Kern: NIS2 is verplicht voor ruim 100.000 organisaties in de EU. Met een registratievenster dat in veel lidstaten liep van 1 januari tot 28 februari 2026, en eerste controles die naar 30 juni 2026 zijn verschoven, is de tijdlijn helder maar krap. Controleer de exacte data bij je eigen nationale autoriteit.
De NIS2 richtlijn is de meest ingrijpende cyberregelgeving die de Europese Unie heeft ingevoerd. In 2026 wordt er in de lidstaten actief gehandhaafd, en organisaties binnen scope moeten kunnen aantonen dat ze voldoen, of ze lopen tegen forse sancties aan.
Deze checklist loopt elke stap langs, van de vraag of NIS2 op jouw organisatie van toepassing is tot het treffen van de vereiste maatregelen en het inrichten van je meldproces.
In deze gids
1 Bepaal of NIS2 op je organisatie van toepassing is
De eerste stap is bepalen of je organisatie binnen scope van NIS2 valt. De richtlijn is fors uitgebreid ten opzichte van haar voorganger en dekt inmiddels 18 sectoren.
Sectoren die onder NIS2 vallen
Zeer kritieke sectoren (bijlage I)
- Energie (elektriciteit, olie, gas, waterstof, warmte en koude)
- Transport (lucht, spoor, water, weg)
- Bankwezen en infrastructuur voor de financiële markt
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur
- ICT-dienstenbeheer (business-to-business)
- Openbaar bestuur
- Ruimtevaart
Overige kritieke sectoren (bijlage II)
- Post- en koeriersdiensten
- Afvalbeheer
- Vervaardiging van kritieke producten (medische hulpmiddelen, computers, voertuigen en dergelijke)
- Chemische stoffen
- Productie, verwerking en distributie van levensmiddelen
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksorganisaties
Drempels voor omvang
In de regel geldt NIS2 voor middelgrote en grote organisaties binnen de gedekte sectoren:
Middelgrote ondernemingen
50 medewerkers of meer, OF jaaromzet boven 10 miljoen euro
Grote ondernemingen
250 medewerkers of meer, OF jaaromzet boven 50 miljoen euro
Let op: Sommige entiteiten vallen ongeacht hun omvang onder NIS2, waaronder DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters en CDN-aanbieders.
2 Bepaal je classificatie (essentieel of belangrijk)
NIS2 deelt entiteiten binnen scope in als "essentieel" of "belangrijk". Die indeling bepaalt het toezichtregime waar je onder valt en de sancties die je riskeert.
Essentiële entiteiten
Vallen onder proactief toezicht
- Grote entiteiten in sectoren van bijlage I
- Bepaalde aanbieders van digitale infrastructuur
- Entiteiten in het openbaar bestuur
- Entiteiten die een lidstaat als kritiek aanwijst
Boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet
Belangrijke entiteiten
Vallen onder reactief toezicht
- Middelgrote entiteiten in sectoren van bijlage I
- Grote en middelgrote entiteiten in sectoren van bijlage II
- Overige entiteiten die niet als essentieel gelden
Boetes tot 7 miljoen euro of 1,4 procent van de wereldwijde omzet
3 Doe een gap analyse
Beoordeel eerst waar je staat ten opzichte van de eisen, voordat je nieuwe maatregelen invoert. Een grondige gap analyse helpt je te bepalen wat eerst moet en waar je je mensen op zet.
Checklist voor de gap analyse
Breng alle netwerk- en informatiesystemen in kaart
Leg alle systemen vast, hun onderlinge afhankelijkheden en de datastromen
Beoordeel je huidige beleid en procedures
Leg bestaande documentatie naast de tien minimale maatregelen van NIS2
Toets je incidentrespons
Kun je binnen de termijnen van NIS2 detecteren, melden en herstellen?
Bekijk je maatregelen in de keten
Beoordeel leverancierscontracten, beveiligingseisen en de manier waarop je toetst
Kijk naar training en verantwoordelijkheid van de directie
Controleer of het bestuur toezicht houdt en training heeft gevolgd
Gebruik wat je al hebt
Ben je ISO 27001 gecertificeerd, dan voldoe je waarschijnlijk al aan ongeveer 70 procent van de eisen. Richt je gap analyse dan op de punten waar NIS2 verder gaat dan ISO 27001.
4 Tref de tien minimale beveiligingsmaatregelen
Artikel 21 van NIS2 noemt tien minimale maatregelen voor risicobeheer die elke entiteit binnen scope moet treffen:
Beleid voor risicoanalyse en beveiliging van informatiesystemen
Werk een methodiek voor risicobeoordeling uit en stel beleid op dat je hele informatievoorziening dekt.
Incidentafhandeling
Richt processen in om incidenten te voorkomen, te detecteren, af te handelen en ervan te herstellen.
Bedrijfscontinuïteit en crisisbeheer
Regel back-upbeheer, herstel na calamiteiten en crisisbeheer.
Beveiliging van de toeleveringsketen
Pak de beveiligingskant aan van je relaties met directe leveranciers en dienstverleners.
Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen
Inclusief het omgaan met en melden van kwetsbaarheden.
Beleid om je maatregelen te toetsen
Spreek af hoe je de effectiviteit van je maatregelen beoordeelt.
Basishygiëne en training
Zet bewustwordingsprogramma's op voor alle lagen van de organisatie.
Beleid voor cryptografie en versleuteling
Leg vast wanneer en hoe je versleuteling toepast.
Personeel, toegangsbeheer en beheer van assets
Regel identiteitsbeheer, authenticatie en autorisatie.
Meervoudige authenticatie en beveiligde communicatie
Zet meervoudige authenticatie in en beveilig spraak, video en tekst waar dat passend is.
