Wat is NIS2?
NIS2 is de nieuwe Europese cybersecurityrichtlijn die organisaties in essentiële en belangrijke sectoren verplicht om hun digitale weerbaarheid structureel te versterken. De richtlijn treedt in Nederland per 1 juli 2026 in werking via de Cyberbeveiligingswet. Organisaties die onder de scope vallen, moeten vóór deze datum hun cyberbeveiligingsmaatregelen op orde hebben. In dit artikel beantwoorden we de belangrijkste vragen over NIS2, van verplichtingen en deadlines tot praktische voorbereidingsstappen.
Wat is de NIS2-richtlijn en waarom is deze belangrijk?
De NIS2-richtlijn is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016 en vormt het nieuwe Europese kader voor cybersecurity. De Europese Unie heeft deze richtlijn ontwikkeld om lidstaten digitaal en economisch weerbaarder te maken tegen de toenemende dreiging van cyberaanvallen. NIS2 stelt strengere eisen aan organisaties en heeft een aanzienlijk bredere reikwijdte dan zijn voorganger.
Het belang van NIS2 ligt in de geharmoniseerde aanpak van cybersecurity binnen Europa. Waar de eerste NIS-richtlijn nog veel ruimte liet voor nationale interpretatie, zorgt NIS2 voor een consistenter beschermingsniveau. De richtlijn richt zich op het versterken van de digitale weerbaarheid van essentiële en belangrijke sectoren, omdat verstoringen in deze sectoren grote maatschappelijke en economische gevolgen kunnen hebben.
Voor organisaties betekent dit dat cybersecurity niet langer vrijblijvend is. Het bestuur draagt directe verantwoordelijkheid voor de naleving van de richtlijn, wat de urgentie voor adequate implementatie vergroot.
Welke organisaties vallen onder de NIS2-richtlijn?
NIS2 is van toepassing op organisaties die voldoen aan specifieke criteria rond omvang en sector. De richtlijn maakt onderscheid tussen essentiële sectoren (Annex 1) en belangrijke sectoren (Annex 2), elk met een eigen toezichtregime.
Essentiële sectoren onder Annex 1 omvatten:
- Energie (elektriciteit, olie, gas, waterstof)
- Transport (lucht, spoor, water, weg)
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur
- Bankwezen en financiële marktinfrastructuur
- Overheidsdiensten
Belangrijke sectoren onder Annex 2 betreffen:
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Voedselproductie en -distributie
- Chemische stoffen
- Digitale aanbieders
- Onderzoeksinstellingen
- Fabrieken (bepaalde categorieën)
Qua omvang geldt NIS2 voor middelgrote organisaties (50 of meer medewerkers, of een omzet of balanstotaal boven 10 miljoen euro) en grote organisaties (meer dan 250 medewerkers, of een omzet boven 50 miljoen euro en een balanstotaal boven 43 miljoen euro). Kleine mkb-organisaties met minder dan 50 werknemers en een omzet en balanstotaal onder 10 miljoen euro vallen niet onder de scope.
Wat zijn de belangrijkste verplichtingen onder NIS2?
Organisaties die onder NIS2 vallen, moeten voldoen aan tien kernverplichtingen die samen de zorgplicht vormen. Deze maatregelen richten zich op drie pijlers: techniek, mensen en processen.
De belangrijkste verplichtingen omvatten:
- Risicoanalyse en beveiliging van informatiesystemen
- Incidentbehandeling met meldplicht binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (volledig rapport)
- Bedrijfscontinuïteit en crisismanagement
- Beveiliging van de toeleveringsketen (supply chain security)
- Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen
- Beoordeling van de effectiviteit van cyberbeveiligingsmaatregelen
- Basispraktijken voor cyberhygiëne en cybersecuritytraining
- Beleid voor cryptografie en encryptie
- Toegangsbeleid en beheer van activa, inclusief multi-factorauthenticatie waar gepast
- Beveiligde communicatiesystemen binnen de organisatie
Het bestuur moet dit beleid vaststellen en periodiek herzien. Bestuurders zijn verplicht om cybersecuritytrainingen te volgen en kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid.
Wanneer moet mijn organisatie NIS2-compliant zijn?
