Wanneer is de NIS2-richtlijn vastgesteld?
De NIS2-richtlijn is officieel vastgesteld in december 2022 door de Europese Unie en op 16 januari 2023 in werking getreden. Deze Europese cybersecuritywetgeving vervangt de oorspronkelijke NIS-richtlijn uit 2016 en stelt strengere eisen aan netwerk- en informatiebeveiliging. Nederlandse organisaties moeten zich voorbereiden op compliance, waarbij de eerste operationele deadlines vanaf 2026 gelden. Hieronder beantwoorden we de belangrijkste vragen over de tijdlijn en implementatie van NIS2.
Wanneer is de NIS2-richtlijn officieel vastgesteld en in werking getreden?
De NIS2-richtlijn is op 14 december 2022 officieel vastgesteld door het Europees Parlement en de Raad van de Europese Unie. De publicatie in het Publicatieblad van de EU vond plaats op 27 december 2022, waarna de richtlijn op 16 januari 2023 formeel in werking trad. Deze drie momenten zijn juridisch gezien verschillend en bepalen elk een ander aspect van de geldigheid.
Het verschil tussen vaststelling, publicatie en inwerkingtreding is relevant voor organisaties die hun compliance-traject plannen. De vaststelling markeert het moment waarop de wetgevende instanties de tekst goedkeuren. De publicatie maakt de richtlijn officieel toegankelijk en rechtsgeldig. De inwerkingtreding betekent dat lidstaten vanaf dat moment verplicht zijn de richtlijn om te zetten in nationale wetgeving.
Vanaf de inwerkingtreding op 16 januari 2023 hadden EU-lidstaten 21 maanden de tijd om NIS2 te implementeren in hun nationale wetgeving. Deze termijn liep af op 17 oktober 2024, een deadline die niet alle lidstaten hebben gehaald.
Wat is het verschil tussen NIS1 en NIS2 qua tijdlijn?
De oorspronkelijke NIS-richtlijn (NIS1) werd vastgesteld in juli 2016 en moest uiterlijk in mei 2018 zijn omgezet in nationale wetgeving. NIS2 vervangt deze richtlijn volledig en kent een aanzienlijk breder toepassingsgebied. De tijdlijn tussen beide richtlijnen toont de snelle evolutie van Europese cybersecuritywetgeving.
NIS1 richtte zich primair op exploitanten van essentiële diensten en digitale dienstverleners. De praktijk wees uit dat deze scope te beperkt was, gezien de toenemende digitalisering en de groeiende dreiging van cyberaanvallen. Experts op het gebied van NIS2 waarschuwden voor de groeiende dreiging, wat leidde tot de ontwikkeling van strengere wetgeving.
NIS2 breidt de scope aanzienlijk uit naar middelgrote en grote organisaties in meer sectoren. De richtlijn geldt voor bedrijven met minimaal 50 werknemers of een omzet en balanstotaal van meer dan 10 miljoen euro, mits zij actief zijn in een aangewezen sector. Kleine mkb-organisaties vallen buiten de scope van NIS2.
Welke belangrijke deadlines gelden er voor NIS2-implementatie?
De kritieke deadlines voor NIS2 zijn: omzetting in nationale wetgeving uiterlijk 17 oktober 2024, registratieplicht voor essentiële en belangrijke entiteiten, en operationele compliance-eisen vanaf 2026. Voor Nederlandse organisaties betekent dit dat zij zich tijdig moeten voorbereiden op de Cyberbeveiligingswet.
De belangrijkste mijlpalen zijn:
- 17 oktober 2024: Oorspronkelijke deadline voor omzetting in nationale wetgeving
- 17 april 2025: Lidstaten moeten een lijst van essentiële en belangrijke entiteiten opstellen
- 1 juli 2026: Verwachte inwerkingtreding van de Nederlandse Cyberbeveiligingswet
- Doorlopend: Registratieplicht voor organisaties die onder de scope vallen
Voor grote organisaties (meer dan 250 medewerkers of een omzet van meer dan 50 miljoen euro) die onder Annex 1 vallen, wordt proactief toezicht toegepast. Dit betekent dat toezichthouders actief controleren op naleving, in plaats van alleen te reageren op incidenten.
