Terug naar het overzicht
CybersecurityBevestigd
AI-gegenereerdGeverifieerdLire en français

NIS2: wat de EU-cyberbeveiligingsrichtlijn betekent voor uw organisatie

De NIS2-richtlijn verplicht organisaties in 18 kritieke sectoren tot steviger cyberbeveiligingsmaatregelen, meldplichten en bestuurdersaansprakelijkheid. De omzettingsdeadline voor EU-lidstaten was 17 oktober 2024.

Kernpunten

  • NIS2 (Richtlijn EU 2022/2555) vervangt NIS1 en stelt een gemeenschappelijk EU-kader voor cyberbeveiliging in 18 kritieke sectoren.
  • Middelgrote en grote entiteiten in die sectoren moeten risicobeheersmaatregelen nemen en significante incidenten melden bij nationale autoriteiten.
  • Bestuurders zijn persoonlijk aansprakelijk voor niet-naleving van de vereisten voor risicobeheer.
  • In Nederland wordt de richtlijn omgezet via de Cyberbeveiligingswet (Cbw); voor België vermelden de bronnen geen specifieke omzettingswet.

NIS2 in het kort

NIS2 — officieel Richtlijn (EU) 2022/2555 van 14 december 2022 — is de opvolger van de oorspronkelijke NIS1-richtlijn uit 2016 en legt een gemeenschappelijk minimumniveau voor cyberbeveiliging vast in de hele EU. De richtlijn trad in werking in januari 2023; lidstaten hadden tot 17 oktober 2024 de tijd om haar om te zetten in nationaal recht. Vanaf 18 oktober 2024 is NIS1 ingetrokken.

De richtlijn breidt het toepassingsgebied fors uit ten opzichte van haar voorganger. Naast de sectoren die al onder NIS1 vielen — energie, transport, gezondheidszorg, financiën, waterbeheer en digitale infrastructuur — vallen nu ook aanbieders van openbare elektronische communicatie, meer digitale diensten (zoals sociale platforms), afval- en afvalwaterbeheer, productie van kritieke producten, post- en koeriersdiensten, overheidsinstanties op centraal en regionaal niveau, en de ruimtesector onder de regels.

Kernverplichtingen

Voor wie? Als hoofdregel geldt de richtlijn voor middelgrote en grote entiteiten in de genoemde kritieke sectoren. Zij worden aangeduid als essentiële of belangrijke entiteiten.

Wat moet u doen?

  • Risicobeheer: passende cyberbeveiligingsmaatregelen nemen.
  • Meldplicht: significante incidenten — die aanzienlijke verstoring of schade kunnen veroorzaken — melden bij relevante nationale autoriteiten.
  • Bestuurdersaansprakelijkheid: het topmanagement is persoonlijk aansprakelijk voor niet-naleving van de risicobeheervereisten.

Wat betekent dit voor de BeNeLux?

In Nederland wordt NIS2 omgezet via de Cyberbeveiligingswet (Cbw), aldus Wikipedia. Voor organisaties in Nederland betekent dit dat de nationale wetgeving de EU-verplichtingen — risicobeheer, meldplicht en bestuurdersaansprakelijkheid — juridisch afdwingbaar maakt. Voor België vermelden de beschikbare bronnen geen specifieke omzettingswet; organisaties doen er goed aan de stand van de Belgische omzetting via de nationale autoriteiten te volgen.

De Europese Commissie stelde op 20 januari 2026 gerichte wijzigingen op NIS2 voor, met als doel de rechtszekerheid te vergroten en de nalevingslast te verlichten voor zo'n 28.700 bedrijven, waaronder 6.200 micro- en kleine ondernemingen.

Achtergrond: van NIS1 naar NIS2

NIS1 (Richtlijn 2016/1148) was de eerste brede EU-wetgeving gericht op cyberbeveiliging van netwerk- en informatiesystemen. In december 2020 stelde de Europese Commissie een herziening voor, wat leidde tot de vaststelling van NIS2. De nieuwe richtlijn verhoogt het ambitieniveau door een breder toepassingsgebied, duidelijkere regels en sterkere toezichtsinstrumenten.

