PECB Certified NIS2 Lead Implementer

NIS2 wordt nu gehandhaafd. Je bestuur is persoonlijk aansprakelijk.

Gecertificeerde implementatiebegeleiding voor essentiële en belangrijke entiteiten in de hele Europese Unie. Binnen 90 dagen een helder pad naar naleving.

Of download de gratis NIS2 checklist (geen e-mailadres nodig)

PECB gecertificeerd
EU richtlijn 2022/2555
Aansluitend op ISO 27001
Essentiële & belangrijke entiteiten
Alle EU lidstaten

NIS2 is de meest ingrijpende cyberwetgeving die de Europese Unie ooit heeft aangenomen.

De richtlijn raakt meer dan 100.000 organisaties in 18 sectoren, kent boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet, en maakt de directie persoonlijk verantwoordelijk voor tekortkomingen in cybersecurity.

Behandel je het als een afvinklijst, dan is het een kostenpost. Behandel je het als een programma, dan houd je er iets aan over.

De kans

Waarom de meeste van onze klanten het geen last meer noemen

Wie het serieus aanpakt, houdt er iets aan over dat daarna gewoon in gebruik blijft.

Dit is de richting waarin beveiligingsnormen zich sowieso bewegen.

Toezichthouders vragen om meer verantwoording en meer transparantie. NIS2 legt vast wat weerbare organisaties toch al aan het bouwen waren.

Wat dit betekent voor je organisatie

Geloofwaardigheid bij kopers

Een dossier dat je kunt overleggen bij inkoop, due diligence en security vragenlijsten

Minder chaos tijdens incidenten

Draaiboeken, getrainde mensen en een meldproces dat onder druk overeind blijft

Minder afvallers bij aanbestedingen

Beveiliging is inmiddels een gunningscriterium bij de meeste zakelijke en publieke inkoop

Bestuursrapportage die te lezen is

Een risicobeeld waar je bestuur echt op kan tekenen, verplicht onder artikel 20

Minder persoonlijke aansprakelijkheid

Artikel 20 maakt bestuurders individueel aanspreekbaar. Vastgelegd toezicht telt dan

De werkelijkheid

Het speelveld

~160,000
entiteiten binnen scope in de EU

Ongeveer tien keer de omvang van NIS1, volgens schattingen van de Europese Commissie over 18 sectoren

€10 mln / 2%
maximale boete voor essentiële entiteiten

Het hoogste van de twee, onder artikel 34. Voor belangrijke entiteiten geldt 7 miljoen euro of 1,4 procent van de omzet

De officiële omzettingsdeadline was 17 oktober 2024. Veel lidstaten lopen nog achter. Toezichthouders hebben openlijk laten weten dat ze bij essentiële entiteiten beginnen.

Organisaties die NIS2 als een echt programma aanpakken in plaats van als een afvinklijst, houden er iets duurzaams aan over: een security functie die werkt en een bestuur dat het risico begrijpt.

Je expert

Maak kennis met de expert achter NIS2 Compliant

Met ruime ervaring in compliance en risicobeheer helpt Burak Europese organisaties om de eisen van NIS2 om te zetten in iets waar de organisatie zelf beter van wordt.

Burak Yazici, PECB gecertificeerd NIS2 Lead Implementer

Burak Yazici

PECB Certified

NIS2 Lead Implementer

Veelgestelde vragen

De NIS2 vragen die we het vaakst horen

Staat je vraag er niet bij, gebruik dan de scope check of plan een gesprek.

Valt mijn organisatie onder NIS2?

