Vergelijking

NIS2 vs CER-richtlijn: het verschil en de overlap

Geüpdatet: 3 september 2026

NIS2 en de CER-richtlijn zijn zusterwetten die op dezelfde dag zijn ingevoerd. NIS2 beschermt je digitale weerbaarheid, CER je fysieke weerbaarheid.

NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw).

De CER-richtlijn gaat over de weerbaarheid van kritieke entiteiten. In Nederland is die omgezet in de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten zijn op 15 augustus 2026 in werking getreden (Rijksoverheid, 2026).

De vraag "welke van de twee geldt voor mij" is hier vaak verkeerd gesteld, want de wetten zijn aan elkaar geknoopt. Wie op grond van de Wwke wordt aangewezen als kritieke entiteit, is daarmee van rechtswege ook essentiële entiteit onder de Cyberbeveiligingswet (Cyberbeveiligingswet, art. 8 lid 1 sub i, 2026).

Dat betekent: geen keuze, geen verdringing, maar een cascade. Een aanwijzing onder de ene wet activeert de andere.

De Wwke geldt alleen voor entiteiten die door de minister zijn aangewezen, in sectoren als energie, bankwezen, financiële marktinfrastructuur, digitale infrastructuur, levensmiddelen en spoor. De Cbw geldt voor achttien sectoren en veel bredere groepen.

Wat de Wwke vraagt en de Cbw niet, is fysiek: omheiningen, barrières, cameratoezicht, detectieapparatuur en toegangscontrole op je gebouwen en infrastructuur.

Wat de Cbw vraagt en de Wwke niet, is digitaal: de tien maatregelcategorieën van de zorgplicht, de meldketen naar het CSIRT en de registratie in het entiteitenregister.

Op deze pagina

  • NIS2 en CER mappen
  • De belangrijkste verschillen tussen NIS2 en CER
  • Zijn NIS2 en de CER-richtlijn allebei verplicht?
  • Val je onder NIS2, onder CER of onder beide?
  • Overeenkomsten tussen NIS2 en CER
  • Welke NIS2-eisen dekt CER niet?
  • Welke CER-eisen dekt NIS2 niet?
  • Wat betekenen NIS2 en CER voor je ICT-omgeving?
  • Kun je NIS2 en CER samen invoeren?
  • Andere normvergelijkingen
  • Zo helpt ClickOn met NIS2 en CER
  • Veelgestelde vragen

NIS2 en CER mappen

NIS2 en CER mappen betekent: de weerbaarheidsmaatregelen uit de ene wet naast de zorgplicht uit de andere leggen, en zien waar het werk elkaar raakt en waar niet.

CER op NIS2 mappen

CER op NIS2 mappen begint bij de zorgplicht van de Wwke. Die verplicht een kritieke entiteit tot passende en evenredige technische, beveiligings- en organisatorische maatregelen, met vier concrete doelen (Wet weerbaarheid kritieke entiteiten, 2026).

Weerbaarheidsmaatregel uit de Wwke Tegenhanger in de Cyberbeveiligingswet Wat resteert voor de Wwke Waar het in je IT-omgeving landt
a. Voorkomen dat incidenten zich voordoen, met aandacht voor rampenrisico en klimaatadaptatie Deels: de zorgplicht kent een benadering die alle gevaren omvat Rampenrisico en klimaatadaptatie als expliciete afwegingsgronden Doorlopende kwetsbaarhedenscans en detectie die verstoringen vroeg zichtbaar maken
b. Adequate fysieke bescherming van gebouwen en kritieke infrastructuur Geen Omheiningen, barrières, bewaking van de omgeving, detectieapparatuur en toegangscontroles Geen; dit is fysieke beveiliging, geen ICT-maatregel
c. Gevolgen van incidenten bestrijden, beperken en ertegen bestand zijn Ja: bedrijfscontinuïteit en crisisbeheer in artikel 21 lid 3 sub c Waarschuwingsroutines richting de omgeving Automatische back-ups met restore-tests en een beproefd herstelplan
d. Herstellen van incidenten Ja: herstelplannen in artikel 21 lid 3 sub c Herstel van fysieke infrastructuur Hersteltests die aantonen dat terugzetten werkt
Audit aanvragenIn 30 dagen compliant

Van de vier weerbaarheidsdoelen heeft er één geen enkele tegenhanger in de Cyberbeveiligingswet, en dat is de fysieke bescherming. De andere drie overlappen met de continuïteitskant van de zorgplicht.

