NIS2 wordt nu gehandhaafd. Je bestuur is persoonlijk aansprakelijk.
Gecertificeerde implementatiebegeleiding voor essentiële en belangrijke entiteiten in de hele Europese Unie. Binnen 90 dagen een helder pad naar naleving.
Of download de gratis NIS2 checklist (geen e-mailadres nodig)
NIS2 is de meest ingrijpende cyberwetgeving die de Europese Unie ooit heeft aangenomen.
De richtlijn raakt meer dan 100.000 organisaties in 18 sectoren, kent boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet, en maakt de directie persoonlijk verantwoordelijk voor tekortkomingen in cybersecurity.
Behandel je het als een afvinklijst, dan is het een kostenpost. Behandel je het als een programma, dan houd je er iets aan over.
Waarom de meeste van onze klanten het geen last meer noemen
Wie het serieus aanpakt, houdt er iets aan over dat daarna gewoon in gebruik blijft.
Dit is de richting waarin beveiligingsnormen zich sowieso bewegen.
Toezichthouders vragen om meer verantwoording en meer transparantie. NIS2 legt vast wat weerbare organisaties toch al aan het bouwen waren.
Wat dit betekent voor je organisatie
Geloofwaardigheid bij kopers
Een dossier dat je kunt overleggen bij inkoop, due diligence en security vragenlijsten
Minder chaos tijdens incidenten
Draaiboeken, getrainde mensen en een meldproces dat onder druk overeind blijft
Minder afvallers bij aanbestedingen
Beveiliging is inmiddels een gunningscriterium bij de meeste zakelijke en publieke inkoop
Bestuursrapportage die te lezen is
Een risicobeeld waar je bestuur echt op kan tekenen, verplicht onder artikel 20
Minder persoonlijke aansprakelijkheid
Artikel 20 maakt bestuurders individueel aanspreekbaar. Vastgelegd toezicht telt dan
Het speelveld
Ongeveer tien keer de omvang van NIS1, volgens schattingen van de Europese Commissie over 18 sectoren
Het hoogste van de twee, onder artikel 34. Voor belangrijke entiteiten geldt 7 miljoen euro of 1,4 procent van de omzet
De officiële omzettingsdeadline was 17 oktober 2024. Veel lidstaten lopen nog achter. Toezichthouders hebben openlijk laten weten dat ze bij essentiële entiteiten beginnen.
Organisaties die NIS2 als een echt programma aanpakken in plaats van als een afvinklijst, houden er iets duurzaams aan over: een security functie die werkt en een bestuur dat het risico begrijpt.
Maak kennis met de expert achter NIS2 Compliant
Met ruime ervaring in compliance en risicobeheer helpt Burak Europese organisaties om de eisen van NIS2 om te zetten in iets waar de organisatie zelf beter van wordt.
Burak Yazici
PECB Certified
NIS2 Lead Implementer
Probeer deze eerst, voordat je belt
Hulpmiddelen die je zelf kunt gebruiken om scope, blootstelling en de stand van de wetgeving helder te krijgen. Geen aanmelding, geen e-mailadres nodig.
NIS2 scope check
Vragenlijst van 5 minuten. Val je binnen scope als essentiële entiteit, als belangrijke entiteit, of helemaal niet?
Start de check →Boetecalculator
Vul je omzet in. Zie je maximale blootstelling onder artikel 34, inclusief aansprakelijkheid van bestuurders.
Bereken je blootstelling →EU omzettingstracker
Welke lidstaten NIS2 hebben omgezet, welke nog bezig zijn, en wanneer hun nationale wet in werking treedt.
Bekijk je land →NIS2 per sector
Scope regels per sector, de gaten die we daar meestal zien, en een routekaart voor implementatie. Kies je sector voor een gerichte briefing.
Industrie
Medische hulpmiddelen, elektronica, machinebouw, voertuigen en meer. Bijlage II, belangrijke entiteit.
Zorg
Ziekenhuizen, referentielaboratoria, medisch onderzoek. Bijlage I, essentiële entiteit.
Energie
Elektriciteit, olie, gas, waterstof, stadsverwarming. Bijlage I, essentiële entiteit.
Digitale infrastructuur
Datacenters, cloudaanbieders, DNS, CDN's, vertrouwensdiensten. Bijlage I, essentiële entiteit.
Openbaar bestuur
Landelijke en regionale overheidsorganen. Bijlage I, per lidstaat ingevuld.
