NIS2 en het nieuwe compliance-raamwerk – meer dan een vinkje zetten
De digitale wereld wordt er niet eenvoudiger op. Cyberaanvallen worden slimmer, sneller en schadelijker. Overheden reageren daarop met strengere regels. Een van de grootste veranderingen heet NIS2: de Europese richtlijn die organisaties verplicht om hun digitale weerbaarheid op orde te brengen.
Maar hoe werkt dat precies? En wat betekent dit voor bedrijven in Nederland die de komende jaren met nieuwe verplichtingen te maken krijgen?
De kern van NIS2
NIS2 is op 14 december 2022 aangenomen door de Europese Unie en trad op 16 januari 2023 in werking. Lidstaten moesten de richtlijn uiterlijk 17 oktober 2024 omzetten in nationale wetgeving; vanaf 18 oktober 2024 moeten die nationale regels worden toegepast. In de praktijk betekent dit: pas als Nederland de regels in een eigen wet heeft omgezet, zijn ze hier ook echt afdwingbaar.
NIS2 gaat veel verder dan de eerdere versie (NIS1). Waar eerst alleen een kleine groep "essentiële aanbieders" onder de wet viel, wordt de kring nu veel groter. Denk aan de zorg, cloudproviders, logistiek, digitale dienstverleners en een deel van het mkb. De gedachte daarachter is simpel: steeds meer sectoren zijn zo afhankelijk van digitale systemen dat een incident grote maatschappelijke gevolgen kan hebben.
De verplichtingen, kort samengevat:
- aantoonbaar risicobeheer (zorgplicht),
- registratieplicht,
- meldplicht bij ernstige incidenten.
Bovendien bevat NIS2 een duidelijke en expliciete verantwoordelijkheid voor de hele leveranciersketen.
De Nederlandse planning: lang vertraagd en onzeker
Nederland had de NIS2 in oktober 2024 moeten hebben omgezet. Dat is niet gelukt, door ingewikkelde wetgevingstrajecten en politieke vertraging. Inmiddels is er beweging: de Tweede Kamer heeft de Cyberbeveiligingswet (Cbw) op 15 april 2026 aangenomen, en het voorstel is op 7 juli behandeld door de Eerste Kamer.
De inwerkingtreding ligt op 25 augustus 2026. Wachten tot de wet er is, blijft hoe dan ook riskant: de voorbereiding kost tijd en het toezicht komt onherroepelijk dichterbij.
Tijdlijn van de NIS2
- 14 december 2022: de Europese Unie neemt de NIS2-richtlijn aan.
- 16 januari 2023: NIS2 treedt in werking op EU-niveau.
- 17 oktober 2024: deadline voor omzetting naar nationale wetgeving.
- 18 oktober 2024: de nationale omzettingsmaatregelen moeten worden toegepast. 1
- 5 april 2026: de Tweede Kamer neemt de Cyberbeveiligingswet aan.
- 6 / 7 juli 2026: behandeling in de Eerste Kamer.
- Inwerkingtreding is 25 augustus 2026.
AMvB: de details die ertoe doen
Een wet geeft de grote lijnen. De Algemene Maatregelen van Bestuur (AMvB) vullen die in. Daarin komt te staan welke sectoren precies welke regels krijgen, hoe snel incidenten gemeld moeten worden en welke rapportagevormen gelden.
Het lastige is dat dit per sector kan verschillen. Een ziekenhuis kent andere risico’s dan een telecomprovider. Juist daarom is de AMvB bepalend: hier staat straks zwart op wit waar je aan moet voldoen.
Sectorale normen als houvast
Naast de wet en de AMvB zijn er normen per branche. Voor de overheid is er de BIO, voor de zorg de NEN 7510. Zulke kaders geven concreet invulling aan de vage formulering “adequate maatregelen”.
Organisaties gebruiken ze niet alleen om compliant te worden, maar ook als basis voor audits en certificering.
ISO 27001 als fundament
Onder vrijwel alle sectorale normen ligt dezelfde basis: ISO 27001, de internationale standaard voor informatiebeveiliging. Wie ISO 27001 al toepast, staat dus niet met lege handen. Het helpt bij risicobeheer en continue verbetering.
Maar ISO 27001 dekt niet alles. NIS2 legt meer nadruk op bestuursverantwoordelijkheid, meldplicht en leveranciersmanagement. Zie het dus als fundament, niet als eindstation.
Wat betekent dit concreet?
Elke organisatie moet zichzelf drie vragen stellen:
- Val ik onder NIS2?
Dat hangt af van sector, omvang en rol in de samenleving. - Waar sta ik nu?
Een nulmeting maakt duidelijk hoe volwassen je beveiliging al is. - Hoe vul ik de gaten op?
Dit vraagt om geld, tijd en vooral betrokkenheid van bestuurders.
Kritische noot
Veel organisaties zien NIS2 als “nog een vinklijstje”. Dat is een gevaarlijke misvatting. Cyberaanvallen zijn dagelijkse realiteit. Denk aan ransomware in ziekenhuizen of DDoS-aanvallen op gemeenten – voorbeelden die breed in het nieuws zijn geweest.
Een ander risico: vooral kleinere organisaties krijgen moeite met de lasten. Zonder ondersteuning van brancheorganisaties of overheid dreigt er een papieren werkelijkheid te ontstaan.
Voorbereiden voor de NIS2 in de praktijk
Hieronder acht stappen die je wilt toepassen in de praktijk, waarmee je je klaar maakt voor NIS2.
1. Inventariseer je verplichtingen
Bepaal of je onder NIS2 valt en welke normenkaders voor jouw sector gelden. Dat is de basis voor elke volgende stap.
2. Doe een gap-analyse
Vergelijk je huidige maatregelen met de eisen van NIS2 en ISO 27001. Zo zie je precies waar de gaten zitten.
3. Zorg dat bestuurders aan tafel zitten
Bestuurders zijn eindverantwoordelijk. Hun betrokkenheid is nodig om beslissingen en budget rond te krijgen.
4. Verplichte bestuurderstraining
NIS2 schrijft voor dat bestuurders voldoende kennis moeten hebben. Training helpt om hun rol te begrijpen en risico’s te beoordelen.
5. Kijk naar je leveranciers
De keten telt mee. Stel eisen aan je leveranciers en leg afspraken contractueel vast om gezamenlijke risico’s te beperken.
6. Oefen met incidentrespons
Theorie is mooi, maar werkt pas als je het test. Door crisisscenario’s te oefenen ontdek je hoe goed je meldprocessen en communicatie zijn.
7. Versterk documentatie en bewijsvoering
Toezichthouders zullen bewijs vragen. Zorg dat beleid, processen en registraties klaarstaan – niet achteraf bij elkaar gesprokkeld.
8. Begin op tijd
Implementatie kost maanden, soms jaren. Wachten tot de wet in werking is, kan je duur komen te staan.
Wat moet je nu gaan doen voor de NIS2?
NIS2 draait niet om papieren compliance, maar om echte digitale weerbaarheid. De EU en straks de Nederlandse overheid zetten hiermee de toon: cybersecurity is een kerntaak, geen bijzaak.
De vraag is dus niet óf je te maken krijgt met een cyberincident, maar wanneer. Hoe goed ben jij voorbereid? Hulp nodig? Neem vrijblijvend contact met ons op.
Heb je hulp nodig?
Neem contact op