Ga direct naar de inhoud
BlogNIS2 Richtlijn 2025
BlogNIS2ComplianceCybersecurity

NIS2 Richtlijn: Wat betekent dit voor jouw organisatie in 2025?

Een complete gids over de NIS2 richtlijn. Ontdek of jouw organisatie onder de nieuwe wetgeving valt en welke stappen je moet nemen om compliant te zijn.

MvdB

Raymond Kroes

10 januari 2025 · 12 min leestijd

NIS2 Richtlijn cybersecurity compliance

Wat is NIS2?

De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. De Europese Unie heeft deze richtlijn aangescherpt omdat cyberdreigingen de afgelopen jaren sterk zijn toegenomen en de digitale afhankelijkheid van organisaties en overheden is gegroeid.

De richtlijn stelt strengere eisen aan cybersecurity voor een veel bredere groep organisaties dan voorheen. Lidstaten waren verplicht de richtlijn per 17 oktober 2024 om te zetten in nationale wetgeving.

Voor wie geldt NIS2?

NIS2 onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. De categorie bepaalt hoe streng het toezicht is en welke sancties gelden bij niet-naleving.

Essentiële entiteiten

  • Energie (elektriciteit, gas, olie)
  • Transport (luchtvaart, spoor, water, weg)
  • Bankwezen en financiële marktinfrastructuur
  • Gezondheidszorg
  • Drinkwater en afvalwater
  • Digitale infrastructuur
  • Overheidsdiensten

Belangrijke entiteiten

  • Post- en koeriersdiensten
  • Afvalstoffenbeheer
  • Chemische industrie
  • Levensmiddelensector
  • Maakindustrie (medisch, elektronica)
  • Digitale aanbieders
  • Onderzoeksinstellingen

Vuistregel: Valt jouw organisatie in een van bovenstaande sectoren én telt zij meer dan 50 medewerkers óf heeft zij een jaaromzet boven €10 miljoen? Dan is de kans groot dat NIS2 op jou van toepassing is.

Team bespreekt NIS2 compliance strategie

Wat zijn de eisen?

NIS2 stelt concrete eisen op het gebied van risicobeheer en incidentrapportage. De belangrijkste verplichtingen zijn:

Risicobeheer

Organisaties moeten passende technische en organisatorische maatregelen nemen om risico's voor netwerk- en informatiesystemen te beheersen.

Incidentmelding

Significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde autoriteit. Een volledig rapport volgt binnen 72 uur.

Ketenbeveiliging

Je bent ook verantwoordelijk voor de cybersecurity van je toeleveranciers en leveranciers. Zorg dat contracten hier rekening mee houden.

Bestuurlijke verantwoordelijkheid

Het bestuur is persoonlijk aansprakelijk voor het naleven van NIS2. Bestuurders kunnen bij ernstige nalatigheid tijdelijk worden uitgesloten van leidinggevende functies.

Wat zijn de sancties?

NIS2 kent stevige boetes bij niet-naleving. De hoogte verschilt per categorie:

Essentiële entiteiten

Tot €10 miljoen

of 2% van de wereldwijde jaaromzet

Belangrijke entiteiten

Tot €7 miljoen

of 1,4% van de wereldwijde jaaromzet

“NIS2 is geen eenmalig project, maar een doorlopend proces van risicobeheer en verbetering.”

Raymond Kroes — ICT Teamwork

Wat kun je nu doen?

Begin niet pas met NIS2 als de inspecteur voor de deur staat. Organisaties die nu starten met een gap-analyse hebben de grootste kans om tijdig compliant te zijn. Dit zijn de concrete eerste stappen:

01

Bepaal of NIS2 op jou van toepassing is

Kijk naar je sector en organisatiegrootte.

02

Voer een gap-analyse uit

Breng in kaart waar je nu staat ten opzichte van de NIS2-eisen.

03

Stel een risicobeheerplan op

Identificeer de grootste risico's en maak een actieplan.

04

Informeer en train het bestuur

Zorg dat de directie de bestuurlijke verantwoordelijkheid begrijpt en accepteert.

05

Maak afspraken met leveranciers

Pas inkoopcontracten aan en stel NIS2-eisen aan je toeleveranciers.

06

Zorg voor een meldproces bij incidenten

Stel een procedure in voor het tijdig melden van significante incidenten.

Conclusie

NIS2 raakt meer organisaties dan velen beseffen — en de tijd om te starten is nu.

Wacht niet tot de deadline en loop niet achter de feiten aan. ICT Teamwork helpt je bepalen of NIS2 op jou van toepassing is en wat de concrete stappen zijn om compliant te worden.

Vrijblijvend gesprek inplannen

Over dit artikel

Auteur

Raymond Kroes

Gepubliceerd

10 januari 2025

Leestijd

12 minuten

Categorie

Compliance

Onderwerpen

NIS2, Cybersecurity, Wetgeving

Valt jouw organisatie onder NIS2?

Plan een vrijblijvend gesprek en ontdek wat NIS2 voor jouw organisatie betekent.

Neem contact opKennismaken
Open Customer Connect chat bot assistant Open Customer Connect chat bot assistant