5 Richt je meldproces in
NIS2 kent strakke meldtermijnen. Die halen kan alleen als je detectie en communicatie op orde zijn.
Verplichte meldtermijnen
Vroege waarschuwing
Stuur binnen 24 uur nadat je een significant incident hebt geconstateerd een vroege waarschuwing naar het CSIRT of de bevoegde autoriteit.
Melding van het incident
Doe binnen 72 uur een formele melding, met een eerste inschatting van ernst en impact.
Eindrapport
Lever binnen een maand een eindrapport op met de oorzaak, de genomen maatregelen en de gevolgen over de grens.
6 Pak beveiliging in de keten aan
NIS2 legt veel nadruk op de keten. Je moet risico's beoordelen en beheersen die voortkomen uit je relaties met leveranciers en dienstverleners.
De belangrijkste eisen
- Beoordeel de beveiliging van al je directe leveranciers
- Zet beveiligingseisen in je leverancierscontracten
- Spreek af hoe leveranciers kwetsbaarheden bij je melden
- Houd doorlopend zicht op hoe je leveranciers ervoor staan
- Weeg de kwaliteit en weerbaarheid van producten en diensten als geheel mee
7 Zorg voor bestuurlijke verantwoordelijkheid
Een van de grootste veranderingen in NIS2 is dat het bestuursorgaan uitdrukkelijk verantwoordelijk is. Bestuurders en directieleden kunnen persoonlijk aansprakelijk zijn als het misgaat.
Wat het bestuursorgaan moet doen
- Goedkeuren van de maatregelen voor risicobeheer
- Toezicht houden op de uitvoering van de maatregelen
- Volgen van training over cybersecurity
- Aansprakelijkheid aanvaarden voor schendingen van artikel 21
8 Registreer bij je nationale autoriteit
Entiteiten binnen scope moeten zich melden bij hun nationale bevoegde autoriteit. In veel lidstaten liep het registratievenster voor 2026 van 1 januari tot 28 februari 2026.
Welke gegevens je aanlevert
Hulp nodig bij NIS2?
NIS2 is complex. Als PECB Certified NIS2 Lead Implementer help ik organisaties om er iets aan over te houden in plaats van alleen een dossier.
Samenvatting: je NIS2 checklist
NIS2 gaat niet alleen over het vermijden van boetes. Doe je het goed, dan dwingt het je een securityfunctie te bouwen die de richtlijn overleeft. Werk deze lijst methodisch af en je houdt er echte capaciteit aan over, geen papieren spoor.
Veelgestelde vragen
Geldt NIS2 voor mijn organisatie?
NIS2 geldt in de regel voor middelgrote en grote organisaties in de 18 gedekte sectoren. Middelgroot is 50 medewerkers of meer, of een jaaromzet boven 10 miljoen euro. Groot is 250 medewerkers of meer, of een omzet boven 50 miljoen euro. Sommige entiteiten vallen er ongeacht omvang onder, waaronder DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters en CDN-aanbieders.
Wat is het verschil tussen essentiële en belangrijke entiteiten?
Essentiële entiteiten vallen onder proactief toezicht. Daaronder vallen grote entiteiten in sectoren van bijlage I, bepaalde aanbieders van digitale infrastructuur, het openbaar bestuur, en entiteiten die een lidstaat als kritiek aanwijst. Zij riskeren boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet. Belangrijke entiteiten vallen onder reactief toezicht en riskeren tot 7 miljoen euro of 1,4 procent.
Welke meldtermijnen kent NIS2?
Artikel 23 kent drie stappen. Een vroege waarschuwing aan het CSIRT of de bevoegde autoriteit binnen 24 uur nadat je een significant incident hebt geconstateerd, een formele melding binnen 72 uur met een eerste inschatting van de ernst, en een eindrapport binnen een maand met oorzaak, maatregelen en eventuele gevolgen over de grens.
Wat zijn de tien minimale maatregelen uit NIS2?
Artikel 21 vraagt beleid voor risicoanalyse en beveiliging, incidentafhandeling, bedrijfscontinuïteit en crisisbeheer, beveiliging in de keten, beveiliging bij aanschaf en onderhoud van systemen, beleid om effectiviteit te toetsen, basishygiëne en training, beleid voor cryptografie en versleuteling, toegangsbeheer en beheer van assets, en meervoudige authenticatie met beveiligde communicatie.
Wanneer moet mijn organisatie zich registreren?
Het registratievenster voor 2026 liep in veel lidstaten van 1 januari tot 28 februari 2026. Entiteiten binnen scope registreren bij de nationale bevoegde autoriteit, met naam en rechtsvorm, adres en contactgegevens, sector en subsector, de lidstaten waar ze actief zijn, IP-reeksen, en een contactpersoon. Te laat registreren is zelf een overtreding. Controleer de exacte termijn bij je eigen autoriteit.
Helpt ISO 27001 bij NIS2?
Ja. Organisaties met ISO 27001 voldoen doorgaans al aan ruwweg 70 procent van de eisen. Richt je gap analyse op wat NIS2 daar bovenop vraagt: de verplichte meldingen binnen 24 en 72 uur, verantwoordelijkheid van het bestuursorgaan, zwaardere eisen aan de keten, en de registratie bij de nationale autoriteit.
Hoe lang duurt het om aan NIS2 te voldoen?
Voor een organisatie met volwassen beveiliging, vastgelegd beleid en aansluiting op ISO 27001 is vier tot zes maanden realistisch. Begin je vanaf nul, reken dan op 9 tot 12 maanden tot een verdedigbaar dossier. Registratie en incidentrespons moeten hoe dan ook vanaf dag één staan.