NIS2 raakt Nederlandse zorginstellingen zodra hun digitale dienstverlening afhankelijk is van een cloudplatform, een managed service provider en meerdere medische leveranciers. Een verstoring bij één partij kan direct gevolgen hebben voor dienstverlening, continuïteit en meldplichten.
NIS2 is de Europese richtlijn die eisen stelt aan cybersecurity, risicobeheer, incidentmelding en governance voor organisaties in vitale en belangrijke sectoren. De richtlijn heet formeel Richtlijn (EU) 2022/2555 en wordt in Nederland toegepast via nationale wetgeving en sectorspecifiek toezicht. Laatst bijgewerkt: 2026. Deze uitleg is bedoeld als praktische duiding en is geen juridisch advies.
NIS2 is geen losstaand IT-beleid en ook geen certificeringsschema. Het is een EU-richtlijn die lidstaten verplicht om nationale regels vast te stellen voor de beveiliging van netwerk- en informatiesystemen. Voor Nederlandse organisaties betekent dit dat Europese verplichtingen uiteindelijk worden vertaald naar Nederlandse wetgeving, toezicht en uitvoeringsregels.
Die afbakening is belangrijk, omdat NIS2 vaak wordt verward met nationale NIS-regels in andere landen. Het Verenigd Koninkrijk valt niet onder de EU-richtlijn NIS2. Nederlandse organisaties moeten daarom kijken naar Nederlandse implementatie, de aangewezen bevoegde autoriteiten, het Nationaal Cyber Security Centrum, sectorale toezichthouders en officiële publicaties van de Rijksoverheid. Europese bronnen zoals EUR-Lex en ENISA zijn nuttig voor de richtlijn zelf, maar de praktische toepassing hangt af van nationale en sectorspecifieke invulling.
De richtlijn vervangt de eerdere NIS-aanpak niet alleen inhoudelijk, maar verandert ook het denken over verantwoordelijkheid. Waar eerdere regels vaak werden benaderd als technische compliance, legt NIS2 nadruk op bestuurlijke verantwoordelijkheid, aantoonbaar risicobeheer, incidentafhandeling en ketenbeveiliging. Daardoor raakt NIS2 de directie, juridische afdeling, compliance, inkoop, operations en IT-security tegelijk.
NIS2 maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn doorgaans actief in sectoren waar uitval grote maatschappelijke gevolgen kan hebben, zoals energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstbeheer en bepaalde overheidsdiensten. Belangrijke entiteiten vallen in aanvullende sectoren, waaronder post- en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, productie van kritieke goederen, digitale aanbieders en onderzoek.
De richtlijn werkt daarnaast met omvangscriteria, vaak aangeduid als de size-cap. In veel gevallen vallen middelgrote en grote organisaties eerder binnen scope dan kleine organisaties. Toch is omvang niet het enige criterium. Sommige typen organisaties kunnen vanwege hun maatschappelijke rol, sector of dienst alsnog onder verplichtingen vallen, terwijl dochterondernemingen en groepsstructuren de beoordeling ingewikkelder maken.
In praktijk begint scoping daarom niet met de vraag of een organisatie zichzelf “kritiek” vindt, maar met de diensten die zij levert, de sector waarin zij opereert, de afhankelijkheden in de keten en de juridische entiteiten die betrokken zijn. Een Nederlandse organisatie met meerdere dochterbedrijven, shared services of internationale leveranciers kan tot verschillende conclusies komen per entiteit of dienst. Juist daar ontstaan vaak fouten: één holdingbrede conclusie is niet altijd voldoende.
NIS2 vraagt om passende en evenredige technische, operationele en organisatorische maatregelen. Dat betekent dat organisaties risico’s moeten identificeren, beveiligingsmaatregelen moeten nemen, incidenten moeten kunnen detecteren en melden, en hun continuïteit moeten borgen. De richtlijn noemt onderwerpen zoals risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, crisisbeheer, supply chain security, beveiliging bij acquisitie en ontwikkeling van systemen, kwetsbaarhedenbeheer, cryptografie, toegangsbeheer en multifactor-authenticatie waar passend.
Governance is een belangrijk verschil met veel klassieke securityprogramma’s. Bestuur en management moeten cybersecurityrisico’s begrijpen, beleid goedkeuren en toezicht houden op uitvoering. Training en aantoonbare betrokkenheid zijn daarbij niet optioneel. Dat maakt NIS2 relevant voor raden van bestuur, directieteams en lijnmanagement, niet alleen voor de CISO of IT-manager.
