Wat is NIS2?
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht, zonder overgangsperiode. Dit is wat je moet weten.
NIS2 in het kort
NIS2 (Network and Information Security Directive 2) is de Europese cyberbeveiligingsrichtlijn die organisaties in kritieke en belangrijke sectoren verplicht om hun digitale weerbaarheid aantoonbaar op orde te hebben. In Nederland is de richtlijn vertaald naar nationale wetgeving: de Cyberbeveiligingswet, sinds 15 augustus 2026 van kracht. NIS2 is de opvolger van de eerste NIS-richtlijn uit 2016, maar dan breder, strenger en met scherper toezicht.
Waarom nu?
Cyberaanvallen zijn de afgelopen jaren grootschaliger en geraffineerder geworden, en richten zich steeds vaker niet op één bedrijf, maar op hele ketens van toeleveranciers. De eerste NIS-richtlijn dekte te weinig sectoren en liet te veel ruimte voor verschillen tussen EU-landen. NIS2 trekt dat recht: hogere eisen, meer sectoren onder de wet, en duidelijke sancties als het misgaat.
Voor wie geldt NIS2?
Naar schatting vallen ruim 8.000 organisaties in Nederland rechtstreeks onder de wet, verdeeld over 18 sectoren, van energie, zorg en drinkwater tot digitale infrastructuur, ICT-dienstverlening en maakindustrie. Of jouw organisatie eronder valt, hangt af van je sector én omvang: grofweg 50 of meer medewerkers, of meer dan €10 miljoen omzet én balanstotaal. Er zijn twee categorieën: essentiële entiteiten (grote organisaties in vitale sectoren, met actief toezicht) en belangrijke entiteiten (middelgrote organisaties, met toezicht achteraf).
Ook niet rechtstreeks onder de wet? Reken er niet te snel op
De ruim 8.000 organisaties die rechtstreeks onder NIS2 vallen, zijn maar het topje van de ijsberg. Iedere organisatie die onder de wet valt, is namelijk zelf verplicht om de digitale veiligheid van haar eigen toeleveranciers en dienstverleners te beoordelen en te bewaken, de zogeheten ketenverantwoordelijkheid. In de praktijk betekent dit dat grote, direct gereguleerde bedrijven hun beveiligingseisen gewoon doorschuiven naar de partijen waarmee ze werken: hun IT-leverancier, hun softwarepartner, hun logistieke dienstverlener, hun accountant, hun marketingbureau. Kun jij niet aantonen dat je basis op orde is, dan loop je het risico dat een opdracht, een contract of een hele klantrelatie stilzwijgend naar een concurrent gaat die dat wel kan. Met andere woorden: ook als je zelf niet met naam en toenaam in de wet wordt genoemd, voel je de gevolgen ervan zodra een van je klanten dat wel is.
En dit is nog maar het begin
De geschiedenis van Europese cyberwetgeving laat een duidelijk patroon zien: elke volgende versie dekt meer sectoren, meer organisaties en strengere eisen. De eerste NIS-richtlijn uit 2016 gold voor een handvol sectoren; NIS2 raakt er inmiddels achttien, met duizenden organisaties die rechtstreeks verplichtingen krijgen. Tel daar de ketenverantwoordelijkheid bij op, en het is reeel om te verwachten dat de kring van organisaties die met verplichte cyberweerbaarheid te maken krijgt, direct via wetgeving, of indirect omdat een klant het eist, de komende jaren alleen maar groter wordt. Nu voorsorteren is dus geen overdreven voorzichtigheid, maar een kwestie van tijd.
Wat moet je concreet doen?
De wet kent twee hoofdverplichtingen. Een zorgplicht: je moet kunnen aantonen dat je digitale weerbaarheid op orde is, met onder meer een risicoanalyse, een incidentresponsplan, beveiligde ketenafspraken, personeelstraining en technische maatregelen. En een meldplicht: bij een ernstig incident meld je dit binnen 24 uur, volgt een update binnen 72 uur, en een eindrapport binnen een maand.
Gevolgen bij niet voldoen
Niet voldoen is geen kwestie van een boze brief. Toezichthouders kunnen boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiele entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten, Het hoogste bedrag geldt. Bestuurders zijn persoonlijk aansprakelijk als opzet of grove nalatigheid wordt vastgesteld. En anders dan bij eerdere wetgeving is er geen overgangsperiode: de verplichtingen gelden per direct.
Weet jij zeker dat je organisatie klaar is?
Download de checklist om in tien minuten te zien waar je staat, of plan een vrijblijvend gesprek met KNDIT. We denken met je mee, of je nu rechtstreeks onder de wet valt of via de keten aan de eisen van een klant moet voldoen.