NIS2-compliance: zo voldoet jouw organisatie aan de wetgeving
De digitale weerbaarheid van organisaties staat hoog op de agenda van de Europese Unie. Met de invoering van de NIS2-richtlijn, die in Nederland wordt verankerd in de nieuwe Cyberbeveiligingswet (Cbw) en het onderliggende Cyberbeveiligingsbesluit (Cbb), worden strenge eisen gesteld aan de beveiliging van netwerken en informatiesystemen.
De definitieve inwerkingtreding van deze Nederlandse wetgeving wordt verwacht in kwartaal 3 van 2026, waarbij aanvullende Ministeriële regelingen per sector momenteel nog in ontwikkeling zijn.
Bedrijven in vitale en belangrijke sectoren krijgen niet alleen te maken met nieuwe verplichtingen, maar ook met strenger toezicht en hogere sancties bij nalatigheid. Het begrijpen van de Cbw en de gevolgen voor jouw organisatie is daarom essentieel om de continuïteit en het vertrouwen te waarborgen.
Wat houdt de wetgeving in?
De wetgeving is geen eenmalige certificering die je kunt behalen, maar een continu wettelijk kader waaraan je verplicht moet voldoen. Risicomanagement vormt hierbij de absolute basis. Concreet verplicht de wetgeving organisaties tot het naleven van 10 minimale zorgplichtmaatregelen, waaronder:
- Risicoanalyses en systeembeveiliging: Het structureel in kaart brengen van risico’s. Met een gerichte Back-up Security Scan van IMMUTEC breng je bijvoorbeeld direct in kaart waar de eventuele kwetsbaarheden binnen jouw back-upinfrastructuur liggen.
- Bedrijfscontinuïteit en crisisbeheer: Het inrichten van processen voor back-upbeheer, monitoring, respons en herstel.
- Ketenbeveiliging: Het beheersen van cybersecurityrisico’s in de totale toeleveranciersketen.
- Strikte incidentenbehandeling: Het implementeren van procedures om adequaat te reageren op cyberaanvallen.
Daarnaast geldt er een strikte meldplicht voor significante incidenten via het centrale NCSC-portaal, die verloopt in drie fasen:
- Vroegtijdige melding: Binnen 24 uur na ontdekking.
- Vervolgmelding: Binnen 72 uur met een eerste beoordeling van de ernst en impact.
- Eindverslag: Uiterlijk één maand na de eerste melding, inclusief de grondoorzaak en genomen maatregelen.
Waar staat de afkorting NIS voor?
De afkorting NIS staat voor Network and Information Security. Het verwijst naar de Europese richtlijn die de digitale weerbaarheid van vitale sectoren moet vergroten. De oorspronkelijke richtlijn richtte zich in Nederland vooral op zeer essentiële diensten zoals energie, transport en de gezondheidszorg.
Met de introductie van NIS2 heeft de Europese Unie de scope aanzienlijk verbreed en de eisen flink aangescherpt.
Het doel blijft ongewijzigd: organisaties die cruciaal zijn voor onze economie en samenleving optimaal beschermen tegen cyberdreigingen.
Wat is het verschil tussen NIS en NIS2?
Het belangrijkste verschil is dat de nieuwe wetgeving voor veel meer sectoren en bedrijven geldt én dat de eisen een stuk strenger zijn. Waar de oorspronkelijke richtlijn zich beperkte tot een selecte groep, vallen nu middelgrote tot grote bedrijven en digitale dienstverleners onder de regels.
Daarnaast zijn de sancties fors aangescherpt en is er een zware nadruk gelegd op governance. Bestuurders zijn persoonlijk verantwoordelijk voor de naleving en het toezicht op de maatregelen.
Zij moeten verplicht trainingen volgen om cybersecurityrisico’s zelfstandig te kunnen beoordelen en kunnen bij ernstige nalatigheid persoonlijk aansprakelijk worden gesteld.
Wat is de registratieplicht?
Organisaties die onder de wetgeving vallen, zijn verplicht zich centraal te registreren via het NCSC-portaal. Deze registratieplicht kent geen uitzonderingen voor organisaties binnen de scope van de wet.
Het niet of niet tijdig voldoen aan deze plicht kan direct leiden tot sancties en verhoogd toezicht. Het grote voordeel van registratie is dat jouw organisatie direct gerichte informatie ontvangt over actuele cyberdreigingen.
Voor wie geldt de Cbw (NIS2)?
De wet maakt een strikt onderscheid tussen essentiële en belangrijke entiteiten. Zowel de sector als de exacte omvang van de organisatie bepalen de status:
- Essentiële entiteiten: Grote organisaties in zeer kritieke. Uitzondering: Overheidsinstanties, DNS-dienstverleners en gekwalificeerde vertrouwensdienstverleners zijn altijd essentieel, ongeacht hun grootte.
- Belangrijke entiteiten: Middelgrote organisaties én middelgrote tot grote organisaties in de andere kritieke sectoren van zoals digitale aanbieders, post- en koeriersdiensten, levensmiddelen en vervaardiging.
- Bijzondere categorieën: Micro- en kleinbedrijven vallen in principe buiten de wet, tenzij een vakminister hen specifiek aanwijst vanwege een cruciaal maatschappelijk belang. Domeinnaamregistratiediensten vormen een aparte groep: zij hebben geen zorg- en meldplicht, maar uitsluitend een databaseplicht.
Let op: Samenloop met DORA & BIO2
Valt jouw organisatie binnen de financiële sector? Dan heeft de Digital Operational Resilience Act (DORA) een lex specialis-status en dus formeel voorrang op de Cbw. Voor overheidsinstanties fungeert de BIO2 als de praktische, wettelijke invulling van de zorgplicht. Digitale dienstverleners zoals cloudproviders moeten bovendien rechtstreeks voldoen aan de Europese Uitvoeringsverordening (EU) 2024/2690.
Compliance versus Weerbaarheid
Hoewel het voldoen aan de wet prioriteit heeft, is puur focussen op het ‘afvinken’ van regels een gevaarlijke blinde vlek. Cruciale technische maatregelen zoals patch management en netwerksegmentatie niet expliciet in de Cbw/Cbb-wetstekst staan vermeld, terwijl ze wel fundamenteel zijn om cyberaanvallen te stoppen. Wetgeving vormt slechts het fundament; echte cyberweerbaarheid blijft risico gebaseerd maatwerk.
Cbw in de praktijk: hoe IMMUTEC jouw organisatie ondersteunt
Het voldoen aan de wettelijke zorgplicht vraagt om concrete, aantoonbare maatregelen. Denk aan gedegen risicoanalyses, sterke back-upstrategieën, continue monitoring en geteste Disaster Recovery-plannen. Dit is essentieel om industriële processen en de algehele bedrijfsvoering na een incident snel en veilig te kunnen hervatten.
IMMUTEC helpt jouw organisatie om de continuïteit en digitale weerbaarheid optimaal te faciliteren. IMMUTEC biedt de technische back-upstrategie die aansluit bij jouw specifieke risicoprofiel en voldoet aan de strengste eisen van de Cyberbeveiligingswet.
Schakel ons in, voordat je ons nodig hebt.