Kernpunt: NIS2 geldt voor tienduizenden middelgrote en grote entiteiten in 18 sectoren, en de verplichtingen bijten zodra jouw nationale implementatiewet van kracht is. Er is geen EU-breed registratievenster en geen EU-brede controledatum: elke lidstaat regelt dat zelf in nationaal recht, dus de datum die telt is die van je eigen bevoegde autoriteit. In Nederland begint die klok op 15 augustus 2026, als de Cyberbeveiligingswet in werking treedt.
De NIS2 checklist voor 2026 telt acht stappen, van de vraag of je binnen scope valt tot registratie bij je nationale autoriteit, en raakt in de EU ruim 100.000 organisaties die alle acht stappen aantoonbaar moeten afronden. De NIS2 richtlijn is de meest ingrijpende cyberregelgeving die de Europese Unie heeft ingevoerd. In 2026 wordt er in de lidstaten actief gehandhaafd, en organisaties binnen scope moeten kunnen aantonen dat ze voldoen, of ze lopen tegen forse sancties aan.
Deze checklist loopt elke stap langs, van de vraag of NIS2 op jouw organisatie van toepassing is tot het treffen van de vereiste maatregelen en het inrichten van je meldproces.
Wat staat er in deze gids?
1 Bepaal of NIS2 op je organisatie van toepassing is
De eerste stap is bepalen of je organisatie binnen scope van NIS2 valt. De richtlijn is fors uitgebreid ten opzichte van haar voorganger en dekt inmiddels 18 sectoren.
Sectoren die onder NIS2 vallen
Zeer kritieke sectoren (bijlage I)
- Energie (elektriciteit, olie, gas, waterstof, warmte en koude)
- Transport (lucht, spoor, water, weg)
- Bankwezen en infrastructuur voor de financiële markt
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur
- ICT-dienstenbeheer (business-to-business)
- Openbaar bestuur
- Ruimtevaart
Overige kritieke sectoren (bijlage II)
- Post- en koeriersdiensten
- Afvalbeheer
- Vervaardiging van kritieke producten (medische hulpmiddelen, computers, voertuigen en dergelijke)
- Chemische stoffen
- Productie, verwerking en distributie van levensmiddelen
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksorganisaties
Drempels voor omvang
In de regel geldt NIS2 voor middelgrote en grote organisaties binnen de gedekte sectoren:
Middelgrote ondernemingen
50 medewerkers of meer, OF jaaromzet boven 10 miljoen euro
Grote ondernemingen
250 medewerkers of meer, OF jaaromzet boven 50 miljoen euro
Let op: Sommige entiteiten vallen ongeacht hun omvang onder NIS2, waaronder DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters en CDN-aanbieders.
2 Ben je een essentiële of een belangrijke entiteit?
NIS2 deelt entiteiten binnen scope in als "essentieel" of "belangrijk". Die indeling bepaalt het toezichtregime waar je onder valt en de sancties die je riskeert.
Essentiële entiteiten
Vallen onder proactief toezicht
- Grote entiteiten in sectoren van bijlage I
- Bepaalde aanbieders van digitale infrastructuur
- Entiteiten in het openbaar bestuur
- Entiteiten die een lidstaat als kritiek aanwijst
Boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet
Belangrijke entiteiten
Vallen onder reactief toezicht
- Middelgrote entiteiten in sectoren van bijlage I
- Grote en middelgrote entiteiten in sectoren van bijlage II
- Overige entiteiten die niet als essentieel gelden
Boetes tot 7 miljoen euro of 1,4 procent van de wereldwijde omzet
3 Hoe doe je een gap analyse?
Beoordeel eerst waar je staat ten opzichte van de eisen, voordat je nieuwe maatregelen invoert. Een grondige gap analyse helpt je te bepalen wat eerst moet en waar je je mensen op zet.
Checklist voor de gap analyse
Breng alle netwerk- en informatiesystemen in kaart
Leg alle systemen vast, hun onderlinge afhankelijkheden en de datastromen
Beoordeel je huidige beleid en procedures
Leg bestaande documentatie naast de tien minimale maatregelen van NIS2
Toets je incidentrespons
Kun je binnen de termijnen van NIS2 detecteren, melden en herstellen?