Waarom loopt de Nederlandse NIS2-implementatie vertraging op?
De Nederlandse omzetting van NIS2 in de Cyberbeveiligingswet loopt vertraging op door de complexiteit van het wetgevingsproces en de noodzaak om bestaande wetgeving aan te passen. De oorspronkelijke deadline van 17 oktober 2024 is niet gehaald. De verwachte inwerkingtreding is nu 1 juli 2026.
De vertraging heeft meerdere oorzaken. Het afstemmen van de nieuwe Cyberbeveiligingswet op bestaande Nederlandse wetgeving vergt zorgvuldigheid. Daarnaast moet duidelijkheid worden gecreëerd over welke toezichthouders verantwoordelijk worden voor welke sectoren. Het parlementaire proces vraagt tijd voor behandeling en eventuele aanpassingen.
Voor Nederlandse organisaties betekent deze vertraging geen uitstel van voorbereiding. De NIS2-richtlijn zelf is al van kracht op Europees niveau. Organisaties die wachten tot de nationale wetgeving definitief is, lopen het risico onvoldoende voorbereid te zijn. Het is niet langer een kwestie óf een aanval zal plaatsvinden, maar eerder wanneer.
Hoe kunnen organisaties zich tijdig voorbereiden op NIS2-compliance?
Organisaties bereiden zich het beste voor door nu te starten met een gap-analyse, risicobeoordeling en het op orde brengen van documentatie. Wacht niet op definitieve nationale wetgeving, want de kernvereisten van NIS2 staan vast. Een pragmatische aanpak voor NIS2-implementatie bestaat uit vijf fasen.
De eerste stap is het analyseren van cyberrisico’s. Inventariseer welke IT-middelen nodig zijn voor diensten die onder NIS2 vallen. Voer een IT-securitytest uit om kwetsbaarheden te identificeren en maak een risicoanalyse om kans en impact te bepalen.
Vervolgens bepaal je de benodigde maatregelen via een business impact assessment. Een gap-analyse toont het verschil tussen de huidige en gewenste situatie. De tien kernmaatregelen onder NIS2 omvatten onder andere:
- Risicoanalyse en beveiliging van informatiesystemen
- Incidentbehandeling en bedrijfscontinuïteit
- Beveiliging van de toeleveringsketen (supply chain security)
- Cyberhygiëne en beveiligingstraining voor personeel
- Multi-factorauthenticatie en toegangsbeleid
Stel een actieplan op met een controls framework waarin maatregelen, verantwoordelijken en frequentie worden beschreven. Integreer maatregelen structureel in dagelijkse werkzaamheden en controleer periodiek de effectiviteit.
Hoe helpt Hoek en Blok IT bij NIS2-voorbereiding?
Hoek en Blok IT ondersteunt organisaties bij het behalen van NIS2-compliance met een pragmatische en betaalbare aanpak. De NOREA-gecertificeerde EDP-auditors combineren technische expertise met auditervaring om zowel compliance als praktische veiligheidsverbetering te realiseren.
De dienstverlening omvat:
- NIS2-nulmeting: Inzicht in kroonjuwelen, risico’s en bestaande maatregelen, inclusief risicoregister en informatiebeveiligingsbeleid
- Gap-analyse: Bepalen welke maatregelen nog ontbreken en waar de prioriteit ligt
- IT-securityassessments en penetratietests: Identificeren van kwetsbaarheden in techniek, mensen en processen
- IT Security Officer as-a-Service: Structurele ondersteuning bij implementatie en onderhoud van beveiligingsmaatregelen
- ISAE 3000- en ISAE 3402-verklaringen: Aantoonbare procesbeheersing voor klanten en toezichthouders
Na een nulmeting ontvang je concrete deliverables: een risicoregister, inzicht in te nemen maatregelen, een informatiebeveiligingsbeleid en een uitgebreid adviesrapport. Neem contact op met Hoek en Blok IT voor een vrijblijvend gesprek over jouw NIS2-voorbereiding.




