De NIS2-richtlijn is in Nederland nog niet volledig van kracht. De Europese deadline voor omzetting was oktober 2024, maar Nederland heeft die termijn niet gehaald. De nationale implementatiewet, de Cyberbeveiligingswet, is op het moment van schrijven (2026) nog in de afrondende fase van het wetgevingsproces. Organisaties in vitale sectoren doen er verstandig aan zich nu al voor te bereiden, want de wet komt eraan. Dit artikel beantwoordt de meest gestelde vragen over NIS2 in Nederland.
Is de NIS2-richtlijn al van kracht in Nederland?
De NIS2-richtlijn is op Europees niveau van kracht sinds januari 2023, maar Nederland heeft de richtlijn nog niet volledig omgezet in nationale wetgeving. De deadline voor lidstaten was 17 oktober 2024. Nederland heeft die termijn gemist en werkt aan de Cyberbeveiligingswet als implementatiewet. In 2026 bevindt dit wetgevingstraject zich in een gevorderd stadium, maar de wet is nog niet definitief aangenomen.
Dat betekent niet dat organisaties stil kunnen zitten. De Europese richtlijn zelf beschrijft al duidelijk welke verplichtingen gelden, en toezichthouders bereiden zich voor op handhaving zodra de wet in werking treedt. Wie nu begint met voorbereidingen, voorkomt een inhaalrace op het moment dat de Cyberbeveiligingswet alsnog wordt aangenomen. Bovendien verwachten zakelijke partners en opdrachtgevers in toenemende mate dat je aantoonbaar veilig werkt, ongeacht de formele wettelijke status.
Welke organisaties vallen onder de NIS2-wetgeving?
NIS2 is van toepassing op middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt. Concreet gaat het om organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro, actief in aangewezen sectoren. Kleine bedrijven vallen in de meeste gevallen buiten de scope, tenzij ze een kritieke rol vervullen in een vitale keten.
Essentiële sectoren
Organisaties in de volgende sectoren vallen onder de strengste categorie van NIS2 en worden aangemerkt als essentiële entiteiten:
- Energie (elektriciteit, gas, olie)
- Transport (luchtvaart, spoor, wegvervoer, maritiem)
- Gezondheidszorg (ziekenhuizen, laboratoria, farmaceutische industrie)
- Drinkwater en afvalwater
- Digitale infrastructuur (datacenters, clouddiensten, internetknooppunten)
- Financiële sector (banken, financiële marktinfrastructuur)
Belangrijke sectoren
Naast essentiële entiteiten kent NIS2 ook een categorie van belangrijke entiteiten. Hier gelden iets minder strenge toezichtseisen, maar de inhoudelijke verplichtingen zijn grotendeels gelijk:
- Post- en koeriersdiensten
- Afvalbeheer
- Chemische industrie
- Voedingsindustrie
- Maakindustrie van kritieke producten
- Digitale aanbieders (zoekmachines, online marktplaatsen, sociale netwerken)
Ook organisaties die niet zelf in een vitale sector actief zijn, maar als toeleverancier werken voor essentiële entiteiten, komen steeds vaker in aanraking met NIS2-eisen via contractuele verplichtingen van hun opdrachtgevers.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.
Wat zijn de verplichtingen onder NIS2 voor netwerkbeveiliging?
NIS2 verplicht organisaties tot een reeks concrete maatregelen op het gebied van risicobeheer, beveiliging van netwerk- en informatiesystemen, en het melden van incidenten. De kern is dat je als organisatie aantoonbaar grip hebt op je digitale risico’s en dat je incidenten tijdig meldt bij de bevoegde toezichthouder.
De belangrijkste verplichtingen voor netwerkbeveiliging zijn:
- Risicoanalyse en beveiligingsbeleid: Je documenteert welke risico’s je netwerk loopt en welke maatregelen je neemt om die te beheersen.
- Beveiliging van de toeleveringsketen: Je beoordeelt ook de beveiligingspraktijken van leveranciers en partners die toegang hebben tot je systemen.
- Toegangsbeheer en authenticatie: Sterke authenticatie en strikte toegangscontrole zijn verplicht voor kritieke systemen.
- Encryptie: Gevoelige gegevens moeten versleuteld worden verzonden en opgeslagen. Encryptie van netwerkverkeer is daarbij een basismaatregel.
- Continuïteitsplanning: Je hebt een plan voor herstel na incidenten, inclusief back-ups en noodprocedures.
- Meldplicht: Significante incidenten moeten binnen 24 uur gemeld worden bij de toezichthouder, met een volledig rapport binnen 72 uur.
