Terug
d0eee60cb480e159efa921803e04bb704bed9229

NIS2 implementeren en voldoen aan Cyberbeveiligingswet

De NIS2-richtlijn stelt strengere eisen aan de digitale weerbaarheid van organisaties in essentiële en belangrijke sectoren. In Nederland zijn deze eisen uitgewerkt in de Cyberbeveiligingswet. Daardoor is informatiebeveiliging niet langer alleen een verantwoordelijkheid van IT; ook bestuur, risicomanagement, bedrijfscontinuïteit, leveranciers en medewerkers spelen een belangrijke rol.

De eerste vraag is niet direct welke technische maatregelen je moet nemen. Begin met vaststellen of jouw organisatie onder de wet valt, welke processen en systemen binnen de reikwijdte liggen en welke maatregelen je al hebt ingericht.

Kader Informatiebeveiliging

Wat is NIS2?

NIS2 staat voor Network and Information Security Directive 2. Het is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging. De richtlijn heeft als doel om in de Europese Unie een hoog en meer uniform niveau van cyberbeveiliging te bereiken.

NIS2 bouwt voort op de oorspronkelijke NIS-richtlijn, maar heeft een bredere reikwijdte. Meer sectoren en organisaties vallen onder de regels. Ook komen er nadrukkelijkere verantwoordelijkheden voor bestuurders en krijgt beveiliging van de toeleveringsketen meer aandacht.

NIS2 is geen certificeringsnorm zoals ISO 27001. Het is een Europese richtlijn die in Nederland is uitgewerkt in nationale wetgeving. Voor Nederlandse organisaties staan de concrete verplichtingen daarom in de Cyberbeveiligingswet en de bijbehorende regelgeving.

NIS2 en de Cyberbeveiligingswet

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Deze wet vervangt de Wet beveiliging netwerk- en informatiesystemen en vormt de Nederlandse uitwerking van NIS2.

De termen NIS2 en Cyberbeveiligingswet worden vaak door elkaar gebruikt, maar betekenen niet precies hetzelfde:

  • NIS2 is de Europese richtlijn.
  • De Cyberbeveiligingswet bevat de verplichtingen voor organisaties in Nederland.
  • Onderliggende regelgeving en sectorspecifieke besluiten werken onderdelen verder uit.
  • Sectorale toezichthouders houden toezicht op de naleving.

Wil je precies weten welke registratie-, zorg- en meldplichten in Nederland gelden? Bekijk dan ook onze pagina over de Cyberbeveiligingswet.

Voor wie geldt NIS2?

Of jouw organisatie onder de Cyberbeveiligingswet valt, hangt niet alleen af van wat voor organisatie je bent. Ook de diensten die je levert, de sector waarin je actief bent, de omvang van de organisatie en de juridische structuur kunnen een rol spelen.

De beoordeling bestaat in hoofdlijnen uit drie stappen:

  1. Bepaal of jouw organisatie een dienst levert die onder een aangewezen sector of type entiteit valt.
  2. Controleer de omvangscriteria en eventuele uitzonderingen.
  3. Bepaal of jouw organisatie wordt aangemerkt als essentiële of belangrijke entiteit.

Bij de omvangscriteria wordt onder andere gekeken naar het aantal medewerkers, de jaaromzet en het balanstotaal. Voor bepaalde soorten organisaties en overheidsinstanties gelden uitzonderingen en kan de omvang niet of anders meewegen.

Heb je meerdere juridische entiteiten, vestigingen of activiteiten in verschillende landen? Dan kan het bepalen van de reikwijdte complexer zijn. Kijk daarom niet alleen naar de handelsnaam of hoofdactiviteit, maar ook naar de juridische structuur, feitelijke dienstverlening en positie binnen de groep.

Essentiële en belangrijke entiteiten

De Cyberbeveiligingswet onderscheidt essentiële en belangrijke entiteiten. Voor beide categorieën gelden verplichtingen rond risicobeheersing, incidentmelding, registratie en bestuurlijke verantwoordelijkheid.

Het verschil zit onder meer in de manier waarop toezicht wordt gehouden:

  • Essentiële entiteiten kunnen proactief worden gecontroleerd, ook als er geen concreet incident of signaal van niet-naleving is.
  • Belangrijke entiteiten vallen in beginsel onder reactief toezicht, bijvoorbeeld na een incident of een signaal dat verplichtingen niet worden nageleefd.

De kwalificatie zegt dus niet dat informatiebeveiliging voor belangrijke entiteiten minder belangrijk is. De inhoudelijke verplichtingen zijn in veel gevallen vergelijkbaar, maar de toezichtaanpak verschilt.