NIS2 op CER mappen

NIS2 op CER mappen levert een langere lijst op, want de Cyberbeveiligingswet werkt de digitale kant veel verder uit.

De tien maatregelcategorieën van artikel 21 lid 3 hebben in de Wwke geen equivalent. Die wet noemt geen risicoanalysebeleid, geen cryptografie, geen multifactorauthenticatie en geen ketenbeveiliging op leveranciersniveau. Dat is geen omissie maar een taakverdeling: de digitale weerbaarheid is bij de Cbw belegd.

De aanpak in vier stappen

  1. Vaststellen of je bent aangewezen als kritieke entiteit, en zo ja, dat je daarmee ook essentiële entiteit bent onder de Cbw.
  2. Registratie in het entiteitenregister regelen, want die plicht volgt uit de Cbw en niet uit de Wwke.
  3. De digitale zorgplicht inrichten en aantoonbaar maken, met de fysieke weerbaarheidsmaatregelen als apart spoor.
  4. Eén crisisorganisatie voor beide, want een incident stopt niet bij de grens tussen fysiek en digitaal.

De belangrijkste verschillen tussen NIS2 en CER

Het belangrijkste verschil tussen NIS2 en CER is wat ze beschermen. NIS2 beschermt netwerk- en informatiesystemen, CER beschermt de fysieke infrastructuur en de continuïteit van de dienst als geheel.

Kenmerk NIS2 (Cyberbeveiligingswet) CER (Wet weerbaarheid kritieke entiteiten)
Beschermt Netwerk- en informatiesystemen Fysieke infrastructuur en de weerbaarheid van de entiteit
Dreigingsbeeld Cyberdreigingen, met een benadering die alle gevaren omvat Alle verstoringen: rampen, sabotage, klimaat, fysieke aanvallen
Reikwijdte Achttien sectoren, met een omvangdrempel voor het bedrijfsleven Aangewezen kritieke entiteiten in onder meer energie, bankwezen, financiële marktinfrastructuur, digitale infrastructuur, levensmiddelen en spoor
Hoe je eronder valt Zelf toetsen en zelf registreren Aanwijzing door de minister na een nationale risicobeoordeling
Onderlinge koppeling Kritieke entiteiten zijn van rechtswege essentiële entiteit Een essentiële entiteit wordt niet automatisch kritieke entiteit
Kern van de plicht Tien maatregelcategorieën in artikel 21 lid 3 Vier weerbaarheidsdoelen: voorkomen, fysiek beschermen, gevolgen beperken, herstellen
Registratie Verplicht in het entiteitenregister van het NCSC Geen zelfregistratie; de aanwijzing komt van de minister
Fysieke beveiliging Geen eigen eis Expliciet, tot op het niveau van omheiningen en toegangscontrole

Zijn NIS2 en de CER-richtlijn allebei verplicht?

NIS2 en de CER-richtlijn zijn allebei verplicht, maar je komt er op een andere manier in terecht. Onder de Cyberbeveiligingswet toets je zelf of je eronder valt en registreer je jezelf. Onder de Wet weerbaarheid kritieke entiteiten ontstaat de plicht pas na een aanwijzing door de minister.

Dat verschil bepaalt wat je nu moet doen. Bij de Cbw is niet weten dat je eronder valt geen excuus, want de toets ligt bij jou. Bij de Wwke wacht je op de aanwijzing, en die komt na een nationale risicobeoordeling.

Krijg je die aanwijzing, dan val je van rechtswege ook onder de Cyberbeveiligingswet, in de zwaarste categorie. Eén aanwijzing activeert dus twee regimes tegelijk.

Val je onder NIS2, onder CER of onder beide?