Alle sectoren →
Bekijk de volledige lijst en vind die van jou.
De NIS2 vragen die we het vaakst horen
Staat je vraag er niet bij, gebruik dan de scope check of plan een gesprek.
Valt mijn organisatie onder NIS2?
Dat hangt af van je sector en je omvang. Organisaties met minstens 50 medewerkers of 10 miljoen euro jaaromzet die actief zijn in een van de 18 sectoren uit bijlage I en II van NIS2 vallen er in de regel onder. Kleinere organisaties kunnen alsnog binnen scope vallen als ze de enige aanbieder van een kritieke dienst in een lidstaat zijn. Gebruik de scope check voor een zelftest van 5 minuten.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Essentiële entiteiten zitten in de sectoren van bijlage I (energie, transport, bankwezen, gezondheid, drinkwater, digitale infrastructuur, openbaar bestuur, ruimtevaart) en krijgen proactief toezicht met hogere boetes (tot 10 miljoen euro of 2 procent van de omzet). Belangrijke entiteiten komen uit bijlage II (post, afval, chemie, voeding, industrie, digitale aanbieders, onderzoek) en krijgen reactief toezicht met wat lagere boetes (tot 7 miljoen euro of 1,4 procent van de omzet). Voor beide gelden dezelfde beveiligingsmaatregelen uit artikel 21.
Zijn bestuurders echt persoonlijk aansprakelijk?
Ja. Artikel 20 van NIS2 verplicht bestuursorganen om maatregelen voor risicobeheer goed te keuren, erop toe te zien en er training over te volgen. Lidstaten moeten aansprakelijkheid van bestuursorganen regelen bij schending van die verplichtingen. De concrete vorm (boetes, tijdelijk verbod op bestuursfuncties) bepaalt elke nationale omzetting zelf. Dit is de grootste verandering ten opzichte van NIS1 en de reden dat aandacht op bestuursniveau terecht is.
Hebben we ISO 27001 nodig om aan NIS2 te voldoen?
Nee, maar ISO 27001 dekt de meeste beveiligingsmaatregelen uit artikel 21 en is de snelste route naar aantoonbare naleving. Organisaties die al ISO 27001 gecertificeerd zijn, moeten meestal nog risicobeheer in de toeleveringsketen toevoegen, meldprocedures die aansluiten op de termijnen van artikel 23, en bewijs van bestuurlijk toezicht. De uitgebreide vergelijking staat in onze gids NIS2 versus ISO 27001.
Welke meldtermijnen gelden er bij incidenten?
Artikel 23 kent drie termijnen voor significante incidenten: een vroege waarschuwing binnen 24 uur na constatering, een incidentmelding binnen 72 uur, en een eindrapport binnen een maand. Elke stap heeft eigen inhoudelijke eisen. Ons draaiboek voor incidentmelding loopt langs wat er per stap in moet.
Hoe lang duurt een NIS2 implementatie?
Voor een organisatie die vanaf nul begint, zonder bestaand managementsysteem, is 90 tot 180 dagen een realistische termijn naar de basis op orde. Voor een ISO 27001 gecertificeerde organisatie is het gat meestal in 30 tot 60 dagen gedicht. Het onderhoud daarna, toezicht op de keten en het opbouwen van incidentrespons, loopt door na die eerste periode.
Bestaat er een NIS2 certificering?
Nee. NIS2 is een richtlijn die lidstaten omzetten in nationale wetgeving. Er is geen formele NIS2 certificering zoals ISO 27001 die kent. Wat je wel kunt doen: ISO 27001 halen, je naleving van artikel 21 en artikel 23 vastleggen, en beleid en risicobeoordelingen met goedkeuring van het bestuur klaar hebben liggen voor een controle.
Gebouwd door Grey Clerk
NIS2 Compliant is de NIS2 praktijk van Grey Clerk / De Grijze Clercq, een onafhankelijk Nederlands cybersecurity adviesbureau uit Middelburg. We werken in de hele EU rechtstreeks met besturen en CISO's aan implementatie van artikel 21, scopebepaling en incidentgereedheid. Eén gecertificeerde Lead Implementer, geen groot team, geen overdracht aan een junior.
In één gesprek weet je waar je staat
Een gesprek van 30 minuten met Burak gaat over je scope, je grootste gaten en een realistisch pad naar implementatie. Vrijblijvend.
Liever eerst lezen? Download de gratis checklist, bestuursbriefing, of bekijk onze aanpak.