NIS2 is de Europese richtlijn die organisaties in kritieke sectoren verplicht hun digitale beveiliging aantoonbaar op orde te brengen. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Staatsblad 2026, 187), die op 15 augustus 2026 in werking trad.
NIS2 werkt via drie plichten: een zorgplicht met tien maatregelen, een meldplicht voor significante incidenten en een registratieplicht. Het bestuur keurt de maatregelen goed en moet zelf voldoende kennis hebben.
Wie niet voldoet, riskeert als essentiële entiteit een boete tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, op grond van artikel 80 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Een bestuurder kan daarnaast persoonlijk een boete krijgen, maar alleen voor de kenniseis en voor niet meewerken met een toezichthouder.
NIS2 geldt voor organisaties in de sectoren uit de bijlagen van de wet zodra ze geen kleine onderneming meer zijn. Via de toeleveringsketen raakt de richtlijn ook kleinere bedrijven die aan deze organisaties leveren.
Bepaal daarom eerst of jouw organisatie eronder valt met het overzicht van de NIS2 sectoren. Breng daarna met een nulmeting in kaart welke maatregelen er al staan en welke nog ontbreken.
Wat is NIS2?
NIS2 is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging, officieel Richtlijn (EU) 2022/2555, aangenomen op 14 december 2022. De richtlijn verplicht de lidstaten om organisaties in kritieke sectoren cyberrisico’s te laten beheersen, incidenten te laten melden en zich te laten registreren.
Het doel van NIS2 is een gezamenlijk niveau van digitale weerbaarheid in de hele EU. NIS2 raakt daarom ook de toeleveringsketen: elke entiteit stelt beveiligingseisen aan zijn leveranciers. Hoe dat werkt, staat op NIS2 ketenverantwoordelijkheid.
Wat betekent NIS2?
NIS2 staat voor Network and Information Security directive 2, in het Nederlands de tweede richtlijn voor netwerk- en informatiebeveiliging. De richtlijn wordt ook geschreven als NIS 2. Het cijfer geeft aan dat dit de herziene, strengere opvolger is van de oorspronkelijke NIS-richtlijn. De richtlijn draait om de bescherming van het netwerk- en informatiesysteem.
Wat is het verschil tussen NIS1 en NIS2?
Het verschil tussen NIS1 en NIS2 zit in reikwijdte en strengheid. NIS1 gold voor een kleine groep vitale aanbieders, in Nederland geregeld via de Wet beveiliging netwerk- en informatiesystemen (Wbni). NIS2 breidt dat uit naar veel meer sectoren en voegt de registratieplicht en de verantwoordelijkheid van het bestuur toe. Wat er in de Nederlandse omzetting precies is veranderd, staat op NIS2 tegenover de Cyberbeveiligingswet.
Voor wie geldt NIS2?
NIS2 geldt voor organisaties die aan twee criteria tegelijk voldoen. De organisatie is actief in een sector uit bijlage 1 of bijlage 2 van de Cyberbeveiligingswet (Staatsblad 2026, 187) en is groter dan een kleine onderneming. De omvangbegrippen komen uit artikel 2 van de bijlage bij Aanbeveling 2003/361/EG:
- Middelgroot: elke organisatie die geen kleine onderneming meer is. Een kleine onderneming heeft volgens artikel 2 van de bijlage bij Aanbeveling 2003/361/EG minder dan 50 werkzame personen én een jaaromzet of balanstotaal van hoogstens 10 miljoen euro (CELEX 32003H0361 NL TXT). Deze organisaties zijn belangrijke entiteit, volgens artikel 12 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
- Groot: elke organisatie die geen middelgrote onderneming meer is. Een middelgrote onderneming heeft volgens artikel 2 van de bijlage bij Aanbeveling 2003/361/EG minder dan 250 werkzame personen en een jaaromzet van ten hoogste 50 miljoen euro of een balanstotaal van ten hoogste 43 miljoen euro (CELEX 32003H0361 NL TXT). In een sector uit bijlage 1 zijn grote organisaties essentiële entiteit, volgens artikel 8, eerste lid, onderdeel f, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Let op de voegwoorden bij de kleine onderneming: tussen personeel en financiën staat “én”, binnen het financiële criterium staat “of”.