Val je onder de CER-richtlijn, dan val je automatisch ook onder NIS2. Andersom geldt dat niet: onder NIS2 vallen is geen reden om ook kritieke entiteit te zijn.

De cascade van CER naar NIS2

De Cyberbeveiligingswet wijst in artikel 8 lid 1 een aantal groepen aan die van rechtswege essentiële entiteit zijn. Onderdeel i van die opsomming noemt: kritieke entiteiten als bedoeld in artikel 6 lid 1 van de Wet weerbaarheid kritieke entiteiten (Cyberbeveiligingswet, art. 8 lid 1 sub i, 2026).

Word je dus door de minister aangewezen als kritieke entiteit, dan hoef je niet meer te toetsen of je onder de Cbw valt. Dat is dan gegeven, in de zwaarste categorie, met proactief toezicht en de hoogste boetecategorie.

De omgekeerde route bestaat niet. Een essentiële entiteit onder de Cbw wordt niet automatisch kritieke entiteit; daarvoor is een aanwijzing nodig op grond van de Wwke.

Waarom de aanwijzing anders werkt

Onder de Cyberbeveiligingswet toets je zelf of je eronder valt, aan de hand van je sector en je omvang. Er komt geen brief; je registreert je zelf in het entiteitenregister.

Onder de Wwke werkt het omgekeerd. De minister wijst kritieke entiteiten aan op basis van een nationale risicobeoordeling, en die aanwijzing krijg je toegestuurd.

De Nationaal Coördinator Terrorismebestrijding en Veiligheid is beleidsverantwoordelijk voor die wet. De sectoren waarin dat kan gebeuren zijn onder meer energie, bankwezen, infrastructuur voor de financiële markt, digitale infrastructuur en de productie, verwerking en distributie van levensmiddelen, plus de subsector spoor (Wet weerbaarheid kritieke entiteiten, 2026).

Dat verschil is praktisch belangrijk: bij NIS2 is niet weten dat je eronder valt geen excuus, bij CER wacht je op de aanwijzing.

De toezichthouders informeren elkaar

De bevoegde autoriteit onder de Cyberbeveiligingswet stelt de bevoegde autoriteit onder de Wwke op de hoogte van haar oordeel over de naleving door een entiteit die onder beide wetten valt, en van het gebruik van toezichts- en handhavingsbevoegdheden (Cyberbeveiligingswet, art. 15, 2026).

Een bevinding aan de digitale kant blijft dus niet binnen dat domein.

Overeenkomsten tussen NIS2 en CER

De overeenkomsten tussen NIS2 en CER zitten in hun opzet en hun tijdlijn. Beide zijn Europese wetgeving uit hetzelfde pakket, beide werken met passende en evenredige maatregelen, en beide zijn op 15 augustus 2026 in Nederland in werking getreden.

Wat beide kaders delen:

  • Een risicogestuurde benadering met maatregelen die in verhouding staan tot het risico.
  • Aandacht voor continuïteit van de dienstverlening als beschermd belang.
  • Een meldplicht aan een bevoegde autoriteit bij significante verstoringen.
  • Toezicht met handhavingsbevoegdheden.
  • Een koppeling tussen de toezichthouders onderling.

De Europese wetgever wilde dat de digitale en de fysieke weerbaarheid van dezelfde organisaties in samenhang worden geregeld, in plaats van in twee losse regimes.

Hoeveel van de zorgplicht dekt de Wwke af?

De Wet weerbaarheid kritieke entiteiten dekt geen van de tien maatregelcategorieën van de zorgplicht af. Gedekt betekent hier dat de hele categorie wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Andersom heeft één van de vier weerbaarheidsdoelen uit de Wwke geen tegenhanger in de Cyberbeveiligingswet: de fysieke bescherming van gebouwen en infrastructuur. De telling per categorie staat in de tabel hierboven.

De twee wetten stapelen dus, ze vervangen elkaar niet. Een aanwijzing onder de ene wet activeert de andere.