Kader Digital - 24

De vier belangrijkste NIS2-verplichtingen

Organisaties die onder de Cyberbeveiligingswet vallen, moeten hun digitale weerbaarheid structureel organiseren en kunnen aantonen dat passende en evenredige maatregelen zijn genomen.

Belangrijke verplichtingen van de NIS2-richtlijn zijn onder andere: 

1) Zorgplicht en risicomanagement

Je brengt risico’s voor netwerk- en informatiesystemen in kaart en neemt maatregelen om die risico’s te beheersen. Daarbij gaat het niet alleen om technische beveiliging, maar ook om processen, rollen, gedrag en continuïteit.

Denk onder andere aan:

  • risicoanalyse en informatiebeveiligingsbeleid;
  • incidentpreventie en incidentrespons;
  • bedrijfscontinuïteit en crisisbeheersing;
  • beveiliging van leveranciers en de toeleveringsketen;
  • toegangsbeheer en authenticatie;
  • kwetsbaarheden- en patchmanagement;
  • back-up- en herstelvoorzieningen;
  • bewustwording en cyberhygiëne;
  • evaluatie van de werking van maatregelen.

De zorgplicht vraagt om een risicogerichte aanpak. Je moet dus niet alleen maatregelen vastleggen, maar ook onderbouwen waarom deze passen bij de risico’s, dienstverlening en context van jouw organisatie. De NCTV omschrijft de zorgplicht als het in kaart brengen van risico’s en het nemen van passende en evenredige maatregelen om deze te beheersen.

2) Meldplicht bij significante incidenten

Doet zich een significant cyberincident voor, dan moet dit via de daarvoor geldende procedure worden gemeld. Of een incident significant is, wordt onder meer bepaald aan de hand van de ernst, duur, impact en vastgestelde drempelwaarden.

Daarom heb je vooraf nodig:

  • duidelijke criteria voor escalatie;
  • een werkend incidentresponsproces;
  • vastgelegde verantwoordelijkheden;
  • bereikbare contactpersonen;
  • betrouwbare besluitvorming en verslaglegging;
  • afstemming met leveranciers en ketenpartners.

Wacht niet tot een incident plaatsvindt om deze werkwijze in te richten. Juist de eerste uren vragen om snelheid, duidelijkheid en betrouwbare informatie.

3) Verantwoordelijkheid van het bestuur

Cyberbeveiliging is onder de Cyberbeveiligingswet nadrukkelijk een bestuurlijke verantwoordelijkheid. Bestuurders moeten maatregelen voor het beheersen van cyberbeveiligingsrisico’s goedkeuren, toezien op de uitvoering en beschikken over voldoende kennis en vaardigheden.

Dat betekent dat NIS2 niet uitsluitend aan de CISO, security officer of IT-manager kan worden overgelaten. Cyberrisico’s moeten onderdeel worden van de reguliere besluitvorming, rapportage en risicobeheersing van de organisatie.

4) Registratieplicht

Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het daarvoor bestemde entiteitenregister. De registratie ondersteunt onder andere de communicatie met het NCSC, het sectoraal CSIRT en de bevoegde toezichthouder.

Hoe toon je NIS2-compliance aan?

Aantoonbaarheid vraagt meer dan een verzameling beleidsdocumenten. Je moet kunnen laten zien dat risico’s worden beoordeeld, maatregelen worden uitgevoerd en tekortkomingen worden opgevolgd.

Mogelijke vormen van bewijs zijn:

  • actuele risicoanalyses;
  • besluiten en goedkeuringen van bestuur of directie;
  • vastgelegde rollen en verantwoordelijkheden;
  • incidentregistraties en oefeningen;
  • leveranciersbeoordelingen;
  • auditresultaten;
  • trainingsregistraties;
  • testresultaten van back-up- en herstelprocedures;
  • rapportages over kwetsbaarheden en verbeteracties;
  • periodieke evaluaties van maatregelen.

Een interne audit of onafhankelijke gap-analyse helpt om vast te stellen of beleid, uitvoering en bewijsvoering daadwerkelijk op elkaar aansluiten.

Ook gevolgen als je niet rechtstreeks onder NIS2 valt

Niet iedere leverancier of dienstverlener valt rechtstreeks onder de Cyberbeveiligingswet. Toch kun je wel met NIS2-eisen te maken krijgen.

Organisaties die onder de wet vallen, moeten risico’s in hun toeleveringsketen beheersen. Zij kunnen daarom aanvullende voorwaarden stellen aan leveranciers en onderaannemers. Bijvoorbeeld via:

  • contractuele beveiligingseisen;
  • leveranciersvragenlijsten en assessments;
  • eisen aan incidentmelding;
  • afspraken over toegangsbeheer;
  • continuïteits- en herstelvereisten;
  • auditrechten;
  • eisen aan eigen onderaannemers.

Je bent daarmee niet automatisch zelf een essentiële of belangrijke entiteit. Wel kan aantoonbare informatiebeveiliging steeds belangrijker worden om klantrelaties, aanbestedingen en ketensamenwerking te behouden.

“Wat ons aansprak in de samenwerking met Kader is dat zij ISO niet benaderen als een checklist, maar als een strategisch verbeterinstrument. Dankzij hun begeleiding hebben we niet alleen ons certificaat behaald, maar ook onze processen structureel versterkt.”

Mark Jansen

Lead consultant Arbeidsveiligheid

e68362af565617506d206dd79a385743e2cc9855
kadergroupteamdag-124

Hoe implementeer je NIS2?

Een effectieve NIS2-implementatie begint niet met een standaard checklist. Eerst moet duidelijk zijn wat voor jouw organisatie binnen de reikwijdte valt en waar de grootste risico’s liggen.

Stap 1. Bepaal je reikwijdte

Onderzoek welke juridische entiteiten, diensten, locaties, processen en systemen relevant zijn. Neem ook groepsstructuren, uitbestede processen, cloudomgevingen, leveranciers en OT-systemen mee.

Stap 2. Breng kritieke processen en afhankelijkheden in kaart
Bekijk welke dienstverlening moet kunnen doorgaan en welke informatie, IT-, OT- en communicatiesystemen daarvoor noodzakelijk zijn. Zo voorkom je dat de scope beperkt blijft tot kantoorautomatisering.
Stap 3. Inventariseer wat al aanwezig is

Bestaande managementsystemen en maatregelen kunnen een belangrijk fundament vormen. Denk aan:

Een certificering betekent niet automatisch dat je volledig aan de Cyberbeveiligingswet voldoet. Wel kan bestaand beleid, bewijs en governance veel dubbel werk voorkomen.

Stap 4. Voer een NIS2-gap-analyse uit

Vergelijk de huidige inrichting met de relevante wettelijke en sectorspecifieke eisen. Beoordeel niet alleen of documenten bestaan, maar ook of verantwoordelijkheden duidelijk zijn en maatregelen aantoonbaar werken.

Stap 5. Maak een uitvoerbare roadmap

Prioriteer acties op basis van risico, wettelijke urgentie, afhankelijkheden en beschikbare capaciteit. Leg per actie vast:

  • wat moet worden verbeterd;
  • wie eigenaar is;
  • wanneer besluitvorming nodig is;
  • welk bewijs moet worden opgebouwd;
  • hoe de werking wordt gecontroleerd.
Stap 6. Waarborg de maatregelen
NIS2-compliance is geen eenmalig project. Risico’s, incidenten, leveranciers en dreigingen veranderen. Richt daarom een terugkerende cyclus in van monitoring, audits, bestuurlijke rapportage, evaluatie en verbetering.

Diensten voor NIS2

Bekijk welke diensten we aanbieden op het gebied van NIS2.

qhse-icon

NIS2 kick-off

Start met een gestructureerde kick-off en bereid je organisatie doeltreffend voor op de NIS2-verplichtingen.

qhse-icon

NIS2-checklist

Onze NIS2-checklist helpt je stap voor stap te beoordelen of je organisatie klaar is voor NIS2 en waar nog aandacht nodig is.

Vertrouwd door organisaties zoals
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader

Hoe wij organisaties versterken

liquin-logo (1)

"Kader bleek de juiste partner. Niet alleen door inhoudelijke expertise, maar vooral door het vermogen om complexiteit terug te brengen tot heldere keuzes en werkbare structuren".

Lees het verhaal

Veelgestelde vragen

Hier vind je antwoorden op de meest gestelde vragen over ISO-certificering en onze aanpak.

De kosten van een ISO-certificering zijn afhankelijk van factoren zoals de omvang van je organisatie, het gekozen normenkader en de huidige volwassenheid van je processen. Wij starten altijd met een intake om de situatie in kaart te brengen en geven vervolgens een transparante inschatting van de benodigde inspanning en investering.

Jazeker
Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951320

Bel ons

sales@kader.nl

Mail ons

Neem contact op

Naar formulier