Organisaties die al werken met ISO/IEC 27001 hebben vaak een bruikbare basis, maar NIS2 is geen vervanging voor ISO 27001 en ISO 27001 is geen automatische vrijstelling voor NIS2. Een praktisch vertrekpunt is om bestaande controls te koppelen aan NIS2-verplichtingen: governance aan managementbetrokkenheid, risicobeoordeling aan risk management, incidentmanagement aan meldtermijnen en leveranciersbeheer aan supply chain security. Een nadere verdieping in governance-, audit- en risicokaders kan nuttig zijn voor teams die deze koppeling gestructureerd willen maken.
Een van de meest operationele onderdelen van NIS2 is de meldplicht bij significante incidenten. De bekende termijnen zijn een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. De exacte toepassing hangt af van nationale regels en de bevoegde instantie, maar de termijnen vragen om voorbereiding voordat een incident plaatsvindt.
Daarom is een T0-proces nodig: het moment waarop de organisatie redelijkerwijs vaststelt dat er mogelijk sprake is van een meldingswaardig incident. Zonder zo’n intern startpunt ontstaat discussie tijdens een crisis, precies wanneer snelheid en zorgvuldigheid nodig zijn. Het T0-proces moet duidelijk maken wie de ernst beoordeelt, wie juridisch meekijkt, wie contact houdt met de bevoegde autoriteit of het CSIRT, en hoe informatie wordt vastgelegd.
| Tijdstip | Doel van de melding | Praktische voorbereiding |
|---|---|---|
| Binnen 24 uur | Vroege waarschuwing over een mogelijk significant incident. | Leg T0, eerste impact, vermoedelijke oorzaak en contactpersonen vast. |
| Binnen 72 uur | Meer uitgewerkte incidentmelding met beschikbare feiten. | Valideer scope, getroffen systemen, continuïteitsimpact en genomen maatregelen. |
| Binnen één maand | Eindverslag of voortgangsrapportage volgens de toepasselijke regels. | Documenteer root cause, herstel, lessons learned en structurele verbeteringen. |
Deze meldplicht moet worden afgestemd met bestaande processen voor datalekken onder de AVG. Een cybersecurity-incident is niet automatisch een datalek, en een datalek is niet automatisch een NIS2-incident, maar in ransomware-, account compromise- en cloudincidenten kunnen beide regimes tegelijk relevant zijn. Afstemming met privacy, legal en communicatie voorkomt tegenstrijdige meldingen aan bijvoorbeeld de Autoriteit Persoonsgegevens en de NIS2-bevoegde instantie.
NIS2 legt expliciet aandacht op supply chain security. Dat is logisch: veel organisaties zijn afhankelijk van managed service providers, cloudleveranciers, softwareleveranciers, datacenters en gespecialiseerde operationele technologie. Een organisatie kan haar eigen beveiliging redelijk op orde hebben en alsnog geraakt worden door zwakke plekken bij een leverancier.
De praktische consequentie is dat inkoop en contractmanagement onderdeel worden van het securityprogramma. Contracten moeten niet alleen prijzen, servicelevels en aansprakelijkheid regelen, maar ook beveiligingseisen, meldplichten, auditrechten, logging, onderaannemers, exitmogelijkheden en continuïteitsafspraken. Bij MSP’s en cloudleveranciers is extra due diligence nodig, omdat zij vaak brede toegang hebben tot systemen of gegevens van meerdere klanten.
Een volwassen NIS2-aanpak behandelt leveranciers niet als administratieve bijlage bij compliance. Leveranciers worden geclassificeerd naar risico, kritischheid en toegangsniveau. De zwaarste eisen horen bij partijen die beheerrechten hebben, kritieke processen ondersteunen of incidentdetectie en herstel beïnvloeden.
De meest effectieve voorbereiding begint met scoping en governance, niet met het kopen van extra tooling. Tooling kan nodig zijn, maar zonder duidelijke eigenaarschap, meldproces en risicobeoordeling blijft de organisatie kwetsbaar voor vertraging, dubbel werk en onvolledige bewijsvoering.