Bekijk je maatregelen in de keten
Beoordeel leverancierscontracten, beveiligingseisen en de manier waarop je toetst
Kijk naar training en verantwoordelijkheid van de directie
Controleer of het bestuur toezicht houdt en training heeft gevolgd
Gebruik wat je al hebt
Ben je ISO 27001 gecertificeerd, dan voldoe je al aan een groot deel van de eisen. Richt je gap analyse dan op de punten waar NIS2 verder gaat dan ISO 27001.
Deze tien maatregelen werken prettiger als lijst die je kunt aftekenen. De volledige checklist met 47 punten staat op de site als pagina die je kunt printen, zonder dat je een e-mailadres invult.
4 Tref de tien minimale beveiligingsmaatregelen
Artikel 21 van NIS2 noemt tien minimale maatregelen voor risicobeheer die elke entiteit binnen scope moet treffen:
Beleid voor risicoanalyse en beveiliging van informatiesystemen
Werk een methodiek voor risicobeoordeling uit en stel beleid op dat je hele informatievoorziening dekt.
Incidentafhandeling
Richt processen in om incidenten te voorkomen, te detecteren, af te handelen en ervan te herstellen.
Bedrijfscontinuïteit en crisisbeheer
Regel back-upbeheer, herstel na calamiteiten en crisisbeheer.
Beveiliging van de toeleveringsketen
Pak de beveiligingskant aan van je relaties met directe leveranciers en dienstverleners.
Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen
Inclusief het omgaan met en melden van kwetsbaarheden.
Beleid om je maatregelen te toetsen
Spreek af hoe je de effectiviteit van je maatregelen beoordeelt.
Basishygiëne en training
Zet bewustwordingsprogramma's op voor alle lagen van de organisatie.
Beleid voor cryptografie en versleuteling
Leg vast wanneer en hoe je versleuteling toepast.
Personeel, toegangsbeheer en beheer van assets
Regel identiteitsbeheer, authenticatie en autorisatie.
Meervoudige authenticatie en beveiligde communicatie
Zet meervoudige authenticatie in en beveilig spraak, video en tekst waar dat passend is.
5 Richt je meldproces in
NIS2 kent strakke meldtermijnen. Die halen kan alleen als je detectie en communicatie op orde zijn.
Verplichte meldtermijnen
Vroege waarschuwing
Stuur binnen 24 uur nadat je een significant incident hebt geconstateerd een vroege waarschuwing naar het CSIRT of de bevoegde autoriteit.
Melding van het incident
Doe binnen 72 uur een formele melding, met een eerste inschatting van ernst en impact.
Eindrapport
Lever binnen een maand een eindrapport op met de oorzaak, de genomen maatregelen en de gevolgen over de grens.
6 Hoe pak je beveiliging in de keten aan?
NIS2 legt veel nadruk op de keten. Je moet risico's beoordelen en beheersen die voortkomen uit je relaties met leveranciers en dienstverleners.
De belangrijkste eisen
- Beoordeel de beveiliging van al je directe leveranciers
- Zet beveiligingseisen in je leverancierscontracten
- Spreek af hoe leveranciers kwetsbaarheden bij je melden
- Houd doorlopend zicht op hoe je leveranciers ervoor staan
- Weeg de kwaliteit en weerbaarheid van producten en diensten als geheel mee
7 Zorg voor bestuurlijke verantwoordelijkheid
Een van de grootste veranderingen in NIS2 is dat het bestuursorgaan uitdrukkelijk verantwoordelijk is. Bestuurders en directieleden kunnen persoonlijk aansprakelijk zijn als het misgaat.
Wat het bestuursorgaan moet doen
- Goedkeuren van de maatregelen voor risicobeheer
- Toezicht houden op de uitvoering van de maatregelen
- Volgen van training over cybersecurity
- Aansprakelijkheid aanvaarden voor schendingen van artikel 21
8 Registreer bij je nationale autoriteit
Entiteiten binnen scope moeten zich melden bij hun nationale bevoegde autoriteit. Er is geen EU-breed venster: artikel 3, vierde lid, van de richtlijn verplicht lidstaten de identificerende gegevens te verzamelen, en elke lidstaat regelt de manier en de termijn zelf. In Nederland geldt de registratieplicht vanaf 15 augustus 2026, als de Cyberbeveiligingswet in werking treedt. In Duitsland loopt registratie via het BSI-portaal onder de nationale implementatiewet. Bevestig de termijn bij je eigen autoriteit, en check de status van je land op de implementatiepagina van de Commissie als je niet zeker weet of de wet al van kracht is.