Waarom hier geen dekkingspercentage staat

Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. Bij dit paar is de noemer bovendien in beide richtingen anders: tien maatregelcategorieën aan de kant van de Cyberbeveiligingswet, vier weerbaarheidsdoelen aan de kant van de Wwke, en die zijn van ongelijke omvang. De telling hierboven is wel na te rekenen: nul van de tien categorieën gedekt door de Wwke, en één van de vier weerbaarheidsdoelen zonder tegenhanger in de Cyberbeveiligingswet.

Welke NIS2-eisen dekt CER niet?

De Wwke dekt de hele digitale zorgplicht niet. Die wet regelt weerbaarheid in brede zin en laat de netwerk- en informatiebeveiliging aan de Cyberbeveiligingswet.

De tien maatregelcategorieën

Artikel 21 lid 3 van de Cyberbeveiligingswet somt tien onderwerpen op waarvoor een entiteit maatregelen moet treffen: risicoanalysebeleid, incidentbehandeling, bedrijfscontinuïteit, ketenbeveiliging, veilige ontwikkeling en onderhoud, effectiviteitsbeoordeling, cyberhygiëne en training, cryptografie, personeel en toegang, plus multifactorauthenticatie met beveiligde communicatie.

De Wwke kent die opsomming niet. Alleen bedrijfscontinuïteit en herstel raken aan de weerbaarheidsdoelen van die wet.

De meldketen naar het CSIRT

NIS2 verplicht tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).

De Wwke kent een eigen meldplicht, maar richting de bevoegde autoriteit voor kritieke entiteiten en met een ander incidentbegrip. Eén gebeurtenis kan beide meldingen tegelijk vereisen, met verschillende ontvangers.

De registratieplicht

De registratie in het entiteitenregister van het NCSC volgt uit de Cyberbeveiligingswet en geldt sinds 15 augustus 2026 (NCSC, 2026). De Wwke kent geen zelfregistratie: daar komt de aanwijzing van de minister.

Je bent aangewezen én je moet je registreren, want die twee volgen uit verschillende wetten.

Welke CER-eisen dekt NIS2 niet?

NIS2 dekt de fysieke weerbaarheid niet.

Fysieke bescherming van gebouwen en infrastructuur

De Wwke verplicht tot adequate fysieke bescherming van gebouwen en kritieke infrastructuur, en noemt daarbij concreet het plaatsen van omheiningen, het oprichten van barrières, instrumenten en routines voor de bewaking van de omgeving, detectieapparatuur en toegangscontroles (Wet weerbaarheid kritieke entiteiten, 2026).

De Cyberbeveiligingswet noemt fysieke beveiliging nergens als eigen maatregel. Waar het in de praktijk opduikt, is als onderdeel van toegangsbeleid tot systemen, niet als bescherming van het terrein.

Rampenrisico en klimaatadaptatie

De weerbaarheidsplicht vraagt uitdrukkelijk rekening te houden met maatregelen ter beperking van het risico op rampen en met maatregelen voor aanpassing aan de klimaatverandering.

De Cyberbeveiligingswet hanteert een benadering die alle gevaren omvat, waaronder stroomuitval, brand en wateroverlast, maar noemt klimaatadaptatie niet als afwegingsgrond.

Waarschuwingsroutines richting de omgeving

Bij het bestrijden en beperken van gevolgen noemt de Wwke expliciet waarschuwingsroutines, naast risico- en crisisbeheersingsprocedures en -protocollen.

Dat gaat verder dan interne incidentafhandeling: het raakt aan het waarschuwen van de omgeving bij een verstoring die verder reikt dan de eigen organisatie.

Aanwijzing en achtergrondscreening

De aanwijzing als kritieke entiteit brengt verplichtingen mee die de Cbw niet kent, waaronder de mogelijkheid van achtergrondonderzoek naar personeel op gevoelige posities. Dat is een instrument dat past bij fysieke weerbaarheid en dat in de digitale wet ontbreekt.

Wat betekenen NIS2 en CER voor je ICT-omgeving?

