NIS2: Cybersecurity wordt verplicht, voor veel meer organisaties dan je denkt
NIS2 (Network and Information Security Directive 2) is een Europese richtlijn die de cybersecurity-eisen voor organisaties in kritieke sectoren fors aanscherpt. NIS2 vervangt de oude NIS-richtlijn uit 2016 en breidt de reikwijdte uit: waar onder NIS1 enkele honderden organisaties vielen, zijn dat onder NIS2 vele duizenden, alleen al in Nederland.
In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (Cbw). De wet legt verplichtingen op rond risicomanagement, incidentmeldingen, bestuurlijke verantwoordelijkheid en toezicht. Toezichthouders krijgen ruime bevoegdheden, inclusief boetes die kunnen oplopen tot tientallen miljoenen euro's.
Voor wie is NIS2 relevant?
Veel organisaties weten nog niet of ze onder NIS2 vallen. Vaak vallen ook leveranciers binnen de keten onder de eisen, ook al staan ze niet rechtstreeks in de wettekst genoemd.
NIS2 maakt onderscheid tussen 'essentiële' en 'belangrijke' entiteiten. Beide moeten aan de eisen voldoen; alleen het toezichtsregime verschilt. De richtlijn raakt onder andere:
Energie, water, transport, banken, financiële infrastructuur.
Zorgaanbieders, productie en distributie van geneesmiddelen, medische hulpmiddelen.
Digitale infrastructuur: cloudleveranciers, datacenters, DNS-aanbieders, contentplatforms.
Postdiensten, afvalbeheer, productie en distributie van chemische stoffen, levensmiddelen.
Onderzoeksorganisaties en bepaalde delen van de overheid.
Productie van elektronica, voertuigen, machines en meer.
Waar moet je aan voldoen?
NIS2 stelt eisen op tien thema's, waaronder:
Risicoanalyse en informatiebeveiligingsbeleid.
Incidentbehandeling en -meldingen (binnen 24 uur een vroege waarschuwing, binnen 72 uur een melding, binnen een maand een eindrapport).
Bedrijfscontinuïteit en crisisbeheer.
Toeleveringsketenbeveiliging: je bent verantwoordelijk voor de cybersecurity van je leveranciers.
Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen.
Beleid voor beoordeling van de doeltreffendheid van cybersecuritymaatregelen.
Cybersecurity-hygiëne en awareness-training.
Cryptografie en encryptie.
Personeelsbeveiliging en toegangsbeheer.
Multi-factor authenticatie en versleutelde communicatie.
Een specifiek onderdeel van NIS2 is de bestuurdersaansprakelijkheid: directie en bestuur worden persoonlijk verantwoordelijk gehouden voor het toezicht op de implementatie van de maatregelen.
Hoe helpt Rethink bij NIS2 compliance?
We helpen organisaties bepalen of ze onder NIS2 vallen, een gap-analyse uitvoeren tegen de eisen, en de noodzakelijke maatregelen implementeren. Een goede basis is vaak een ISO 27001-managementsysteem; dat dekt een groot deel van de NIS2-eisen. Voor wat NIS2-specifiek toevoegt (incidentmeldingen, keten, bestuurlijke verantwoordelijkheid) zorgen we voor concrete inrichting.
Voor doorlopend beheer kan onze CISO de rol oppakken, inclusief de bestuurlijke rapportage die NIS2 vraagt.
Let op: Rethink Security geeft geen juridisch advies. Voor specifieke juridische vraagstukken rond NIS2 / Cyberbeveiligingswet werken we samen met gespecialiseerde juristen.Veelgestelde vragen
-
De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet. De wet treedt op 15 augustus 2026 in werking en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni). Voor de meeste sectoren gelden de verplichtingen direct vanaf die datum, zonder overgangstermijn.
-
Organisaties zijn zelf verantwoordelijk om te toetsen of ze onder de Cyberbeveiligingswet vallen. De wet geldt voor essentiële en belangrijke organisaties in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Bepalend zijn de sector én de omvang (grofweg vanaf 50 medewerkers of 10 miljoen euro omzet). Let op: ook als je zelf buiten de wet valt, kun je er via de keten mee te maken krijgen, doordat klanten die er wél onder vallen eisen aan hun leveranciers stellen.
-
Ja, een ISO 27001-managementsysteem dekt een groot deel van de zorgplicht af en geeft een flinke voorsprong. Het is echter geen automatisch bewijs van naleving: de wet stelt aanvullende eisen aan onder meer incidentmelding, registratie en bestuurlijke verantwoordelijkheid. Een gerichte gap-analyse maakt zichtbaar waar het verschil zit.
-
Ja. De wet legt de verantwoordelijkheid voor het toezicht op de maatregelen expliciet bij het bestuur. Bestuurders moeten de maatregelen goedkeuren, toezien op de uitvoering en aantoonbaar kennis hebben van cyberrisico's. Bij ernstige nalatigheid kunnen zij persoonlijk aansprakelijk worden gesteld.
10+ Jaar
ervaring
Expertise
Menselijk &
pragmatisch
Geperfectioneerde aanpak
Bij 100+
organisaties
Bewezen succes
Klaar voor de NIS2?
In een eerste gesprek bepalen we samen of je onder NIS2 valt en wat de logische volgende stap is. Geen verkooppraatje, gewoon een open gesprek.