NIS2 en DORA naast elkaar: wat is het verschil en wat als je onder beide valt?

verschil NIS2 en DORA

Het verschil tussen NIS2 en DORA zit in reikwijdte en juridische vorm: NIS2 is een Europese richtlijn voor kritieke sectoren, in Nederland omgezet in de Cyberbeveiligingswet, terwijl DORA een direct werkende verordening is voor de financiële sector.

Steeds vaker krijg ik dezelfde vraag van directies en CISO’s: valt onze organisatie nu onder NIS2, onder DORA, of onder allebei? Beide regels gaan over digitale weerbaarheid, eisen bestuurlijke betrokkenheid en kennen een meldplicht. Toch zijn het twee verschillende stelsels met een eigen toezichthouder en een eigen ritme. In dit artikel leg ik het verschil NIS2 en DORA uit, en vooral: wat je concreet doet als je onder beide valt.

Kort samengevat

  • NIS2 is een richtlijn en werkt niet rechtstreeks. Nederland heeft de richtlijn omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden en de Wet beveiliging netwerk- en informatiesystemen vervangt.
  • DORA is een verordening en werkt wel rechtstreeks. DORA is sinds 17 januari 2025 van toepassing op vrijwel de hele Europese financiële sector en op kritieke ICT-dienstverleners van die sector.
  • Val je onder beide? Dan geldt voor ICT-risicobeheer en incidentmelding het principe van lex specialis: DORA is de specifieke regeling en gaat voor op de algemene NIS2-eisen. Andere verplichtingen uit de nationale wet kunnen wel blijven gelden.
  • De grootste praktische verschillen zitten in de meldtermijnen, het toezicht en de diepgang van het leveranciersbeheer.
  • De aanpak is grotendeels gedeeld: een risicoanalyse, een managementsysteem zoals ISO 27001, aantoonbare maatregelen en getest incidentmanagement dekken het grootste deel van beide kaders af.

Wat is het verschil tussen NIS2 en DORA precies?

Het verschil NIS2 en DORA laat zich op vier punten samenvatten:

  1. Juridische vorm. NIS2 is een richtlijn en moet door elke lidstaat in nationale wetgeving worden vertaald. In Nederland is dat de Cyberbeveiligingswet. DORA is een verordening en geldt in alle lidstaten rechtstreeks, zonder nationale vertaalslag.
  2. Doelgroep. NIS2 richt zich op organisaties in kritieke en belangrijke sectoren, zoals energie, drinkwater, transport, digitale infrastructuur, overheid en zorg. DORA richt zich op financiële entiteiten, zoals banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en fondsen, plus hun kritieke ICT-leveranciers.
  3. Doel. NIS2 wil de maatschappelijke continuïteit beschermen: blijft de samenleving draaien? DORA wil de financiële stabiliteit beschermen: blijft het financiële systeem operationeel weerbaar, ook als een ICT-leverancier uitvalt?
  4. Detailniveau. NIS2 formuleert een zorgplicht met een set beheersmaatregelen op hoofdlijnen. DORA is aanzienlijk gedetailleerder en schrijft onder meer een informatieregister van ICT-contracten, contractuele minimumeisen en periodieke weerbaarheidstests voor.

Wil je eerst het fundament onder de Nederlandse implementatie begrijpen, lees dan onze uitleg over wat NIS2 als richtlijn en wetgeving inhoudt en over wat de Cyberbeveiligingswet vanaf 15 augustus 2026 betekent.

Voor wie geldt NIS2 en voor wie geldt DORA?

NIS2 en de Cyberbeveiligingswet gelden voor organisaties die actief zijn in een aangewezen sector en die boven een bepaalde omvangsdrempel uitkomen, plus voor entiteiten die vanwege hun rol expliciet worden aangewezen. Organisaties zijn zelf verantwoordelijk om te toetsen of ze onder de wet vallen. De overheid biedt daarvoor een zelfevaluatie via Aan de slag met NIS2, en de Rijksinspectie Digitale Infrastructuur is voor een deel van de sectoren de toezichthouder.

DORA geldt voor financiële entiteiten die onder Europees financieel toezicht staan. Het toezicht ligt in Nederland bij De Nederlandsche Bank en de Autoriteit Financiële Markten. Ook ICT-dienstverleners die als kritiek voor de sector worden aangemerkt, komen onder een eigen Europees toezichtregime te vallen. Lever je software of hosting aan banken of verzekeraars, dan raakt DORA je dus via je klantcontracten, ook als je zelf geen financiële instelling bent.

Wat als je onder NIS2 en DORA allebei valt?

Dat komt vaker voor dan gedacht: denk aan een betaaldienstverlener die ook digitale infrastructuur levert, of een IT-dienstverlener met zowel zorgklanten als financiële klanten. De hoofdregel is dat DORA op het gebied van ICT-risicobeheer, incidentmelding, testen en leveranciersbeheer geldt als lex specialis. Dat betekent: waar DORA een specifieke eis stelt, komt die in de plaats van de vergelijkbare, algemenere eis uit NIS2. Je hoeft dus geen twee losse ICT-risicoraamwerken te bouwen.