De sectoren staan in twee bijlagen van de wet. Bijlage 1 bevat de sectoren van hoog kritiek belang, bijlage 2 de overige kritieke sectoren.
Hoog kritiek (bijlage 1)
- Energie
- Vervoer
- Bankwezen
- Infrastructuur voor de financiële markt
- Gezondheidszorg
- Drinkwater
- Afvalwater
- Digitale infrastructuur
- Beheer van ICT-diensten
- Overheid
- Ruimtevaart
Overig kritiek (bijlage 2)
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Chemie
- Levensmiddelen
- Vervaardiging
- Digitale aanbieders
- Onderzoek
Micro- en kleinbedrijven vallen er in principe buiten. De verantwoordelijke minister kan zo’n bedrijf alsnog aanwijzen als de dienstverlening van groot belang is. Per sector uitgewerkt staat dit in het sectorenoverzicht; vanaf wanneer de plichten gelden, staat op wanneer NIS2 verplicht is.
Toeleveringsketen: NIS2 komt ook via je opdrachtgevers binnen
Ook organisaties die zelf niet onder NIS2 vallen, krijgen met de richtlijn te maken. Opdrachtgevers die er wel onder vallen, moeten volgens artikel 10 van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) toetsen of hun rechtstreekse leveranciers aan hun beveiligingseisen voldoen. Die eisen komen via inkoopvoorwaarden en vragenlijsten bij jou terecht.
NIS2 voor het mkb
Voor veel mkb-bedrijven loopt NIS2 via die indirecte route. Val je zelf onder de drempels, dan kunnen de eisen alsnog via je opdrachtgevers komen. Dan telt vooral of je de technische maatregelen aantoonbaar op orde hebt. Hoe dat per branche uitpakt, staat op NIS2 per branche.
Wat NIS2 concreet voor een mkb-bedrijf betekent, staat op NIS2 en het mkb. Wie ondersteuning zoekt, vindt de mogelijkheden op NIS2 hulp en advies.
Is er een NIS2 certificaat?
Een verplicht NIS2 certificaat bestaat niet. Er is wel een vrijwillig keurmerk voor de keten, de NIS2 Supply Chain, met drie niveaus. Wat een certificaat of keurmerk wel en niet bewijst, staat op NIS2 certificering.
Is NIS2 al verplicht in Nederland?
NIS2 is in Nederland handhaafbaar sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad. Een Europese richtlijn werkt niet rechtstreeks; elke lidstaat zet de regels om in nationale wetgeving. In Nederland gebeurde dat met de Cyberbeveiligingswet, die de Wbni vervangt.
De tijdlijn:
- 17 oktober 2024: de omzettingsdeadline uit artikel 41 van Richtlijn (EU) 2022/2555; Nederland haalt die niet.
- 7 juli 2026: de Eerste Kamer stemt in met de Cyberbeveiligingswet.
- 15 augustus 2026: de Cyberbeveiligingswet treedt in werking, tegelijk met de Wet weerbaarheid kritieke entiteiten, de Nederlandse omzetting van de CER-richtlijn.
Wat er tijdens de internetconsultatie aan de wet is veranderd, staat op de internetconsultatie van de Cyberbeveiligingswet.
Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 en de Cyberbeveiligingswet zijn geen twee verschillende regelingen. NIS2 is de Europese richtlijn die de kaders stelt: sectoren, maatregelen, meldtermijnen en minimale boetehoogtes. De Cyberbeveiligingswet maakt die kaders handhaafbaar in Nederland, wijst de toezichthouders aan en regelt de registratieplicht. Het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) werkt de zorgplicht verder uit.
Alle plichten uit de wet op een rij staan op NIS2 verplichtingen.
Wat als je niet voldoet aan NIS2?
Wie niet voldoet aan NIS2, riskeert drie soorten gevolgen: handhaving door de toezichthouder, gevolgen voor het bestuur en commerciële schade.