Voor je ICT-omgeving is de Cyberbeveiligingswet het kader dat telt. De Wwke stelt vrijwel geen eisen aan je netwerk- en informatiesystemen; die wet gaat over hekwerk, camera's, toegangspoorten en continuïteit van de fysieke dienst.

De digitale maatregelen landen in de bekende componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.

Waar de twee wetten elkaar in de praktijk raken, is bij continuïteit en crisisbeheer. Een stroomstoring, een brand of een inbraak in een serverruimte is tegelijk een fysiek en een digitaal incident. Dat vraagt één crisisorganisatie en niet twee.

Fysieke beveiliging, de aanwijzingsprocedure, achtergrondscreening en de verhouding tot de bevoegde autoriteit onder de Wwke vallen buiten de technische laag. Dat is het domein van je security officer en je facilitaire organisatie.

Welk bewijs vraagt elk kader uit dezelfde systemen?

De bewijslast loopt bij dit paar minder door dezelfde systemen dan bij andere normparen.

Onderwerp Wat de Cyberbeveiligingswet als bewijs vraagt Wat de Wwke daarnaast vraagt
Toegang tot systemen Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het aangevallen account Toegangscontrole op het terrein en in het gebouw waar dat systeem staat
Detectie Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport Detectieapparatuur en bewakingsroutines voor de fysieke omgeving
Continuïteit Het testrapport van een uitgevoerde restore, met datum en uitkomst Het bewijs dat de dienst zelf kon doorlopen of herstellen, ook zonder ICT
Crisisbeheer Een beproefd herstelplan voor de systemen Risico- en crisisbeheersingsprocedures, protocollen en waarschuwingsroutines
Personeel Een trainingsregistratie en aantoonbare competentie Achtergrondonderzoek voor personeel op gevoelige posities
Registratie en aanwijzing De registratie in het entiteitenregister van het NCSC De aanwijzing als kritieke entiteit door de minister

De middelste rijen laten zien waar de twee kaders elkaar overlappen: continuïteit en crisisbeheer zijn het gedeelde terrein.

De aanwijzing komt naar je toe, de registratie moet je zelf doen. Wie denkt dat de aanwijzing de registratie vervangt, mist een wettelijke plicht.

Kun je NIS2 en CER samen invoeren?

Je voert NIS2 en CER niet zozeer samen in als wel naast elkaar, met één gedeelde kern. Ze regelen verschillende dingen, dus de meeste maatregelen staan los.

Wat je wél één keer inricht, is de crisisorganisatie. Een verstoring die de dienstverlening raakt is zelden puur digitaal of puur fysiek. Twee crisisteams met twee draaiboeken is een risico op zichzelf.

Ben je aangewezen als kritieke entiteit, begin dan bij de Cyberbeveiligingswet. Niet omdat die belangrijker is, maar omdat de digitale plichten harde termijnen hebben en zelf te regelen zijn, terwijl het weerbaarheidsplan onder de Wwke in overleg met de bevoegde autoriteit vorm krijgt.

Val je alleen onder de Cbw, dan speelt de Wwke niet, tenzij je alsnog wordt aangewezen. Houd er dan rekening mee dat zo'n aanwijzing je meteen in de zwaarste NIS2-categorie plaatst.

Andere normvergelijkingen

Andere normvergelijkingen met NIS2 staan hieronder. NIS2 raakt aan meer wetten en normen dan alleen de CER-richtlijn.

Vergelijkingen met NIS2

Zo helpt ClickOn met NIS2 en CER

ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen voor de Cyberbeveiligingswet in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).

De Wwke gaat over fysieke weerbaarheid: hekwerk, cameratoezicht, toegangspoorten en achtergrondscreening. Dat is werk voor je security officer en je facilitaire partij, niet voor een MSP.

Wat ClickOn levert is de digitale kant en het bewijs daaruit:

  • Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
  • ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.

Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.

Weten wat er technisch nog ontbreekt voor de Cyberbeveiligingswet? De gap-analyse is week 1 van de Compliance Sprint.

Gap-analyse aanvragen · Compliant voor NIS2 en de CER-richtlijn aanvragen

Audit aanvragenIn 30 dagen compliant
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 3 september 2026