Val ik onder NIS2? Beslisboom voor bedrijven
NIS2 is een Europese richtlijn die organisaties in belangrijke sectoren verplicht hun cyberbeveiliging aantoonbaar op orde te hebben, met een meldplicht bij incidenten. In Nederland wordt dit vertaald in de Cyberbeveiligingswet. Of je eronder valt hangt af van drie dingen: je sector, je omvang, en of je levert aan organisaties die eronder vallen. Deze beslisboom helpt je snel bepalen waar je staat — een definitieve toets doe je met een expert.
Stap 1 — Val je sector onder NIS2?
NIS2 onderscheidt "essentiële" en "belangrijke" entiteiten, verdeeld over sectoren met hoge en andere kritieke belangen. Val je hier niet onder, dan ben je in principe niet zelf NIS2-plichtig — maar lees toch stap 3, want de ketenregel kan alsnog gelden.
Sectoren met een hoge mate van kritikaliteit
- Energie (elektriciteit, gas, olie, waterstof, warmte)
- Vervoer (lucht, spoor, water, weg)
- Bankwezen en financiële marktinfrastructuur
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur (datacenters, cloud, DNS, internetknooppunten)
- Beheer van ICT-diensten (managed service providers, managed security providers)
- Overheidsdiensten en ruimtevaart
Overige kritieke sectoren
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Vervaardiging en distributie van chemische stoffen
- Productie en distributie van levensmiddelen
- Vervaardiging (o.a. medische hulpmiddelen, elektronica, machines, voertuigen)
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksinstellingen
Stap 2 — Ben je groot genoeg? (de omvangsregel)
NIS2 gebruikt een omvangsdrempel. In de basis geldt de richtlijn voor middelgrote en grote organisaties: vanaf 50 medewerkers óf meer dan 10 miljoen euro jaaromzet én balanstotaal. De scheidslijn essentieel/belangrijk hangt af van sector én omvang: grote organisaties (vanaf 250 medewerkers of meer dan 50 miljoen omzet) in een hoog-kritische sector zijn doorgaans "essentieel", de overige plichtige organisaties "belangrijk". Het verschil zit vooral in het toezicht — vooraf en strenger bij essentiële entiteiten, achteraf bij belangrijke.
Let op: sommige typen organisaties vallen er ongeacht hun omvang onder, óók als ze klein zijn — denk aan aanbieders van openbare elektronische communicatie, DNS-diensten, vertrouwensdiensten en registers van topleveldomeinen. Twijfel je door je type dienst? Toets het expliciet.
Stap 3 — Lever je aan een NIS2-plichtige organisatie? (de ketenregel)
Ook als je zelf niet onder NIS2 valt, kun je er indirect mee te maken krijgen. NIS2-plichtige organisaties moeten de beveiliging van hun toeleveringsketen beheersen. In de praktijk betekent dit dat je opdrachtgever contractueel eisen aan jou stelt: aantoonbare basismaatregelen, meewerken aan audits, en incidenten tijdig melden. Veel mkb-leveranciers merken NIS2 zo voor het eerst — niet via de wet, maar via een vragenlijst van een grote klant.
Je valt eronder — wat moet je regelen?
NIS2 vraagt om passende technische en organisatorische maatregelen (een zorgplicht) plus een meldplicht. De kern van de zorgplicht:
- Risicoanalyse en een beleid voor informatiebeveiliging
- Incidentbehandeling (detecteren, reageren, herstellen)
- Bedrijfscontinuïteit en back-upbeheer
- Beveiliging van de toeleveringsketen
- Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen (incl. patchmanagement)
- Beleid om de effectiviteit van maatregelen te toetsen
- Basis-cyberhygiëne en beveiligingstrainingen
- Beleid voor cryptografie en encryptie
- Toegangsbeveiliging, personeelsbeveiliging en assetmanagement
- Multifactor-authenticatie en beveiligde communicatie
Bestuurders zijn onder NIS2 persoonlijk verantwoordelijk: het bestuur moet de maatregelen goedkeuren, erop toezien en zich er aantoonbaar in laten trainen.
De meldplicht: een strakke klok
Bij een significant incident geldt een getrapte meldplicht bij de toezichthouder (in Nederland loopt de melding via het CSIRC/de sectorale toezichthouder):
- Binnen 24 uur: een vroegtijdige waarschuwing (early warning).
- Binnen 72 uur: een volledigere incidentmelding met een eerste beoordeling.
- Uiterlijk 1 maand: een eindrapport met oorzaak, impact en getroffen maatregelen.
Deze NIS2-meldplicht staat los van de AVG-meldplicht bij een datalek (72 uur bij de Autoriteit Persoonsgegevens). Bij één incident kunnen beide tegelijk gelden.
Zo begin je concreet
Begin met een nulmeting: bepaal of en hoe je onder NIS2 valt, en meet je huidige maatregelen af tegen de zorgplicht. Leg per maatregel bewijs vast (beleid, datum, verantwoordelijke, testresultaat) — bij NIS2 draait het om aantoonbaarheid. Richt daarna je meldprocedure met de 24-uursklok in en oefen die minstens jaarlijks. Via Cyberloket koppelen we je aan een NIS2-expert die de nulmeting doet en de bewijslast met je opbouwt.
Hulp nodig bij jouw situatie?
Beschrijf je situatie — wij schonen je gegevens, stellen een paar gerichte vragen en koppelen je aan de juiste gescreende expert.