Maurice Müller
Senior Content Manager
Maurice Müller is journalist en content strategist met ervaring op het gebied van zowel gedrukte als digitale media. Bij Formalize vertaalt hij complexe onderwerpen op het gebied van compliance en regelgeving naar duidelijke, praktische inhoud voor compliance-, risico- en beveiligingsprofessionals in heel Europa.
Belangrijkste punten:
De NIS 2-vereisten kunnen worden onderverdeeld in vier praktische compliancegebieden: verantwoordingsplicht van het management, risicobeheersmaatregelen, incidentmelding en beveiliging van de toeleveringsketen.
De richtlijn is van toepassing op “essentiële” en “belangrijke” entiteiten, ingedeeld naar sector en bedrijfsgrootte.
Bij ernstige incidenten moet binnen 24 uur een vroegtijdige waarschuwing worden gegeven, binnen 72 uur een volledige melding worden gedaan en binnen een maand een eindrapport worden ingediend.
Boetes bedragen maximaal € 10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten, en € 7 miljoen of 1,4% voor belangrijke entiteiten.
ISO 27001 dekt naar schatting 70 tot 80% van NIS 2. De rest vereist nog steeds directe aandacht.
Governanceteams hebben de afgelopen twee jaar besteed aan het in zich opnemen van wat NIS 2 nu eigenlijk verandert. Voor velen is het eerlijke antwoord nog steeds: “We weten het niet helemaal zeker.” Die twijfel is begrijpelijk. NIS 2 heeft niet alleen een checklist bijgewerkt. Het heeft de verantwoordelijkheden opnieuw ingedeeld, bepaald hoe snel incidenten moeten worden gemeld en hoe ver een organisatie in de toeleveringsketen moet kijken. Het verkrijgen van een duidelijk, gestructureerd beeld van de vereisten is de eerste echte stap om die kloof te dichten.
Wat zijn de vereisten van de NIS 2-richtlijn?
NIS 2, officieel Richtlijn (EU) 2022/2555, is de cyberbeveiligingsrichtlijn van de EU voor essentiële en belangrijke entiteiten. De richtlijn verplicht organisaties die onder het toepassingsgebied vallen om cyberbeveiligingsrisico’s te beheren met verantwoordingsplicht op bestuursniveau, en om dit aan te tonen, niet alleen te documenteren.
Voor een volledig overzicht van wat NIS 2 is, wie het heeft opgesteld en waarom, zie Wat is NIS 2?. Dit artikel richt zich op wat compliance in de praktijk daadwerkelijk vereist.
De 4 belangrijkste compliancegebieden van de NIS 2-vereisten
1. Verantwoordingsplicht van het management en governance
Het topmanagement moet de maatregelen van de organisatie op het gebied van cyberbeveiligingsrisico’s goedkeuren. Het moet actief toezicht houden op de uitvoering van die maatregelen en zelf de verplichte cyberbeveiligingstrainingen volgen. Dit kan niet worden gedelegeerd. NIS 2 maakt cyberbeveiliging tot een verantwoordelijkheid op bestuursniveau, en niet iets dat binnen de IT-afdeling blijft.
2. Risicobeheersmaatregelen
Artikel 21 beschrijft ten minste tien basismaatregelen die organisaties moeten implementeren. Deze hebben betrekking op gebieden zoals risicoanalyse, encryptie, toegangscontroles, meervoudige authenticatie en procedures voor incidentafhandeling. Dit zijn geen abstracte principes. Auditors verwachten dat deze daadwerkelijk worden toegepast, en niet alleen worden gedocumenteerd.
3. Termijnen voor incidentmelding
Bij significante incidenten geldt een strikte, gefaseerde termijn: een vroegtijdige waarschuwing binnen 24 uur, een volledige incidentmelding binnen 72 uur en een eindrapport binnen een maand na die melding. De termijn van 24 uur is zonder uitzonderingen. Teams die het proces niet hebben geoefend vóór een echt incident, lopen het grootste risico deze termijn te missen.
4. Beveiliging van de toeleveringsketen
Organisaties moeten de cyberbeveiligingsstatus van hun directe verkopers, leveranciers en dienstverleners evalueren en continu monitoren. Een zwakke schakel in de beveiliging van een leverancier wordt een risico voor de organisatie zelf op het moment dat die leverancier in aanraking komt met de systemen of gegevens van de organisatie.
De NIS 2-compliancechecklist
NIS 2 laat geen ruimte voor giswerk wat betreft de basisvereisten. Artikel 21, lid 2, somt tien basismaatregelen op die elke onder de regeling vallende organisatie moet nemen. Hieronder volgt wat u voor elke maatregel concreet moet controleren.
NIS 2-vereiste | Wat moet worden gecontroleerd |
|---|---|
Risicoanalyse en beleid inzake beveiliging van informatiesystemen | Heeft u goedgekeurd en regelmatig geëvalueerd beveiligings- en risicobeleid? |
Incidentafhandeling | Is er een gedocumenteerd proces voor het opsporen, melden en reageren op incidenten? |
Bedrijfscontinuïteit en crisisbeheer | Heeft u plannen voor back-upbeheer, noodherstel en crisisbeheer? |
Beveiliging van de toeleveringsketen | Worden de beveiligingspraktijken van uw leveranciers en dienstverleners daadwerkelijk beoordeeld, en niet alleen verondersteld? |
Beveiliging bij de aanschaf, ontwikkeling en het onderhoud van systemen | Is het afhandelen en melden van kwetsbaarheden geïntegreerd in de manier waarop u systemen aanschaft en onderhoudt? |
Beleid om de effectiviteit van beveiligingsmaatregelen te beoordelen | Test u regelmatig of uw controles daadwerkelijk werken, en niet alleen of ze bestaan? |
Cyberhygiëne en beveiligingstraining | Is er een verplichte, terugkerende training in beveiligingsbewustzijn voor het personeel? |
Cryptografie en encryptie | Heeft u een beleid dat bepaalt wanneer en hoe encryptie wordt gebruikt? |
Beveiliging van personeel, toegangscontrole en activabeheer | Zijn toegangsrechten gekoppeld aan rollen en is er een actuele inventaris van activa? |
Meervoudige authenticatie en beveiligde communicatie | Wordt MFA gehandhaafd en zijn noodcommunicatiekanalen beveiligd? |
Wie moet voldoen aan de NIS 2-compliancevereisten?
NIS 2 verdeelt organisaties in twee niveaus, op basis van sector en omvang.
Essentiële entiteiten zijn grote organisaties met meer dan 250 werknemers of een jaaromzet van meer dan € 50 miljoen, die actief zijn in de 11 sectoren die de richtlijn als het meest kritiek beschouwt. Deze sectoren zijn energie, transport, bankwezen, infrastructuur voor financiële markten, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart.
Belangrijke entiteiten zijn middelgrote organisaties met meer dan 50 werknemers of een jaaromzet van meer dan € 10 miljoen in diezelfde sectoren. Hieronder vallen ook middelgrote en grote organisaties in zeven aanvullende sectoren: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, productie en distributie van levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.
Volgens de eigen schatting van de Europese Commissie van november 2025 vallen in de hele EU ongeveer 160.000 organisaties in een van deze twee categorieën; dit cijfer is naar boven bijgesteld ten opzichte van een oorspronkelijke schatting uit 2020 van 110.000, toen de richtlijn daadwerkelijk werd geïmplementeerd.
Essentiële entiteiten | Belangrijke entiteiten | |
|---|---|---|
Drempelwaarde voor organisatiegrootte | Meer dan 250 werknemers of € 50 miljoen omzet | Meer dan 50 werknemers of € 10 miljoen omzet |
Sectoren | Bijlage I (11 zeer kritieke sectoren) | Bijlage I of Bijlage II (in totaal 18 sectoren) |
Toezicht | Proactief, doorlopend | Reactief, naar aanleiding van incidenten of klachten |
Maximale boete | € 10 miljoen of 2% van de wereldwijde omzet | € 7 miljoen of 1,4% van de wereldwijde omzet |
Een handvol organisaties, waaronder verleners van gekwalificeerde vertrouwensdiensten, DNS-dienstverleners en registers van topleveldomeinen, worden ongeacht hun omvang als essentieel aangemerkt.
NIS 2-compliance stroomlijnen met Formalize
De meeste organisaties beginnen hun NIS 2-werk op dezelfde manier: een spreadsheet, een map in een gedeelde drive en een alsmaar groter wordend gevoel dat er iets over het hoofd wordt gezien. Die aanpak loopt al snel vast. Er kan niet worden afgedwongen wie verantwoordelijk is voor een controle. Niemand kan eraan worden herinnerd dat een beoordeling achterstallig is. Ook kan er niet op verzoek bewijsmateriaal worden geleverd wanneer een auditor daarom vraagt.
De NIS 2-compliancesoftware van Formalize vervangt die gefragmenteerde opzet door een gestructureerd systeem dat is opgebouwd rond dezelfde vier hierboven genoemde compliancegebieden. Goedkeuringsworkflows en dashboards voor het management bieden het management het overzicht dat de governance-eisen van NIS 2 daadwerkelijk vragen, in plaats van een beleid dat niemand buiten de IT-afdeling ooit te zien krijgt. Controles, taken en bewijsmateriaal staan op één plek, direct gekoppeld aan wat de richtlijn vereist. Klaar zijn voor een audit betekent niet dat u door oude e-mails moet spitten.
Klaar om het zelf te proberen?
Boek een demo die is afgestemd op uw eigen compliancewerkzaamheden, geen standaard presentatie.
De grotere, minder zichtbare kosten van het handmatig uitvoeren van NIS 2-werkzaamheden zijn de personeelskosten. Formalize is juist ontwikkeld om de repetitieve onderdelen te automatiseren: herinneringen, periodieke beoordelingen, workflows voor incidenten. Dat zijn de taken die anders vaak aanleiding geven om iemand nieuw aan te nemen of het contract van een consultant voor onbepaalde tijd te verlengen. En omdat de meeste organisaties het niet bij NIS 2 laten, kunnen de eenmaal in kaart gebrachte maatregelen worden doorgetrokken naar ISO 27001, de AVG en andere toekomstige regelgeving. Het is niet nodig om elke keer opnieuw vanaf nul te beginnen.
Formalize biedt ook een gratis NIS 2-zelfbeoordeling en 22 vooraf gedefinieerde NIS 2-controles die al aan de richtlijn zijn gekoppeld, voor teams die liever een concreet startpunt hebben dan helemaal vanaf nul te beginnen.
Deadlines voor NIS 2-compliance
De lidstaten moesten NIS 2 uiterlijk op 17 oktober 2024 in nationaal recht omzetten, waarbij de verplichtingen vanaf de volgende dag van kracht zouden zijn. In de praktijk liep die termijn in veel landen vertraging op. Vanaf medio 2026 is de nationale NIS 2-wetgeving in 23 van de 27 lidstaten volledig van kracht. De overige vier, Frankrijk, Ierland, Nederland en Spanje, zijn vanwege de vertraging voor het Hof van Justitie van de EU gedaagd.
Die tijdelijke oplossing verandert niets aan wat organisaties zouden moeten doen. Als u onder het toepassingsgebied valt, is de nationale wetgeving al van kracht of volgt deze binnenkort. Dat geldt ongeacht in wanneer de wetgeving in uw land precies van kracht wordt. Wachten op een specifieke lokale deadline voordat u begint, is een verloren zaak. Begin nu met de gap-analyse. Beschouw de lokale omzettingsdatum als een harde deadline in plaats van een flexibele.
Sancties voor non-compliance
De boetes variëren afhankelijk van het type entiteit. Essentiële entiteiten kunnen een boete krijgen van maximaal € 10 miljoen, of 2% van de wereldwijde, jaarlijkse omzet, afhankelijk van welk bedrag het hoogst is. Belangrijke entiteiten kunnen een boete krijgen van maximaal € 7 miljoen, of 1,4%, volgens dezelfde criteria.
Naast boetes krijgen essentiële entiteiten te maken met een strengere consequentie. Op grond van artikel 32 kunnen nationale autoriteiten een tijdelijk verbod opleggen aan een met naam genoemde persoon, bijvoorbeeld een CEO of wettelijke vertegenwoordiger, om überhaupt nog leidinggevende functies uit te oefenen. Dit volgt op een bewezen overtreding. Deze specifieke bevoegdheid geldt voor essentiële entiteiten. Belangrijke entiteiten vallen onder een afzonderlijke, over het algemeen minder strenge handhavingsprocedure. Hoe dan ook, het idee is dezelfde. NIS 2 maakt van cyberbeveiligingsfalen een persoonlijke, en niet alleen een zakelijke, consequentie.
De precieze werkwijze verschilt echter per land. NIS 2 is een richtlijn, geen verordening, dus elke lidstaat zet artikel 32 om in zijn eigen nationale wetgeving. De specifieke procedure voor een bestuursverbod, wie het kan aanvragen, wat als een bewezen overtreding geldt en hoe het wordt gehandhaafd, hangt af van de manier waarop uw land de richtlijn heeft geïmplementeerd, en niet van een EU-brede procedure.