Belangrijk is wel wat er overblijft. Verplichtingen die niet worden overschreven, zoals registratie bij de Nederlandse toezichthouder of eisen die voortvloeien uit andere onderdelen van de nationale wet, kunnen naast DORA blijven bestaan. Mijn advies is daarom om vooraf in een korte scopingnotitie vast te leggen welk kader waar leidend is, zodat bestuur en auditor die lijn kunnen volgen. Wij doen dat standaard aan het begin van een NIS2-implementatietraject en van een DORA-implementatie, zodat er geen dubbel werk ontstaat.

Waar verschillen de eisen in de praktijk het meest?

Meldplicht en meldtermijnen

Onder NIS2 en de Cyberbeveiligingswet geldt een getrapte meldplicht bij een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand. DORA hanteert een strakker ritme: een eerste melding uiterlijk vier uur na de classificatie als ernstig incident en in elk geval binnen 24 uur na constatering, een tussentijds rapport binnen 72 uur en een eindrapport binnen een maand. Wie onder beide valt, moet zijn incidentproces dus op de scherpste klok inrichten. Hoe je dat vastlegt, beschrijven we in ons artikel over NIS2-incidentregistratie.

Leveranciers en de keten

Beide kaders maken je verantwoordelijk voor de beveiliging van je keten, maar DORA is concreter. DORA verlangt een register van alle contractuele afspraken over ICT-diensten, minimumbepalingen in die contracten en een uitgewerkte exitstrategie voor kritieke dienstverlening. NIS2 vraagt vooral om aantoonbaar risicogestuurd leveranciersbeheer. Zie ook onze uitleg over NIS2-ketenverantwoordelijkheid richting leveranciers en over het opzetten van een exitstrategie voor een kritieke leverancier.

Testen van weerbaarheid

NIS2 vraagt om het periodiek beoordelen van de effectiviteit van je maatregelen, wat in de praktijk neerkomt op pentests, kwetsbaarhedenbeheer en oefeningen. DORA gaat verder met een verplicht programma voor digitale weerbaarheidstests en, voor entiteiten die daarvoor worden aangewezen, dreigingsgestuurde penetratietests op basis van echte aanvalsscenario’s. Meer daarover lees je in ons artikel over de testverplichting onder de NIS2-zorgplicht.

Verantwoordelijkheid van bestuurders

Zowel NIS2 als DORA legt de eindverantwoordelijkheid bij het bestuur. Directie en toezichthouders moeten de risico’s begrijpen, maatregelen goedkeuren en zich laten bijscholen. Dat is geen formaliteit: hierop wordt in de praktijk doorgevraagd.

Hoe pak je NIS2 en DORA samen aan in vijf stappen?

  1. Bepaal je scope juridisch. Stel per entiteit vast onder welk kader je valt en welk kader leidend is. Leg dit vast met onderbouwing.
  2. Bouw een gezamenlijk fundament. Gebruik een managementsysteem als gemeenschappelijke basis. De eisen uit de ISO 27001-norm dekken een groot deel van zowel de NIS2-zorgplicht als het ICT-risicobeheer uit DORA.
  3. Maak een gecombineerde maatregelenmatrix. Koppel elke maatregel aan de eisen uit beide kaders, zodat je bewijsmateriaal maar een keer verzamelt en toch beide toezichthouders bedient.
  4. Richt een keten en leveranciersproces in. Een register, contractuele minimumeisen, risicoclassificatie en exitafspraken werken voor DORA en voor NIS2 tegelijk.
  5. Oefen en test. Test je incidentproces op de kortste meldtermijn, plan pentests en oefen ketenuitval met de partijen die er echt toe doen.

Vergeet daarbij het bestuur niet. Wij merken dat de urgentie pas echt landt als een ethisch hacker tijdens een NIS2-directietraining live laat zien welke gegevens van de eigen organisatie op het dark web te vinden zijn. Dat maakt van compliance in een uur tijd een bestuurlijk onderwerp.

Veelgestelde vragen over NIS2 en DORA

Is DORA strenger dan NIS2?

DORA is gedetailleerder en concreter, met name op het gebied van ICT-leveranciersbeheer, meldtermijnen en weerbaarheidstests. NIS2 is breder geformuleerd en laat meer ruimte voor een eigen risicogestuurde invulling.

Vervangt DORA de NIS2-verplichtingen volledig?

Nee. DORA vervangt de vergelijkbare NIS2-eisen op het gebied van ICT-risicobeheer en incidentmelding, maar andere verplichtingen uit de nationale wetgeving kunnen blijven gelden. Toets dit altijd per entiteit.

Vanaf wanneer gelden NIS2 en DORA in Nederland?

DORA is sinds 17 januari 2025 van toepassing. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, is op 15 augustus 2026 in werking getreden en vervangt de Wet beveiliging netwerk- en informatiesystemen.

Helpt ISO 27001 bij NIS2 en DORA?

Ja. ISO 27001 levert het managementsysteem, de risicomethodiek en de bewijsvoering waar beide kaders om vragen. Het is geen automatisch bewijs van compliance, maar het scheelt in de praktijk een groot deel van het werk.

Wat als een ICT-leverancier onder DORA valt en wij niet?

Dan komen de DORA-eisen via contracten bij jou terecht, denk aan auditrechten, meldafspraken en exitclausules. Beoordeel die eisen vooraf, zodat je niet achteraf verplichtingen accepteert die je niet kunt waarmaken.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes