Back to blog
NIS 2

Wat is NIS 2? De EU-richtlijn inzake cyberbeveiliging en wat deze voor uw organisatie betekent

NIS 2 is de herziene EU-richtlijn inzake netwerk- en informatiebeveiliging. Deze richtlijn stelt bindende cyberbeveiligingseisen vast voor organisaties in kritieke sectoren in Europa en is sinds oktober 2024 van kracht.

31.07.26
12'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller is journalist en content strategist met ervaring op het gebied van zowel gedrukte als digitale media. Bij Formalize vertaalt hij complexe onderwerpen op het gebied van compliance en regelgeving naar duidelijke, praktische inhoud voor compliance-, risico- en beveiligingsprofessionals in heel Europa.

Belangrijkste punten

  • NIS 2 is van toepassing op essentiële en belangrijke entiteiten in 18 sectoren binnen de EU.

  • De verordening schrijft risicobeheer, incidentmelding, beveiliging van de toeleveringsketen en verantwoordingsplicht van het management voor.

  • Het niet naleven van de verordening kan voor essentiële entiteiten leiden tot boetes van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet.

  • Medio 2026 hebben de meeste EU-lidstaten omzettingswetgeving aangenomen; de handhaving is al van kracht en in verschillende landen zijn de eerste boetes opgelegd.

Wat is NIS 2?

NIS 2 (officieel de Richtlijn inzake netwerk- en informatiebeveiliging 2) is EU-wetgeving die tot doel heeft de normen voor cyberbeveiliging in alle lidstaten te verhogen. Deze richtlijn vervangt de oorspronkelijke NIS-richtlijn (NIS 1) uit 2016, die een beperkter toepassingsgebied had en waarvan de handhaving per land uiteenliep.

De kerndoelstelling is duidelijk: organisaties die kritieke infrastructuur beheren of essentiële diensten verlenen, moeten cyberrisico’s actief beheren, incidenten tijdig melden en kunnen aantonen dat hun beveiligingsmaatregelen daadwerkelijk worden toegepast, en niet alleen op papier bestaan.

Waarom is NIS 2 ingevoerd?

De oorspronkelijke NIS-richtlijn (NIS 1) vertoonde aanzienlijke tekortkomingen. Het toepassingsgebied was beperkt, de lidstaten voerden de vereisten op uiteenlopende wijze uit en het toezicht liep sterk uiteen. Ondertussen was het cyberdreigingslandschap aanzienlijk veranderd: ransomware-aanvallen op ziekenhuizen, inbreuken op de toeleveringsketen en door staten gesteunde inbraken kwamen in heel Europa regelmatig voor.

NIS 2 is ingevoerd om drie specifieke tekortkomingen in NIS 1 aan te pakken: een inconsistente reikwijdte, gefragmenteerde handhaving en onvoldoende aandacht voor risico’s in de toeleveringsketen. Het resultaat is een richtlijn die meer sectoren bestrijkt, duidelijkere eisen stelt en nationale autoriteiten sterkere handhavingsbevoegdheden geeft.

Op wie is NIS 2 van toepassing?

NIS 2 is van toepassing op middelgrote en grote organisaties in 18 kritieke sectoren. Deze zijn onderverdeeld in twee categorieën.

Tot de essentiële entiteiten behoren organisaties in de sectoren energie, vervoer, het bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstbeheer, openbaar bestuur en ruimtevaart. Deze entiteiten zijn onderworpen aan proactief toezicht, waaronder regelmatige audits en inspecties ter plaatse.

Belangrijke entiteiten zijn onder meer organisaties in de post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie, productie, digitale dienstverleners en onderzoek. Deze zijn onderworpen aan reactief toezicht, wat betekent dat toezicht doorgaans pas wordt ingezet na een incident of bij aanwijzingen van non-compliance.

De omvangdrempel geldt over het algemeen voor organisaties met 50 of meer werknemers of een jaaromzet van meer dan 10 miljoen euro. Kleinere organisaties kunnen ook onder het toepassingsgebied vallen als zij actief zijn in bijzonder kritieke sectoren.

In vergelijking met NIS 1 is het toepassingsgebied aanzienlijk breder. Veel organisaties die voorheen niet onder de cyberbeveiligingswetgeving vielen, vallen nu wel onder de regeling.

Is NIS 2 van toepassing op mijn organisatie?

Als uitgangspunt kunt u de volgende vier vragen doornemen:

  1. Verleent uw organisatie diensten in de EU?

  2. Is uw organisatie actief in een van de sectoren die zijn opgenomen in bijlage I of bijlage II van de richtlijn?

  3. Wordt uw organisatie over het algemeen aangemerkt als een middelgrote of grote organisatie (50+ werknemers of een omzet van € 10 miljoen of meer)?

  4. Valt uw organisatie, ongeacht de omvang, onder het toepassingsgebied vanwege een speciale uitzondering of nationale aanwijzing?

Het voldoen aan deze algemene criteria bepaalt niet automatisch uw juridische status. Of de richtlijn op u van toepassing is, kan afhangen van de specifieke diensten die u levert, de eigendomsregels van uw bedrijf, nationale wetgeving en of uw organisatie individueel is aangewezen als kritiek.

Weet u niet zeker of uw organisatie onder de richtlijn valt? Vul dan de NIS 2-zelfbeoordeling in om te bepalen of de richtlijn waarschijnlijk op u van toepassing is en welke initiële tekortkomingen er zijn op het gebied van compliance.

Belangrijkste NIS 2-vereisten

NIS 2 stelt een minimumnorm vast voor cyberbeveiligingsmaatregelen. Organisaties die onder de regeling vallen, moeten op vier gebieden maatregelen nemen:

Risicobeheer: Beleid voor het analyseren en beheren van risico’s voor netwerk- en informatiesystemen, met inbegrip van incidentafhandeling, bedrijfscontinuïteit en crisisbeheer.

Incidentmelding: Belangrijke incidenten moeten binnen 24 uur na ontdekking (eerste melding) aan de relevante nationale autoriteit worden gemeld, gevolgd door een meer gedetailleerd rapport binnen 72 uur en een eindrapport binnen één maand.

Beveiliging van de toeleveringsketen: Organisaties moeten niet alleen hun eigen interne controles beoordelen, maar ook de cyberbeveiligingspraktijken van hun leveranciers en dienstverleners.

Governance en verantwoordingsplicht van het management: Het senior management is rechtstreeks verantwoordelijk voor het goedkeuren van cyberbeveiligingsmaatregelen en kan persoonlijk aansprakelijk worden gesteld bij non-compliance. Dit is een belangrijke verschuiving ten opzichte van de manier waarop de verantwoordelijkheid voor cyberbeveiliging traditioneel werd toegewezen.

NIS 2 compliance-deadlines

De omzettingstermijn voor de lidstaten was 17 oktober 2024. Slechts vier lidstaten hebben deze termijn gehaald. De Europese Commissie heeft in november 2024 inbreukprocedures ingeleid tegen 23 lidstaten, die in mei 2025 zijn geëscaleerd tot met redenen omklede adviezen tegen 19 van hen.

Sindsdien is er aanzienlijke vooruitgang geboekt bij de omzetting. Medio 2026 hebben 23 van de 27 lidstaten NIS 2 volledig omgezet, en is de handhaving nu in het grootste deel van de EU operationeel. De vier overige lidstaten, Frankrijk, Ierland, Nederland en Spanje, zijn door de Europese Commissie voor het Hof van Justitie van de Europese Unie gedaagd.

Ongeacht de stand van zaken bij de lokale omzetting mogen organisaties een onvolledige nationale implementatie niet als reden gebruiken om uitstel te vragen. De koers is duidelijk, handhaving zal volgen en het operationele werk ( controles in kaart brengen, verantwoordelijkheden toewijzen, bewijsmateriaal verzamelen) kost tijd.

NIS 2 is sinds oktober 2024 van kracht. De belangrijkste mijlpalen tot nu toe:

  • 17 oktober 2024: uiterste datum voor omzetting door de lidstaten, waarbij slechts vier lidstaten deze termijn hebben gehaald

  • 17 januari 2025: nieuwe peer review-procedures treden in werking

  • 17 april 2025: lidstaten moeten lijsten opstellen van essentiële en belangrijke entiteiten

Wat volgt: de Europese Commissie zal in oktober 2027 de werking van NIS 2 evalueren, waarna mogelijk wijzigingen zullen volgen.

Voor organisaties die nog niet zijn begonnen, gaat het niet langer om deadlines. Het gaat erom dat ze klaar zijn wanneer de handhaving bij hen aankomt.

Laatste update van de implementatiestatus: 31 juli 2026

NIS 2 versus AVG en NIS 1: de belangrijkste verschillen

NIS 2 en de AVG richten zich op verschillende problemen en sluiten elkaar niet uit. De AVG richt zich op de bescherming van persoonsgegevens. NIS 2 richt zich op de beveiliging van de systemen en infrastructuur waarmee die gegevens worden verwerkt. Een organisatie kan aan de AVG voldoen en toch niet voldoen aan de NIS 2-eisen, met name op het gebied van incidentrespons, risicobeheer en beveiliging van de toeleveringsketen.

In vergelijking met NIS 1 breidt NIS2 het toepassingsgebied aanzienlijk uit (meer sectoren, meer organisaties), verscherpt het de beveiligingseisen, introduceert het persoonlijke aansprakelijkheid voor het management en harmoniseert het de sancties in alle lidstaten.

Een overzichtelijke vergelijking:

NIS 1

NIS 2

AVG

Focus

Cyberbeveiliging van kritieke infrastructuur

Algemene weerbaarheid op het gebied van cyberbeveiliging

Bescherming van persoonsgegevens

Toepassingsgebied

Beperkt aantal sectoren

18 sectoren

Alle organisaties die persoonsgegevens uit de EU verwerken

Sancties

Verschillend per lidstaat

Tot 10 miljoen euro of 2% van de omzet (afhankelijk van welk bedrag het hoogst is)

Tot 20 miljoen euro of 4% van de omzet (afhankelijk van welk bedrag het hoogst is)

Aansprakelijkheid van het management

Nee

Ja

Beperkt

Sancties bij non-compliance

Met NIS 2 worden voor het eerst in de hele EU geharmoniseerde sancties ingevoerd, en de handhaving is al van start gegaan. De eerste boetes zijn opgelegd in België (€ 185.000), Italië (€ 450.000) en Hongarije (€ 78.000), en in meer dan een dozijn lidstaten lopen momenteel nationale controleprogramma’s. De hoogte van de boetes is gebaseerd op cijfers die zijn gerapporteerd door nationale autoriteiten en handhavingsinstanties; raadpleeg de relevante nationale bevoegde autoriteit voor een bindende bevestiging van een specifieke sanctie.

Essentiële entiteiten kunnen boetes krijgen van maximaal € 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is. Belangrijke entiteiten kunnen boetes krijgen van maximaal € 7 miljoen of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties legt artikel 20 van NIS 2 expliciet de verantwoordelijkheid bij de bestuursorganen om maatregelen voor risicobeheer inzake cyberbeveiliging goed te keuren, er toezicht op te houden en er verantwoording voor af te leggen. Aan individuele leidinggevenden kan persoonlijke aansprakelijkheid worden opgelegd bij non-compliance, waaronder tijdelijke uitsluiting van leidinggevende functies. Hierdoor verschuift de vraag van "Voldoet de organisatie aan de voorschriften?“ naar "Kan het management aantonen dat het zijn toezichtverantwoordelijkheden heeft vervuld?“

Hoe u aan de slag kunt gaan met NIS 2-compliance

Het praktische uitgangspunt is een gap-analyse: in kaart brengen welke NIS 2-vereisten van toepassing zijn op uw organisatie en op welke punten uw huidige controles, beleid en processen tekortschieten.

Vervolgens gaat het om het toewijzen van verantwoordelijkheden aan verschillende teams, het documenteren van controles, het opzetten van een continu proces voor het verzamelen van bewijsmateriaal en het vaststellen van workflows voor incidentmelding, vóórdat er een incident plaatsvindt, niet erna.

Formalize is ontworpen om NIS 2 in de praktijk te brengen, niet alleen om het te documenteren. Een NIS 2-zelfbeoordeling kan uw team helpen om snel hiaten te identificeren en prioriteit te geven aan de gebieden die als eerste aandacht nodig hebben. Formalize biedt ook 22 vooraf gedefinieerde NIS 2-maatregelen die zijn afgestemd op de vereisten van de richtlijn, zodat teams hun compliance-framework niet helemaal vanaf nul hoeven op te bouwen.

Voor organisaties die een breder overzicht willen van de richtlijn en de implicaties ervan, biedt de NIS 2-compliancehub informatie over de vereisten, de toepasbaarheid per sector en hoe u zich kunt voorbereiden.

Veelgestelde vragen

Voor het laatst herzien op: 31 juli 2026 | Dit artikel is uitsluitend bedoeld als algemene informatie en dient niet als juridisch advies.

Boek een demo