Implementatiestatus in de EU

Volgens Wikipedia hadden tot april 2026 slechts 23 van de EU-lidstaten de NIS2-maatregelen volledig geïmplementeerd. Inbreukprocedures tegen niet-implementerende lidstaten hebben nog niet plaatsgevonden en worden op korte termijn niet verwacht. Dit heeft geleid tot fragmentatie van cyberbeveiligingscapaciteiten en uiteenlopende normen, meldvereisten en handhavingseisen per lidstaat.

Van de EFTA-landen heeft tot april 2026 alleen Liechtenstein NIS2 volledig omgezet, terwijl de EFTA-commissie voorbereidingen treft.

Governance- en samenwerkingsstructuren

NIS2 voorziet in een netwerk van Computer Security Incident Response Teams (CSIRTs) voor informatie-uitwisseling over cyberdreigingen en incidentrespons. Voor grootschalige cyberbeveiligingsincidenten of -crises is het European Cyber Crisis Liaison Organisation Network (EU-CyCLONe) opgericht, dat gecoördineerd beheer ondersteunt en informatie-uitwisseling tussen lidstaten en EU-instellingen waarborgt.

De NIS Cooperation Group is een platform voor strategische samenwerking en informatie-uitwisseling tussen EU-lidstaten, de Europese Commissie en het EU-agentschap voor cyberbeveiliging (ENISA). De groep publiceert niet-bindende richtsnoeren en aanbevelingen ter ondersteuning van de implementatie.

Nationale cyberbeveiligingsstrategieën

Elke lidstaat is verplicht een nationale cyberbeveiligingsstrategie vast te stellen. Die strategie omvat beleidsmaatregelen voor beveiliging van de toeleveringsketen, kwetsbaarheidsbeheer, en cyberbeveiligingseducatie en -bewustwording. Lidstaten moeten ook een lijst van aanbieders van essentiële diensten opstellen en regelmatig bijwerken.

Voorgestelde wijzigingen (2026)

Op 20 januari 2026 deed de Europese Commissie, als onderdeel van een nieuw cyberbeveiligingspakket, een voorstel voor gerichte wijzigingen op NIS2. Doel is de juridische duidelijkheid te vergroten en naleving te vereenvoudigen voor bedrijven die in de EU actief zijn, met name voor de genoemde 28.700 bedrijven waaronder 6.200 micro- en kleine ondernemingen.

Veelgestelde vragen

Wanneer moest NIS2 zijn omgezet in nationaal recht?
Lidstaten hadden tot 17 oktober 2024 de tijd om NIS2 om te zetten. Vanaf 18 oktober 2024 is NIS1 ingetrokken en geldt NIS2 als het geldende kader.
Voor welke organisaties geldt NIS2?
Als hoofdregel geldt NIS2 voor middelgrote en grote entiteiten in 18 kritieke sectoren, waaronder energie, transport, gezondheidszorg, financiën, waterbeheer, digitale infrastructuur, openbare elektronische communicatie, sociale platforms, afvalbeheer, productie van kritieke producten, post- en koeriersdiensten, overheidsinstanties en de ruimtesector.
Wat zijn de belangrijkste verplichtingen onder NIS2?
Organisaties moeten passende cyberbeveiligingsrisicobeheersmaatregelen nemen en significante incidenten melden bij de relevante nationale autoriteiten. Daarnaast is het topmanagement persoonlijk aansprakelijk voor niet-naleving van de risicobeheervereisten.
Hoe is NIS2 in Nederland omgezet?
In Nederland wordt NIS2 omgezet via de Cyberbeveiligingswet (Cbw), aldus Wikipedia.
Wat verandert er met de voorgestelde wijzigingen van 2026?
Op 20 januari 2026 stelde de Europese Commissie gerichte wijzigingen op NIS2 voor om de juridische duidelijkheid te vergroten en de nalevingslast te verlichten, met name voor 28.700 bedrijven waaronder 6.200 micro- en kleine ondernemingen.

Bronnen