NIS2-richtlijn: wat betekent dit voor jouw organisatie?
Cyberaanvallen zijn allang niet meer alleen een probleem voor grote organisaties. Ook middelgrote bedrijven en leveranciers worden steeds vaker doelwit. Daarom heeft de Europese Unie de NIS2-richtlijn opgesteld. Deze stelt hogere eisen aan cybersecurity en legt meer verantwoordelijkheid bij organisaties én hun bestuur.
Sinds 15 augustus 2026 is de Nederlandse Cyberbeveiligingswet van kracht. Daarmee zijn de Europese NIS2-verplichtingen in Nederland wettelijk vastgelegd. Organisaties die onder de wet vallen moeten sindsdien voldoen aan onder andere de zorgplicht en meldplicht.
Maar NIS2 raakt niet alleen organisaties die rechtstreeks onder de wet vallen. Ook leveranciers en andere bedrijven in de keten krijgen ermee te maken. Klanten en opdrachtgevers kunnen bijvoorbeeld eisen stellen aan de manier waarop je je IT en informatiebeveiliging hebt ingericht.
Bij STH helpen we organisaties om hun IT-omgeving veilig en beheersbaar in te richten. Niet alleen om aan wettelijke verplichtingen te voldoen, maar vooral om de continuïteit van je organisatie te beschermen.
Wat is de NIS2-richtlijn?
NIS2 staat voor Network and Information Security 2. Het is de opvolger van de oorspronkelijke Europese NIS-richtlijn. Het doel is om de digitale weerbaarheid van organisaties en de samenleving als geheel te vergroten.
In Nederland is NIS2 geïmplementeerd via de Cyberbeveiligingswet. Sinds 15 augustus 2026 is deze wet van kracht.
De wet richt zich op meer sectoren dan de oorspronkelijke NIS-richtlijn. Daarnaast wordt nadrukkelijk gekeken naar de beveiliging van de hele toeleveringsketen. Een organisatie is immers niet alleen afhankelijk van haar eigen IT, maar ook van leveranciers, IT-dienstverleners en andere partners.
Voor welke bedrijven geldt NIS2?
NIS2 geldt voor organisaties die actief zijn binnen aangewezen essentiële en belangrijke sectoren. Denk onder andere aan:
- Energie
- Zorg
- Transport en logistiek
- Drinkwater
- Digitale infrastructuur
- IT- en cloudproviders
- Productiebedrijven
- Financiële instellingen
- Overheidsorganisaties
- Telecom
Of jouw organisatie daadwerkelijk onder de Cyberbeveiligingswet valt, hangt onder andere af van de sector, omvang en activiteiten van je organisatie.
Ook wanneer je niet rechtstreeks onder NIS2 valt, kun je ermee te maken krijgen. Organisaties die wel onder de wet vallen moeten namelijk ook aandacht besteden aan de beveiliging van hun leveranciers en ketenpartners. Daardoor kunnen ook mkb-bedrijven gevraagd worden om aan te tonen dat hun informatiebeveiliging op orde is.
Valt jouw bedrijf onder NIS2?
Weet je niet zeker of jouw organisatie onder de Cyberbeveiligingswet valt? Controleer dit dan via de officiële zelfevaluatie van de overheid.
Waarom raakt NIS2 ook jouw organisatie?
Veel ondernemers denken dat NIS2 alleen gevolgen heeft voor grote bedrijven. Dat is niet altijd het geval.
Werk je bijvoorbeeld voor een ziekenhuis, gemeente, productiebedrijf, zorginstelling of andere organisatie die onder NIS2 valt? Dan is de kans groot dat je vragen krijgt over jouw informatiebeveiliging.
Denk bijvoorbeeld aan:
- Welke beveiligingsmaatregelen heb je getroffen?
- Hoe zijn back-ups geregeld?
- Welke leveranciers en IT-dienstverleners gebruik je?
- Hoe worden beveiligingsincidenten afgehandeld?
- Wie heeft toegang tot welke systemen en gegevens?
- Hoe zorg je ervoor dat medewerkers veilig werken?
- Kun je aantonen dat je informatiebeveiliging op orde is?
Cybersecurity wordt daarmee steeds vaker onderdeel van offertes, aanbestedingen en contracten.
Welke verplichtingen brengt NIS2 met zich mee?