Welke gegevens je aanlevert
Hulp nodig bij NIS2?
NIS2 is complex. Als PECB Certified NIS2 Lead Implementer help ik organisaties om er iets aan over te houden in plaats van alleen een dossier.
Samenvatting: je NIS2 checklist
NIS2 gaat niet alleen over het vermijden van boetes. Doe je het goed, dan dwingt het je een securityfunctie te bouwen die de richtlijn overleeft. Werk deze lijst methodisch af en je houdt er echte capaciteit aan over, geen papieren spoor.
Veelgestelde vragen
Geldt NIS2 voor mijn organisatie?
NIS2 geldt in de regel voor middelgrote en grote organisaties in de 18 gedekte sectoren. Middelgroot is 50 medewerkers of meer, of een jaaromzet boven 10 miljoen euro. Groot is 250 medewerkers of meer, of een omzet boven 50 miljoen euro. Sommige entiteiten vallen er ongeacht omvang onder, waaronder DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters en CDN-aanbieders.
Wat is het verschil tussen essentiële en belangrijke entiteiten?
Essentiële entiteiten vallen onder proactief toezicht. Daaronder vallen grote entiteiten in sectoren van bijlage I, bepaalde aanbieders van digitale infrastructuur, het openbaar bestuur, en entiteiten die een lidstaat als kritiek aanwijst. Zij riskeren boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet. Belangrijke entiteiten vallen onder reactief toezicht en riskeren tot 7 miljoen euro of 1,4 procent.
Welke meldtermijnen kent NIS2?
Artikel 23 kent drie stappen. Een vroege waarschuwing aan het CSIRT of de bevoegde autoriteit binnen 24 uur nadat je een significant incident hebt geconstateerd, een formele melding binnen 72 uur met een eerste inschatting van de ernst, en een eindrapport binnen een maand met oorzaak, maatregelen en eventuele gevolgen over de grens.
Wat zijn de tien minimale maatregelen uit NIS2?
Artikel 21 vraagt beleid voor risicoanalyse en beveiliging, incidentafhandeling, bedrijfscontinuïteit en crisisbeheer, beveiliging in de keten, beveiliging bij aanschaf en onderhoud van systemen, beleid om effectiviteit te toetsen, basishygiëne en training, beleid voor cryptografie en versleuteling, toegangsbeheer en beheer van assets, en meervoudige authenticatie met beveiligde communicatie.
Wanneer moet mijn organisatie zich registreren?
Er is geen EU-breed registratievenster. Artikel 3, vierde lid, van de richtlijn verplicht lidstaten om entiteiten binnen scope hun identificerende gegevens te laten indienen, maar elke lidstaat regelt de manier en de termijn zelf in nationaal recht. In Nederland begint de registratieplicht als de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt. In Duitsland loopt registratie via het BSI-portaal. Controleer de termijn bij je eigen bevoegde autoriteit. Wat je aanlevert is overal ongeveer hetzelfde: naam en rechtsvorm, adres en contactgegevens, sector en subsector, de lidstaten waar je actief bent, IP-reeksen, en een contactpersoon. Te laat registreren is zelf een overtreding.
Helpt ISO 27001 bij NIS2?
Ja. Organisaties met ISO 27001 voldoen al aan een groot deel van de eisen. Richt je gap analyse op wat NIS2 daar bovenop vraagt: de verplichte meldingen binnen 24 en 72 uur, verantwoordelijkheid van het bestuursorgaan, zwaardere eisen aan de keten, en de registratie bij de nationale autoriteit.
Hoe lang duurt het om aan NIS2 te voldoen?
Voor een organisatie met volwassen beveiliging, vastgelegd beleid en aansluiting op ISO 27001 is vier tot zes maanden realistisch. Begin je vanaf nul, reken dan op 9 tot 12 maanden tot een verdedigbaar dossier. Registratie en incidentrespons moeten hoe dan ook vanaf dag één staan.