Wat is NIS2? De richtlijn, de wetgeving en de afkorting in het kort uitgelegd

wat is nis2

NIS2 is de Europese cybersecurityrichtlijn (EU) 2022/2555 die organisaties in achttien kritieke sectoren verplicht tot risicobeheersing, incidentmelding en bestuurlijke verantwoordelijkheid. In Nederland is NIS2 vertaald naar de Cyberbeveiligingswet.

De vraag wat is NIS2 krijg ik bijna wekelijks van directies, IT-managers en compliance-verantwoordelijken. Vaak lopen drie dingen door elkaar: de richtlijn, de Nederlandse wet en de afkorting zelf. In dit artikel zet ik ze kort en concreet uit elkaar, zodat je in vijf minuten weet waar je organisatie staat.

Kort samengevat

  • Afkorting: NIS staat voor Network and Information Security. NIS2 is de tweede versie van de Europese richtlijn en vervangt NIS1 uit 2016.
  • Richtlijn: Richtlijn (EU) 2022/2555 werd op 14 december 2022 vastgesteld. Lidstaten moesten die uiterlijk 17 oktober 2024 in nationale wetgeving omzetten.
  • Nederlandse wet: de Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet raakt ruim 8.000 organisaties.
  • Kernverplichtingen: registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid.
  • Sancties: tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten.

Wat is NIS2 precies en waar staat de afkorting voor?

NIS2 is de afkorting van de tweede Network and Information Security Directive, in het Nederlands de netwerk- en informatiebeveiligingsrichtlijn. Formeel heet die Richtlijn (EU) 2022/2555 van 14 december 2022. NIS2 verving de eerste NIS-richtlijn (2016/1148) en verbreedde de reikwijdte fors: van een beperkte groep aanbieders van essentiële en digitale diensten naar achttien kritieke sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid, vervoer en onderzoek.

Belangrijk om te weten: een Europese richtlijn werkt niet rechtstreeks. Elke lidstaat moet de richtlijn omzetten in eigen wetgeving. De omzettingsdeadline voor NIS2 lag op 17 oktober 2024. Je voldoet dus niet aan “de richtlijn” maar aan de nationale wet die daaruit voortkomt. Voor Nederlandse organisaties is dat de Cyberbeveiligingswet.

Wat is de Nederlandse wetgeving achter NIS2?

De Nederlandse uitwerking van NIS2 heet de Cyberbeveiligingswet, kortweg Cbw. Die wet is op 15 augustus 2026 in werking getreden en verving de Wbni. Op dezelfde datum trad ook de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, de Nederlandse invulling van de Europese CER-richtlijn over fysieke weerbaarheid. Beide wetten kunnen tegelijk op één organisatie van toepassing zijn.

Toezicht is sectoraal georganiseerd. Voor een groot deel van de sectoren ligt dat bij de Rijksinspectie Digitale Infrastructuur, die ook uitleg en sectorpagina’s publiceert. De Rijksoverheid bundelt praktische voorbereiding op Aan de slag met NIS2. Wat de wet in de praktijk betekent voor planning en aantoonbaarheid beschrijven wij verder in ons artikel over de Cyberbeveiligingswet en wat 15 augustus 2026 voor jouw organisatie betekent.

Voor wie geldt NIS2 en wat is het verschil tussen essentieel en belangrijk?

De Cbw geldt voor organisaties die essentiële of belangrijke diensten leveren in achttien sectoren. Naast de sector telt de omvang mee. In hoofdlijnen:

  1. Sectorcheck: valt jouw hoofdactiviteit onder een van de zeer kritieke of overige kritieke sectoren?
  2. Omvangcheck: als vuistregel geldt een ondergrens van minimaal 50 medewerkers en meer dan 10 miljoen euro jaaromzet of balanstotaal.
  3. Classificatie: grote organisaties in zeer kritieke sectoren, met meer dan 250 medewerkers of meer dan 50 miljoen euro omzet, gelden doorgaans als essentiële entiteit. Middelgrote organisaties en organisaties in de overige kritieke sectoren vallen meestal in de categorie belangrijke entiteit.

Het verschil bepaalt vooral het toezichtregime en de maximale sanctie. Essentiële entiteiten krijgen proactief toezicht en riskeren boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt toezicht dat doorgaans achteraf plaatsvindt, met boetes tot 7 miljoen euro of 1,4 procent. In beide gevallen geldt het hoogste bedrag. Twijfel je over je positie? Doe dan eerst onze gratis NIS2-check. Lever je zelf IT-diensten, dan is ons overzicht over ICT-dienstverleners en NIS2 een logische volgende stap.

Welke verplichtingen legt NIS2 op?