Dat hangt af van je sector en je omvang. Organisaties met minstens 50 medewerkers of 10 miljoen euro jaaromzet die actief zijn in een van de 18 sectoren uit bijlage I en II van NIS2 vallen er in de regel onder. Kleinere organisaties kunnen alsnog binnen scope vallen als ze de enige aanbieder van een kritieke dienst in een lidstaat zijn. Gebruik de scope check voor een zelftest van 5 minuten.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten zitten in de sectoren van bijlage I (energie, transport, bankwezen, gezondheid, drinkwater, digitale infrastructuur, openbaar bestuur, ruimtevaart) en krijgen proactief toezicht met hogere boetes (tot 10 miljoen euro of 2 procent van de omzet). Belangrijke entiteiten komen uit bijlage II (post, afval, chemie, voeding, industrie, digitale aanbieders, onderzoek) en krijgen reactief toezicht met wat lagere boetes (tot 7 miljoen euro of 1,4 procent van de omzet). Voor beide gelden dezelfde beveiligingsmaatregelen uit artikel 21.

Zijn bestuurders echt persoonlijk aansprakelijk?

Ja. Artikel 20 van NIS2 verplicht bestuursorganen om maatregelen voor risicobeheer goed te keuren, erop toe te zien en er training over te volgen. Lidstaten moeten aansprakelijkheid van bestuursorganen regelen bij schending van die verplichtingen. De concrete vorm (boetes, tijdelijk verbod op bestuursfuncties) bepaalt elke nationale omzetting zelf. Dit is de grootste verandering ten opzichte van NIS1 en de reden dat aandacht op bestuursniveau terecht is.

Hebben we ISO 27001 nodig om aan NIS2 te voldoen?

Nee, maar ISO 27001 dekt de meeste beveiligingsmaatregelen uit artikel 21 en is de snelste route naar aantoonbare naleving. Organisaties die al ISO 27001 gecertificeerd zijn, moeten meestal nog risicobeheer in de toeleveringsketen toevoegen, meldprocedures die aansluiten op de termijnen van artikel 23, en bewijs van bestuurlijk toezicht. De uitgebreide vergelijking staat in onze gids NIS2 versus ISO 27001.

Welke meldtermijnen gelden er bij incidenten?

Artikel 23 kent drie termijnen voor significante incidenten: een vroege waarschuwing binnen 24 uur na constatering, een incidentmelding binnen 72 uur, en een eindrapport binnen een maand. Elke stap heeft eigen inhoudelijke eisen. Ons draaiboek voor incidentmelding loopt langs wat er per stap in moet.

Hoe lang duurt een NIS2 implementatie?

Voor een organisatie die vanaf nul begint, zonder bestaand managementsysteem, is 90 tot 180 dagen een realistische termijn naar de basis op orde. Voor een ISO 27001 gecertificeerde organisatie is het gat meestal in 30 tot 60 dagen gedicht. Het onderhoud daarna, toezicht op de keten en het opbouwen van incidentrespons, loopt door na die eerste periode.

Bestaat er een NIS2 certificering?

Nee. NIS2 is een richtlijn die lidstaten omzetten in nationale wetgeving. Er is geen formele NIS2 certificering zoals ISO 27001 die kent. Wat je wel kunt doen: ISO 27001 halen, je naleving van artikel 21 en artikel 23 vastleggen, en beleid en risicobeoordelingen met goedkeuring van het bestuur klaar hebben liggen voor een controle.

Wie hier achter zit

Gebouwd door Grey Clerk

NIS2 Compliant is de NIS2 praktijk van Grey Clerk / De Grijze Clercq, een onafhankelijk Nederlands cybersecurity adviesbureau uit Middelburg. We werken in de hele EU rechtstreeks met besturen en CISO's aan implementatie van artikel 21, scopebepaling en incidentgereedheid. Eén gecertificeerde Lead Implementer, geen groot team, geen overdracht aan een junior.

PECB Certified Lead Implementer | Gevestigd in Middelburg | Zelfstandig sinds 2011

In één gesprek weet je waar je staat

Een gesprek van 30 minuten met Burak gaat over je scope, je grootste gaten en een realistisch pad naar implementatie. Vrijblijvend.

Liever eerst lezen? Download de gratis checklist, bestuursbriefing, of bekijk onze aanpak.