In Nederland treedt NIS2 per 1 juli 2026 in werking via de Cyberbeveiligingswet. Dit betekent dat organisaties die onder de scope vallen, vóór deze datum hun cyberbeveiligingsmaatregelen volledig geïmplementeerd moeten hebben. De deadline valt aan het einde van Q2 2026, wat een duidelijk tijdsframe geeft voor het compliancetraject.
De urgentie neemt toe naarmate de deadline nadert. Een gedegen NIS2-implementatie kost doorgaans 12 tot 18 maanden, afhankelijk van de huidige volwassenheid van je cybersecurity. Organisaties die nu nog niet gestart zijn, moeten dus snel in actie komen.
Praktische stappen die je nu al kunt nemen:
- Bepaal of je organisatie onder de scope valt op basis van sector en omvang
- Voer een nulmeting uit om je huidige situatie in kaart te brengen
- Stel een projectteam samen met vertegenwoordiging van IT, compliance en bestuur
- Maak een realistisch implementatieplan met duidelijke mijlpalen
Wat zijn de gevolgen van non-compliance met NIS2?
De sancties bij niet-naleving van NIS2 zijn aanzienlijk en kunnen organisaties hard raken. Administratieve boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten onder Annex 1 geldt proactief toezicht, wat betekent dat toezichthouders actief controleren op naleving.
Naast financiële sancties is er sprake van persoonlijke aansprakelijkheid van bestuurders. Het topmanagement kan verantwoordelijk worden gehouden voor tekortkomingen in cybersecurityrisicomanagement. Dit maakt NIS2-compliance tot een bestuurlijke prioriteit die niet uitsluitend bij de IT-afdeling kan worden belegd.
De indirecte gevolgen zijn minstens zo ingrijpend. Reputatieschade na een cyberincident of publiekelijk bekendgemaakte non-compliance kan het vertrouwen van klanten en partners ernstig schaden. Daarnaast kunnen zakelijke relaties onder druk komen te staan, omdat steeds meer organisaties cybersecurity-eisen stellen aan hun leveranciers.
Hoe bereid ik mijn organisatie voor op NIS2-compliance?
Een pragmatische aanpak voor NIS2-implementatie bestaat uit vijf fasen die je helpen om gestructureerd toe te werken naar compliance.
Fase 1: Analyseren van cyberrisico’s
Voer een business impact assessment uit om te bepalen voor welke systemen en applicaties maatregelen nodig zijn. Een gap-analyse toont het verschil tussen je huidige en gewenste situatie.
Fase 3: Opstellen en uitvoeren van actieplan
Integreer de maatregelen structureel in dagelijkse werkzaamheden, cultuur en strategie. Zorg voor adequate training van medewerkers.
Fase 5: Controleren en verbeteren
Analyseer incidenten, controleer maatregelen periodiek en documenteer resultaten. Beoordeel regelmatig de effectiviteit van je cyberbeveiligingsmaatregelen.
Hoe helpt Hoek en Blok IT bij NIS2-compliance?
Hoek en Blok IT ondersteunt organisaties bij het volledige NIS2-compliancetraject met een pragmatische en betaalbare aanpak. De NOREA-gecertificeerde EDP-auditors combineren technische expertise met auditervaring om je organisatie doelgericht naar compliance te begeleiden.
Concrete diensten voor NIS2-compliance:
- NIS2-nulmeting en gap-analyse: inzicht in je huidige situatie, kroonjuwelen en risicogebieden
- IT-securityassessments en penetratietests: identificatie van kwetsbaarheden in netwerk en systemen
- Opstellen informatiebeveiligingsbeleid: helder beleid als kapstok voor maatregelimplementatie
- Securityawarenesstrainingen: verhoog het beveiligingsbewustzijn van medewerkers
- IT Security Officer as-a-Service: structurele ondersteuning zonder fulltime aanstelling
- ISAE 3000/3402-verklaringen en SOC 2-rapportages: aantoonbare compliance richting stakeholders
Na een nulmeting ontvang je concrete deliverables: een risicoregister, een overzicht van geïmplementeerde en ontbrekende maatregelen, een informatiebeveiligingsbeleid en een adviesrapport met verbetervoorstellen.
Wil je weten hoe jouw organisatie ervoor staat richting de NIS2-deadline van 1 juli 2026? Neem contact op met Hoek en Blok IT voor een vrijblijvend gesprek over de mogelijkheden voor jouw NIS2-traject.