NIS2 schrijft geen vaste checklist voor. Organisaties moeten passende maatregelen nemen die aansluiten bij hun risico’s. Wel zijn er een aantal duidelijke onderdelen die vrijwel iedere organisatie terugziet.
Risico’s in kaart brengen
Je moet inzicht hebben in de risico’s binnen jouw organisatie. Daarbij kijk je niet alleen naar je eigen systemen, maar ook naar leveranciers, cloudoplossingen en andere partijen waarvan je afhankelijk bent.
Passende beveiligings maatregelen nemen
Op basis van deze risicoanalyse moeten technische én organisatorische maatregelen worden genomen. Denk aan: multi-factor authenticatie (MFA); patch- en updatebeheer; back-up- en herstelprocedures; netwerkbeveiliging; toegangsbeheer; logging en monitoring; beveiligingsbeleid; bewustwording en training van medewerkers.
Incidenten melden
Organisaties die onder NIS2 vallen, krijgen een meldplicht. Ernstige cyberincidenten moeten snel worden gemeld bij de bevoegde toezichthouder. Daarna volgt een uitgebreidere rapportage. Ook interne procedures hiervoor moeten zijn vastgelegd.
Bestuur draagt verantwoordelijkheid
Een belangrijk verschil met de oude richtlijn is dat cybersecurity nadrukkelijk een verantwoordelijkheid van bestuur en directie wordt. Zij moeten kunnen aantonen dat zij passende maatregelen hebben genomen en voldoende toezicht houden op informatiebeveiliging.
Ketenzorgplicht: ook jouw leveranciers tellen mee
Eén van de grootste veranderingen binnen NIS2 is de ketenzorgplicht.
Dat betekent dat organisaties niet alleen verantwoordelijk zijn voor hun eigen beveiliging, maar ook voor de risico’s bij leveranciers en partners.
Een zwakke schakel binnen de keten kan immers leiden tot een incident bij meerdere organisaties. Daarom verwachten steeds meer bedrijven bewijs dat leveranciers veilig werken.
Wat gebeurt er als je niet voldoet?
Niet voldoen aan de wettelijke verplichtingen kan verschillende gevolgen hebben. Toezichthouders kunnen handhavend optreden en er kunnen financiële sancties volgen.
Daarnaast zijn er gevolgen die in de praktijk minstens zo belangrijk kunnen zijn:
- Verlies van klanten
- Uitsluiting bij aanbestedingen
- Reputatieschade
- Een grotere kans op succesvolle cyberaanvallen
- Uitval van bedrijfsprocessen
- Schade aan klant- en leveranciersrelaties
Een goede beveiliging verkleint niet alleen het risico op een boete. Het helpt vooral om je organisatie beschikbaar en betrouwbaar te houden.
Hoe bereid je jouw organisatie voor?
Nu de Cyberbeveiligingswet van kracht is, is het belangrijk om niet alleen te kijken naar wat verplicht is, maar vooral naar waar de risico’s binnen jouw organisatie liggen.
Een goede aanpak begint met inzicht:
- Breng je huidige IT-omgeving en beveiliging in kaart.
- Bepaal welke systemen en gegevens belangrijk zijn voor je organisatie.
- Breng risico’s en afhankelijkheden in kaart.
- Controleer je beveiligingsmaatregelen en procedures.
- Pak de belangrijkste risico’s stap voor stap aan.
- Leg afspraken en verantwoordelijkheden vast.
- Zorg dat je kunt aantonen welke maatregelen je hebt genomen.
Voor veel mkb-organisaties kan een erkend beveiligingsniveau helpen om structuur aan te brengen en aantoonbaar te maken dat informatiebeveiliging serieus wordt genomen.
Klaar om NIS2 serieus aan te pakken?
Wil je weten welke stappen voor jouw organisatie verstandig zijn? Onze IT-adviseurs denken graag met je mee.
We brengen samen in kaart waar je staat, welke risico’s aandacht vragen en welke maatregelen nodig zijn.
Veelgestelde vragen
Samen kijken wat past bij jouw organisatie
Ben je benieuwd hoe slimme IT-oplossingen en persoonlijke ondersteuning jouw organisatie verder kunnen helpen?
Plan gerust een vrijblijvend gesprek in. Dan kijken we samen wat nodig is en wat werkt.