdte | 7 sectoren | 18+ sectoren |
| Drempelwaarde | Alleen grote organisaties | Vanaf 50 medewerkers / €10M |
| Boetes | Per lidstaat verschillend | €10M of 2% (essentieel) |
| Bestuurdersaansprakelijkheid | Niet van toepassing | Persoonlijk aansprakelijk |
| Meldplicht | 72 uur | 24 uur eerste melding |
| Supply chain | Beperkt | Expliciet verplicht |
Wil weten of uw organisatie onder NIS2 valt en hoe u compliant wordt?
Vraag gratis brochure aan → Bekijk pakketten