De Cyberbeveiligingswet kent vier kernverplichtingen. Ze zijn onderling verbonden: zonder registratie geen zicht van de toezichthouder, zonder zorgplicht geen bewijs en zonder bestuurlijke betrokkenheid geen budget.

  • Registratieplicht: organisaties registreren zich in het nationale entiteitenregister via Mijn.NCSC.nl. Deze plicht geldt sinds 15 augustus 2026. Hoe je dat praktisch aanpakt lees je in ons artikel over de NIS2 registratieplicht en aanmelding.
  • Zorgplicht: passende en evenredige maatregelen nemen om risico’s voor netwerk- en informatiesystemen te beheersen en de gevolgen van incidenten te beperken. Denk aan risicobeheer, incidentafhandeling, continuïteit en back-ups, toegangsbeveiliging, beveiliging bij aanschaf en ontwikkeling, en beveiliging van de toeleveringsketen.
  • Meldplicht: significante incidenten meld je binnen de wettelijke termijnen bij je CSIRT en de bevoegde autoriteit, met een eerste melding binnen 24 uur en een vervolgmelding binnen 72 uur.
  • Bestuurlijke verantwoordelijkheid: het bestuur is eindverantwoordelijk voor cyberrisicobeheersing, moet risico’s en maatregelen kunnen beoordelen en volgt daarvoor een passende training.

Waarom raakt NIS2 ook je leveranciers?

De zorgplicht stopt niet bij je eigen firewall. Ketenbeveiliging is expliciet onderdeel van de maatregelen: je moet weten welke leveranciers kritiek zijn, welke risico’s zij meebrengen en hoe je die contractueel en technisch afdekt. Dat is precies waar veel organisaties vastlopen. In ons artikel over NIS2 ketenverantwoordelijkheid en de security van je leveranciers werken we die verplichting concreet uit, inclusief de vraag wanneer je een leverancier moet toetsen of vervangen.

Hoe begin je met NIS2 zonder in papier te verzuipen?

Wij zien in de praktijk dat organisaties die snel resultaat boeken, in deze volgorde werken:

  1. Bepaal je positie: val je onder de Cbw, en als essentiële of belangrijke entiteit? Leg de onderbouwing vast, ook als je er níet onder valt.
  2. Registreer op tijd: de registratieplicht is een zelfstandige verplichting die actief gehandhaafd kan worden.
  3. Voer een gap-analyse uit: zet je huidige maatregelen naast de zorgplicht. Werk je al met ISO 27001 of NEN 7510, dan heb je vaak 60 tot 80 procent van het fundament staan.
  4. Maak het bestuur eigenaar: plan een bestuurlijke sessie waarin risico’s, aansprakelijkheid en besluitvorming samenkomen. Onze NIS2 boardroom training voor directie en bestuur is daar specifiek voor gemaakt, inclusief een live dark web-sessie door een ethisch hacker.
  5. Toets of het werkt: beleid op papier is geen weerbaarheid. Een pentest onder de NIS2-zorgplicht laat zien of maatregelen in de praktijk standhouden.
  6. Borg het: beleg rollen, rapportage en jaarcyclus zodat je aantoonbaar in control blijft.

Wil je die stappen niet zelf uitvoeren, dan begeleiden wij het volledige traject via onze NIS2-implementatie: één vast team, vaste maandkosten en volledige ontzorging, van nulmeting tot bestuurlijke rapportage. Geen verrassingen achteraf, wel een dossier dat een toezichthouder aankan.

Veelgestelde vragen over NIS2

Waar staat NIS2 voor?

NIS staat voor Network and Information Security. NIS2 is de tweede Europese richtlijn hierover, formeel Richtlijn (EU) 2022/2555, en vervangt de eerste NIS-richtlijn uit 2016.

Is NIS2 een wet of een richtlijn?

NIS2 is een Europese richtlijn en werkt niet rechtstreeks. Lidstaten zetten die om in nationale wetgeving. In Nederland gebeurt dat via de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden.

Sinds wanneer geldt NIS2 in Nederland?

De verplichtingen gelden sinds 15 augustus 2026, de datum waarop de Cyberbeveiligingswet in werking trad. De Europese omzettingsdeadline lag eerder, op 17 oktober 2024.

Hoe hoog zijn de boetes onder NIS2?

Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor belangrijke entiteiten is dat maximaal 7 miljoen euro of 1,4 procent. Het hoogste bedrag geldt.

Voldoe ik aan NIS2 als ik ISO 27001 heb?

Niet automatisch, maar je hebt een sterke basis. ISO 27001 dekt een groot deel van de zorgplicht, terwijl registratieplicht, meldtermijnen en bestuurlijke verantwoordelijkheid aanvullende invulling vragen.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes