Terug
d0eee60cb480e159efa921803e04bb704bed9229

NIS2-richtlijn: Europese cybersecurity wetgeving

De NIS2-richtlijn heeft als doel om de digitale weerbaarheid van organisaties structureel te verbeteren. De richtlijn, die in Nederland wordt opgenomen in de Cyberbeveiligingswet (Cbw), is bedoeld om de impact van cyberincidenten te verkleinen en de continuïteit van essentiële diensten beter te beschermen. Voor veel organisaties betekent NIS2 een flinke aanscherping van bestaande eisen op het gebied van informatiebeveiliging en risicomanagement. 

Kader Informatiebeveiliging

Wat is de NIS2-richtlijn?

NIS2 staat voor Network and Information Security Directive 2. De NIS2-richtlijn is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. Waar de eerste richtlijn zich vooral richtte op een beperkte groep vitale aanbieders, heeft NIS2 een veel bredere reikwijdte. Meer sectoren en meer organisaties vallen onder de nieuwe verplichtingen. 

Met de NIS2-wetgeving wil de Europese Unie de digitale weerbaarheid verhogen in een tijd waarin cyberdreigingen toenemen, ketens steeds complexer worden en digitale afhankelijkheid groeit. De richtlijn stelt daarom strengere eisen aan onder andere: 

  • risicobeheersing;

  • incidentafhandeling;

  • beveiliging van leveranciers;

  • verantwoordelijkheid van bestuurders. 

NIS2 is geen technische norm, maar een wettelijk kader. Organisaties moeten zelf aantonen dat zij passende maatregelen hebben getroffen om cyberrisico’s te beheersen.

Voor wie geldt NIS2?

NIS2 is van toepassing op organisaties die actief zijn in zogenoemde essentiële en belangrijke sectoren. Daarbij wordt niet alleen gekeken naar de sector, maar ook naar de omvang van de organisatie.

In grote lijnen geldt de NIS2-wetgeving voor organisaties die:

  • Actief zijn in aangewezen sectoren, zoals energie, zorg, transport, digitale dienstverlening, industrie en overheidsondersteunende diensten;
  • Minimaal 50 medewerkers hebben óf een jaaromzet van €10 miljoen of meer.

Essentiële en belangrijke entiteiten

De richtlijn maakt onderscheid tussen:

  • Essentiële entiteiten, zoals energiebedrijven, zorginstellingen en digitale infrastructuur;
  • Belangrijke entiteiten, waaronder veel IT-dienstverleners, productiebedrijven en logistieke organisaties.

Voor beide groepen gelden grotendeels dezelfde inhoudelijke verplichtingen, maar het toezicht en de handhaving verschillen.

Veel organisaties realiseren zich nog niet dat zij onder NIS2 vallen. Zeker bedrijven die onderdeel zijn van een keten met vitale partijen, krijgen indirect ook te maken met strengere eisen.

Kader Digital - 24

De vier belangrijkste NIS2-verplichtingen

NIS2 verplicht organisaties om cybersecurity structureel en aantoonbaar te organiseren. Het gaat nadrukkelijk verder dan het treffen van losse technische maatregelen. 

Belangrijke verplichtingen van de NIS2-richtlijn zijn onder andere: 

 

1) Risicomanagement en beveiligingsmaatregelen

Organisaties moeten risico’s voor hun netwerk- en informatiesystemen in kaart brengen en passende maatregelen treffen. Dit omvat onder meer:

  • Beleid en procedures voor informatiebeveiliging;
  • Technische en organisatorische maatregelen;
  • Continu evalueren en verbeteren.
2) Incidentmelding en -afhandeling

Cyberincidenten met grote impact moet je binnen 24 uur melden bij de toezichthouder en het Nationaal Cyber Security Centrum (NCSC). Organisaties moeten daarom beschikken over: 

  • Duidelijke meldprocedures;
  • Een ingericht incidentresponsproces;
  • Interne verantwoordelijkheden en escalatielijnen.
3) Beveiliging van de keten

NIS2 legt expliciet aandacht op risico’s in de toeleveringsketen. Dat betekent dat organisaties: 

  • Leveranciers en dienstverleners moeten beoordelen;
  • Afspraken over beveiliging moeten vastleggen;
  • Inzicht moeten hebben in afhankelijkheden binnen de keten.
4) Bestuurlijke verantwoordelijkheid

Het management en bestuur zijn onder NIS2 expliciet verantwoordelijk voor cybersecurity. Zij moeten: 

  • Toezicht houden op de maatregelen;
  • Voldoende kennis hebben van risico’s;
  • Kunnen worden aangesproken bij tekortkomingen.

Cyberbeveiligingswet waarschijnlijk in werking per 1 juli 2026

De NIS2-richtlijn is in 2023 vastgesteld en wordt door EU-lidstaten vertaald naar nationale wetgeving. In Nederland gebeurt dit via de Cyberbeveiligingswet (Cbw). De Cbw is inmiddels goedgekeurd door de Tweede Kamer en treedt naar verwachting in werking per 1 juli 2026.

Hoewel de exacte ingangsdatum van de NIS2-wetgeving dus nog niet vaststaat, is wel duidelijk dat organisaties nu al moeten starten met voorbereiden. Cyberweerbaarheid opbouwen, processen inrichten en beleid organiseren kost tijd — en wordt onder NIS2 actief getoetst.

“Wat ons aansprak in de samenwerking met Kader is dat zij ISO niet benaderen als een checklist, maar als een strategisch verbeterinstrument. Dankzij hun begeleiding hebben we niet alleen ons certificaat behaald, maar ook onze processen structureel versterkt.”

Mark Jansen

Lead consultant Arbeidsveiligheid

e68362af565617506d206dd79a385743e2cc9855

Subdiensten

Ontdek ons volledige dienstenaanbod voor NIS2

qhse-icon

NIS2-checklist

Doorloop acht heldere stappen en zorg dat je organisatie volledig voldoet aan de NIS2-richtlijn.

qhse-icon

NIS2 kick-off

Start met een gestructureerde kick-off en bereid je organisatie doeltreffend voor op de NIS2-verplichtingen.

Vertrouwd door organisaties zoals
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader
Technische Unie is een klant van Kader
Renewi is een klant van Kader
Erasmus MC is een klant van Kader
AKOR is actief in de bouwbranche en klant van Kader
Coca Cola is een klant van Kader
BAM is een klant van Kader
Jumbo is een klant van Kader

Hoe wij organisaties versterken

liquin-logo (1)

"Kader bleek de juiste partner. Niet alleen door inhoudelijke expertise, maar vooral door het vermogen om complexiteit terug te brengen tot heldere keuzes en werkbare structuren".

Lees het verhaal

Veelgestelde vragen

Hier vind je antwoorden op de meest gestelde vragen over ISO-certificering en onze aanpak.

De kosten van een ISO-certificering zijn afhankelijk van factoren zoals de omvang van je organisatie, het gekozen normenkader en de huidige volwassenheid van je processen. Wij starten altijd met een intake om de situatie in kaart te brengen en geven vervolgens een transparante inschatting van de benodigde inspanning en investering.

Jazeker
Contact CTA afbeelding

Heb je een vraag of wil je een afspraak maken?

Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

088-9951200

Bel ons

info@kader.nl

Mail ons

Neem contact op

Naar formulier