Voor organisaties met fysieke netwerkinfrastructuur geldt ook dat beveiliging op laag 1 en 2 van het OSI-model aandacht verdient. Realtime bewaking van glasvezelverbindingen is een voorbeeld van een maatregel die bijdraagt aan aantoonbare controle over de fysieke netwerklaag.
Wat zijn de boetes bij niet-naleving van NIS2?
NIS2 introduceert forse sancties voor organisaties die de verplichtingen niet nakomen. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximumboete van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties kent NIS2 ook persoonlijke aansprakelijkheid voor bestuurders. Toezichthouders kunnen in ernstige gevallen tijdelijke schorsing van leidinggevenden opleggen als een organisatie structureel tekortschiet. Dit maakt NIS2 wezenlijk anders dan eerdere cybersecurityregelgeving, waarbij de verantwoordelijkheid zelden zo direct bij het management werd gelegd.
Het is belangrijk te begrijpen dat handhaving niet draait om het afvinken van een lijst. Toezichthouders kijken naar de volwassenheid van je beveiligingsaanpak, de kwaliteit van je risicoanalyse en hoe je omgaat met incidenten. Een organisatie die aantoonbaar werk maakt van beveiliging maar een incident niet tijdig meldt, loopt een ander risico dan een organisatie die structureel geen maatregelen neemt.
Hoe bereid je een organisatie voor op NIS2-compliance?
Een goede voorbereiding op NIS2-compliance begint met inzicht: weet je welke systemen en processen kritiek zijn, welke risico’s er spelen en welke maatregelen er al zijn? Vanuit dat inzicht bouw je stap voor stap naar een aantoonbaar beveiligingsniveau dat voldoet aan de eisen van de wet.
Een praktische aanpak ziet er als volgt uit:
- Bepaal of je onder NIS2 valt: Controleer je sector, omvang en rol in de keten. Twijfel je? Ga ervan uit dat je in scope bent en werk vanuit die aanname.
- Voer een gap-analyse uit: Vergelijk je huidige beveiligingsmaatregelen met de eisen van NIS2. Breng in kaart waar de grootste tekortkomingen zitten.
- Stel een risicoregister op: Documenteer welke risico’s je netwerk en informatiesystemen lopen en welke maatregelen je neemt om die risico’s te beheersen.
- Beveilig de toeleveringsketen: Maak afspraken met leveranciers over beveiligingseisen en leg die contractueel vast.
- Implementeer technische maatregelen: Denk aan encryptie, toegangsbeheer, monitoring van je netwerk en procedures voor patchbeheer.
- Train medewerkers en betrek het bestuur: NIS2 legt verantwoordelijkheid bij het management. Zorg dat leidinggevenden begrijpen wat de wet inhoudt en wat hun rol is.
- Stel een meldprocedure op: Zorg dat je weet hoe je een incident meldt, bij wie, en binnen welke termijnen.
Bescherming van gevoelige gegevens die over je netwerk reizen is daarbij een concreet startpunt. Gevoelige gegevens beveiligen op netwerkniveau vormt een fundament waarop verdere compliance-maatregelen kunnen worden gebouwd.
Hoe wij organisaties helpen bij NIS2-compliance
NIS2-compliance is geen eenmalig project, maar een doorlopend proces van risicobeheer, technische maatregelen en aantoonbaarheid. Wij helpen organisaties in vitale sectoren om dit proces concreet en beheersbaar te maken, vanuit onze expertise in netwerkinfrastructuur en beveiliging op laag 1 en 2.
Wat wij voor je kunnen betekenen:
- Gap-analyse en advies: We brengen in kaart waar je netwerk en beveiligingsmaatregelen tekortschieten ten opzichte van NIS2-eisen.
- Encryptie van netwerkverkeer: We implementeren laag 1 en laag 2 encryptieoplossingen die gevoelige data beschermen, ook op fysiek niveau.
- Realtime netwerkmonitoring: We zorgen voor continue zichtbaarheid op je netwerkinfrastructuur, zodat afwijkingen en incidenten snel worden gesignaleerd.
- Beveiliging van kritieke verbindingen: Van glasvezelmonitoring tot beveiliging tegen toekomstige bedreigingen, we denken mee over de lange termijn.
- Vendor-onafhankelijk advies: We werken met oplossingen van partners zoals Nokia, Cisco, Huawei en HPE/Aruba, en kiezen altijd wat het beste past bij jouw risicoprofiel en sector.
Wil je weten wat NIS2 concreet betekent voor jouw organisatie en waar je nu staat? Neem contact met ons op voor een vrijblijvend gesprek.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.