- Boetes: een essentiële entiteit riskeert volgens artikel 80 van de Cyberbeveiligingswet (Staatsblad 2026, 187) ten hoogste 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Een belangrijke entiteit riskeert volgens artikel 87 van die wet (Staatsblad 2026, 187) ten hoogste 7 miljoen euro of 1,4 procent, telkens het hoogste bedrag. Een boete volgt pas na een waarschuwing of een ander instrument; zie NIS2 boetes.
- Bestuur: een bestuurder kan persoonlijk een boete krijgen van ten hoogste 25.000 euro, alleen voor de kenniseis en voor niet meewerken met een toezichthouder, volgens artikel 93 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Bij een essentiële entiteit kan de burgerlijke rechter bestuursleden schorsen als een besluit met einddatum niet wordt nagekomen. Meer op NIS2 bestuurdersaansprakelijkheid.
- Commerciële schade: de bevoegde autoriteit kan een entiteit verplichten onderdelen van een overtreding openbaar te maken. Opdrachtgevers die zelf onder de wet vallen, beoordelen bovendien hun leveranciers.
Welke instrumenten de toezichthouder heeft en in welke volgorde, staat op NIS2 handhaving. Wie in jouw sector toezicht houdt, staat op NIS2 toezicht.
Naleving levert ook commercieel resultaat op. Wie de bewijsvoering klaar heeft liggen, beantwoordt de vragenlijsten van opdrachtgevers zonder nieuw uitzoekwerk en behoudt zijn plek in de keten.
Hoe werkt NIS2?
NIS2 werkt via drie plichten plus de verantwoordelijkheid van het bestuur: de zorgplicht (artikel 21), de meldplicht (artikel 23), de registratieplicht en de rol van het bestuur (artikel 20).
1. De zorgplicht: tien maatregelen
De zorgplicht verplicht passende technische en organisatorische maatregelen op tien onderwerpen, volgens artikel 21 van Richtlijn (EU) 2022/2555. De uitwerking per onderwerp staat op NIS2 artikel 21.
- Risicoanalyse en beveiligingsbeleid: risico’s systematisch in kaart brengen, beoordelen en vastleggen in beleid voor informatiesystemen.
- Incidentbehandeling: incidenten detecteren, indammen en afhandelen volgens vaste procedures.
- Bedrijfscontinuïteit: back-upbeheer, noodvoorzieningen en crisisbeheer.
- Beveiliging van de toeleveringsketen: eisen stellen aan directe leveranciers en die periodiek toetsen.
- Veilige verwerving en ontwikkeling: beveiliging bij het aanschaffen, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.
- Effectiviteitsbeoordeling: beleid en procedures om te toetsen of de maatregelen werken.
- Cyberhygiëne en opleiding: basale cyberhygiëne en opleiding voor medewerkers.
- Cryptografie en encryptie: beleid voor het gebruik van cryptografie en, waar passend, versleuteling.
- Personeel, toegang en assets: beveiliging van personeel, toegangsbeleid en beheer van bedrijfsmiddelen.
- Sterke authenticatie en communicatie: multifactorauthenticatie of continue authenticatie, plus beveiligde communicatie waar passend.
Deze tien maatregelen zijn voor het grootste deel technische ICT-uitvoering. Hoe ze in Microsoft 365 landen, staat verderop bij de ICT-maatregelen die NIS2 vraagt en op NIS2 en Microsoft 365.
2. De meldplicht: drie meldmomenten
De meldplicht kent drie meldmomenten voor een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand, op grond van de artikelen 26, 27 en 29 van de Cyberbeveiligingswet (Staatsblad 2026, 187). De termijnen en wat er per stap in de melding hoort, staan op NIS2 artikel 23. ClickOn richt de technische onderbouwing in; de melding zelf dien je als organisatie in.
3. De registratieplicht
De registratieplicht verplicht organisaties die onder de wet vallen zich te registreren in het nationale register, op grond van artikel 44 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Een wijziging geef je binnen twee weken door. Welke gegevens je aanlevert, staat op NIS2 registratieplicht.