Wie al een ISMS heeft, kan veel hergebruiken: risicoregisters, beleid, assetoverzichten, incidentprocedures, leveranciersbeoordelingen en interne audits. De gap zit meestal in de aantoonbaarheid richting bestuur, de snelheid van incidentmelding, de diepgang van ketenrisico’s en de koppeling met sectorspecifieke verplichtingen. In die fase kan een gestructureerde NIS 2 Directive Lead Implementer-training helpen om implementatiekeuzes te ordenen zonder NIS2 te reduceren tot een checklist.
NIS2 geeft lidstaten ruimte om toezicht en handhaving nationaal in te richten. Voor Nederland betekent dit dat organisaties officiële informatie van de Rijksoverheid, het NCSC en sectorale toezichthouders moeten volgen. De relevante bevoegde autoriteit kan verschillen per sector, en de definitieve verplichtingen kunnen afhangen van de nationale implementatieregels.
Bestuursaansprakelijkheid vraagt om meer dan een goedgekeurd beleidsdocument. Management moet kunnen aantonen dat risico’s worden besproken, maatregelen worden gefinancierd, incidenten worden geëvalueerd en medewerkers passende instructie krijgen. Bewijsvoering wordt daarmee een doorlopend onderdeel van governance: notulen, risicoacceptaties, trainingsregistraties, auditbevindingen en verbeterplannen tellen mee.
De valkuil is om NIS2 pas serieus te nemen wanneer toezicht concreet wordt. Tegen die tijd is het moeilijk om historische keuzes, leveranciersafspraken en incidentbesluiten nog betrouwbaar te reconstrueren. Een sober maar consequent dossier is vaak waardevoller dan een omvangrijk programma dat pas achteraf wordt gedocumenteerd.
NIS2 dwingt organisaties om cybersecurity te verbinden met continuïteit, bestuur en ketenafhankelijkheid. De richtlijn gaat niet alleen over firewalls of monitoring, maar over de vraag of een organisatie haar kritieke dienstverlening kan beschermen, verstoringen tijdig kan melden en verantwoordelijkheid kan aantonen.
Een verstandige volgende stap is om de officiële Nederlandse informatie naast de eigen scope, leveranciers en incidentprocessen te leggen. Organisaties die securitykennis breder willen opschalen, kunnen bij Readynez ook kijken naar Unlimited Security Training of contact opnemen om opleidingsbehoeften rond NIS2 en security governance te bespreken.
NIS2 is de EU-richtlijn voor een hoger niveau van cybersecurity en digitale weerbaarheid in de Europese Unie. De richtlijn verplicht organisaties in bepaalde sectoren om risico’s te beheren, passende beveiligingsmaatregelen te nemen, incidenten te melden en governance rond cybersecurity aantoonbaar te organiseren.
NIS2 is een EU-richtlijn en wordt in Nederland toegepast via nationale wetgeving. Nederlandse organisaties moeten daarom niet alleen naar de Europese richtlijn kijken, maar ook naar Nederlandse implementatieregels, bevoegde autoriteiten en sectorspecifieke aanwijzingen.
Dat hangt af van sector, type dienst, omvang en soms de specifieke maatschappelijke rol van de organisatie. NIS2 onderscheidt essentiële entiteiten en belangrijke entiteiten. Sectoren zoals energie, zorg, transport, digitale infrastructuur, financiële diensten, ICT-dienstbeheer, overheid en bepaalde productie- en digitale diensten kunnen relevant zijn.
Bij significante incidenten wordt doorgaans gewerkt met een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Organisaties moeten deze termijnen vertalen naar een intern T0-proces, zodat duidelijk is wanneer de klok begint te lopen en wie welke melding voorbereidt.
ISO/IEC 27001 kan een sterke basis bieden, omdat het helpt met risicobeheer, beleid, controls, audits en continue verbetering. Het is echter geen automatische NIS2-vrijstelling. Organisaties moeten expliciet toetsen of governance, meldplicht, leveranciersrisico en sectorspecifieke eisen voldoende zijn afgedekt.
Voor de richtlijn zelf zijn EUR-Lex en ENISA belangrijke Europese bronnen. Voor Nederlandse toepassing zijn publicaties van de Rijksoverheid, het NCSC en de relevante sectorale toezichthouder belangrijk. Bij twijfel over toepasselijkheid of verplichtingen is juridisch en sectorspecifiek advies verstandig.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
U bekijkt onze Netherlands (EUR) site van United States
Wilt u de site bekijken in
English
met prijzen in
Dollar?