4. De verantwoordelijkheid van het bestuur
Artikel 20 van de richtlijn legt de verantwoordelijkheid bij de directie: het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt een opleiding. In de Cyberbeveiligingswet staat dat in artikel 24: het bestuur keurt de maatregelen goed en ieder bestuurslid beschikt over kennis en een certificaat van een training. Wat die training vraagt, staat op NIS2 boardroom training. Wie in je organisatie welke rol draagt, staat op NIS2 verantwoordelijkheden.
Waar begin je?
Drie artikelen van de richtlijn bevatten de verplichtingen voor organisaties zelf; de overige richten zich vooral tot de lidstaten. Begin daarom bij artikel 20 (bestuur), artikel 21 (de maatregelen) en artikel 23 (de meldplicht). Wat je concreet regelt en aantoont, staat in de checklist voor NIS2.
Welke ICT-maatregelen vraagt NIS2?
De tien maatregelen uit artikel 21 zijn voor het grootste deel IT-beheer. ClickOn richt die technische laag in op Microsoft 365.
Governance, bestuursverantwoordelijkheid, fysieke beveiliging en de formele audit vallen buiten die scope; dat blijft het domein van je compliance-adviseur of auditor.
Binnen jouw organisatie raakt NIS2 vooral deze systemen: identiteiten en accounts (Entra ID), werkplekken en endpoints (Windows, Intune, Defender), e-mail en samenwerking (Exchange Online, Teams), bestanden en data (SharePoint, OneDrive, Purview), mobiele apparaten en de back-up. De tien maatregelen vertaalt ClickOn als volgt naar die omgeving:
- Risicoanalyse en beveiligingsbeleid: Secure Score als nulmeting en doorlopend beleid in de tenant.
- Incidentbehandeling: detectie en response via Microsoft Defender.
- Bedrijfscontinuïteit: immutable back-up met periodieke hersteltests.
- Beveiliging van de toeleveringsketen: beheer van tenant-koppelingen en gedeelde toegang met leveranciers.
- Veilige verwerving en ontwikkeling: patch- en kwetsbaarhedenbeheer via Intune.
- Effectiviteitsbeoordeling: monitoring en dashboards op basis van Secure Score.
- Cyberhygiëne en opleiding: security-awareness en aanvalssimulatietraining.
- Cryptografie en encryptie: BitLocker op apparaten en encryptie van data via Purview.
- Personeel, toegang en assets: rolgebaseerde toegang, conditional access en assetbeheer via Entra ID en Intune.
- Sterke authenticatie en communicatie: multifactorauthenticatie via Entra ID en beveiligde e-mail via Defender for Office 365.
Welke opleiding medewerkers en bestuur nodig hebben, staat op NIS2 training en NIS2 awareness training.
ICT-risico’s onder NIS2
Deze risico’s kunnen tot een meldplichtig cyberincident leiden. Per risico staat de maatregel die het afdekt.
- Phishing en accountovername: afgedekt met MFA, conditional access en Defender for Office 365.
- Ransomware: afgedekt met immutable back-up, Defender for Endpoint en herstelplannen.
- Datalek: afgedekt met toegangsbeheer, encryptie en data loss prevention via Purview.
- Ongepatchte systemen: afgedekt met geautomatiseerd patch- en kwetsbaarhedenbeheer via Intune.
- Schaduw-IT: afgedekt met app-beheer en zicht via Defender for Cloud Apps.
- Verkeerd ingestelde rechten: afgedekt met least privilege, rolgebaseerde toegang en Secure Score.
- Verlies of diefstal van apparaten: afgedekt met BitLocker en op afstand wissen via Intune.
Belangrijke begrippen uit NIS2
De belangrijke begrippen uit NIS2 komen terug in brieven van de toezichthouder, in klantvragenlijsten en in audits. Kort uitgelegd:
- Essentiële entiteit: een grote organisatie in een sector uit bijlage 1. De toezichthouder kan hier uit zichzelf optreden, ook zonder incident.
- Belangrijke entiteit: een middelgrote organisatie in een sector uit bijlage 1 of een middelgrote of grote organisatie uit bijlage 2. De toezichthouder treedt hier op bij bewijs of een aanwijzing van een mogelijke overtreding.
- Zorgplicht: de verplichting om passende technische en organisatorische maatregelen te nemen.
- Meldplicht: de verplichting om significante incidenten te melden.
- Registratieplicht: de verplichting om de organisatie te registreren in het nationale register.
- Significant incident: een incident dat ernstige operationele verstoring of financiële schade veroorzaakt. Ook aanzienlijke schade bij anderen maakt een incident significant.
- Ketenverantwoordelijkheid: de plicht om de beveiliging van leveranciers mee te wegen in het eigen risicobeheer.
- Bestuursverantwoordelijkheid: de eis dat het bestuur de maatregelen goedkeurt en zelf over kennis beschikt.
- CSIRT: het team dat meldingen ontvangt en bijstand verleent bij incidenten. In Nederland is dat voor de meeste sectoren het NCSC; voor de zorg is Z-CERT voorzien.
Hulpmiddelen voor NIS2
Voor NIS2 bestaan hulpmiddelen van licht naar zwaar:
- NIS2 zelfscan: bepaal of jouw organisatie onder de wet valt.
- NIS2 niveau bepalen: stel vast of je een essentiële of belangrijke entiteit bent en welk toezicht daarbij hoort.
- NIS2 checklist: de maatregelen en wat je moet kunnen aantonen, in gewone taal.
- NIS2 scan: een nulmeting van je IT-omgeving, met een rapport van de gaten en een plan.
- Boardroom training: de opleiding waarmee het bestuur invulling geeft aan de kenniseis.
Organisaties rond NIS2
Rond NIS2 spelen deze organisaties een vaste rol:
- Bevoegde autoriteiten: per sector een minister, met een inspectie die het toezicht uitvoert. Voorbeelden zijn de Rijksinspectie Digitale Infrastructuur voor digitale infrastructuur, energie en overheid en de Inspectie Leefomgeving en Transport voor vervoer en water. Voor de zorg is dat de Inspectie Gezondheidszorg en Jeugd.
- Nationaal Cyber Security Centrum (NCSC): het CSIRT voor de meeste sectoren en het portaal voor registratie en melding.
- Ministerie van Justitie en Veiligheid en de NCTV: verantwoordelijk voor de Cyberbeveiligingswet.
- ENISA: het Europese agentschap voor cybersecurity dat richtsnoeren en het Europese register beheert.
NIS2 vergeleken met andere normen en wetten
NIS2 staat niet op zichzelf: de eisen overlappen met bestaande normen, wetten en rapportages. Een overzicht staat op normvergelijkingen. Per norm:
- NIS2 en ISO 27001
- NIS2 en DORA
- NIS2 en NEN 7510
- NIS2 en de CER-richtlijn
- NIS2 en de BIO
- NIS2 en SOC 2
- NIS2 en ISAE 3402
- NIS2 en NIST
- NIS2 en de AVG
- NIS2 en de Cyber Resilience Act
Zo helpt ClickOn met NIS2
De maatregelen uit artikel 21 zijn voor het grootste deel IT-beheer: toegangsbeheer, monitoring, back-up en herstel, patching, encryptie en incidentrespons. Dat is het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een toezichthouder of opdrachtgever wil zien.
ClickOn doet dat met twee aanbiedingen. De Compliance Sprint maakt je omgeving technisch audit-klaar voor een vaste prijs: eerst de nulmeting en gap-analyse, dan de inrichting, daarna het bewijs. Met compliant werkplekbeheer (ClickOn Compliant MKB) houden we het daarna aantoonbaar werkend: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, zonder lock-in. Beleid, governance-advies en de formele audit blijven het domein van je compliance-adviseur of auditor; ClickOn levert de technische uitvoering en het bewijs.
Per stap kun je bij ClickOn terecht:
- NIS2 gap-analyse: de technische nulmeting, met een overzicht van de gaten.
- NIS2 implementatie: het inrichten en herstellen van de ICT-maatregelen in Microsoft 365.
- NIS2 audit readiness check: het bewijs klaarzetten dat een toezichthouder of opdrachtgever wil zien.
- NIS2 traject: het volledige traject van nulmeting tot technisch audit-klaar.