Kern: NIS2 is verplicht voor ruim 100.000 organisaties in de EU. Met een registratievenster dat in veel lidstaten liep van 1 januari tot 28 februari 2026, en eerste controles die naar 30 juni 2026 zijn verschoven, is de tijdlijn helder maar krap. Controleer de exacte data bij je eigen nationale autoriteit.

De NIS2 richtlijn is de meest ingrijpende cyberregelgeving die de Europese Unie heeft ingevoerd. In 2026 wordt er in de lidstaten actief gehandhaafd, en organisaties binnen scope moeten kunnen aantonen dat ze voldoen, of ze lopen tegen forse sancties aan.

Deze checklist loopt elke stap langs, van de vraag of NIS2 op jouw organisatie van toepassing is tot het treffen van de vereiste maatregelen en het inrichten van je meldproces.

1 Bepaal of NIS2 op je organisatie van toepassing is

De eerste stap is bepalen of je organisatie binnen scope van NIS2 valt. De richtlijn is fors uitgebreid ten opzichte van haar voorganger en dekt inmiddels 18 sectoren.

Sectoren die onder NIS2 vallen

Zeer kritieke sectoren (bijlage I)

  • Energie (elektriciteit, olie, gas, waterstof, warmte en koude)
  • Transport (lucht, spoor, water, weg)
  • Bankwezen en infrastructuur voor de financiële markt
  • Gezondheidszorg
  • Drinkwater en afvalwater
  • Digitale infrastructuur
  • ICT-dienstenbeheer (business-to-business)
  • Openbaar bestuur
  • Ruimtevaart

Overige kritieke sectoren (bijlage II)

  • Post- en koeriersdiensten
  • Afvalbeheer
  • Vervaardiging van kritieke producten (medische hulpmiddelen, computers, voertuigen en dergelijke)
  • Chemische stoffen
  • Productie, verwerking en distributie van levensmiddelen
  • Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
  • Onderzoeksorganisaties

Drempels voor omvang

In de regel geldt NIS2 voor middelgrote en grote organisaties binnen de gedekte sectoren:

Middelgrote ondernemingen

50 medewerkers of meer, OF jaaromzet boven 10 miljoen euro

Grote ondernemingen

250 medewerkers of meer, OF jaaromzet boven 50 miljoen euro

Let op: Sommige entiteiten vallen ongeacht hun omvang onder NIS2, waaronder DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters en CDN-aanbieders.

2 Bepaal je classificatie (essentieel of belangrijk)

NIS2 deelt entiteiten binnen scope in als "essentieel" of "belangrijk". Die indeling bepaalt het toezichtregime waar je onder valt en de sancties die je riskeert.

Essentiële entiteiten

Vallen onder proactief toezicht

  • Grote entiteiten in sectoren van bijlage I
  • Bepaalde aanbieders van digitale infrastructuur
  • Entiteiten in het openbaar bestuur
  • Entiteiten die een lidstaat als kritiek aanwijst

Boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet

Belangrijke entiteiten

Vallen onder reactief toezicht

  • Middelgrote entiteiten in sectoren van bijlage I
  • Grote en middelgrote entiteiten in sectoren van bijlage II
  • Overige entiteiten die niet als essentieel gelden

Boetes tot 7 miljoen euro of 1,4 procent van de wereldwijde omzet

3 Doe een gap analyse

Beoordeel eerst waar je staat ten opzichte van de eisen, voordat je nieuwe maatregelen invoert. Een grondige gap analyse helpt je te bepalen wat eerst moet en waar je je mensen op zet.

Checklist voor de gap analyse

Breng alle netwerk- en informatiesystemen in kaart

Leg alle systemen vast, hun onderlinge afhankelijkheden en de datastromen

Beoordeel je huidige beleid en procedures

Leg bestaande documentatie naast de tien minimale maatregelen van NIS2

Toets je incidentrespons

Kun je binnen de termijnen van NIS2 detecteren, melden en herstellen?

Bekijk je maatregelen in de keten

Beoordeel leverancierscontracten, beveiligingseisen en de manier waarop je toetst

Kijk naar training en verantwoordelijkheid van de directie

Controleer of het bestuur toezicht houdt en training heeft gevolgd

4 Tref de tien minimale beveiligingsmaatregelen

Artikel 21 van NIS2 noemt tien minimale maatregelen voor risicobeheer die elke entiteit binnen scope moet treffen:

1

Beleid voor risicoanalyse en beveiliging van informatiesystemen

Werk een methodiek voor risicobeoordeling uit en stel beleid op dat je hele informatievoorziening dekt.

2

Incidentafhandeling

Richt processen in om incidenten te voorkomen, te detecteren, af te handelen en ervan te herstellen.

3

Bedrijfscontinuïteit en crisisbeheer

Regel back-upbeheer, herstel na calamiteiten en crisisbeheer.

4

Beveiliging van de toeleveringsketen

Pak de beveiligingskant aan van je relaties met directe leveranciers en dienstverleners.

5

Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen

Inclusief het omgaan met en melden van kwetsbaarheden.

6

Beleid om je maatregelen te toetsen

Spreek af hoe je de effectiviteit van je maatregelen beoordeelt.

7

Basishygiëne en training

Zet bewustwordingsprogramma's op voor alle lagen van de organisatie.

8

Beleid voor cryptografie en versleuteling

Leg vast wanneer en hoe je versleuteling toepast.

9

Personeel, toegangsbeheer en beheer van assets

Regel identiteitsbeheer, authenticatie en autorisatie.

10

Meervoudige authenticatie en beveiligde communicatie

Zet meervoudige authenticatie in en beveilig spraak, video en tekst waar dat passend is.

5 Richt je meldproces in

NIS2 kent strakke meldtermijnen. Die halen kan alleen als je detectie en communicatie op orde zijn.

Verplichte meldtermijnen

24 uur

Vroege waarschuwing

Stuur binnen 24 uur nadat je een significant incident hebt geconstateerd een vroege waarschuwing naar het CSIRT of de bevoegde autoriteit.

72 uur

Melding van het incident

Doe binnen 72 uur een formele melding, met een eerste inschatting van ernst en impact.

1 mnd

Eindrapport

Lever binnen een maand een eindrapport op met de oorzaak, de genomen maatregelen en de gevolgen over de grens.

6 Pak beveiliging in de keten aan

NIS2 legt veel nadruk op de keten. Je moet risico's beoordelen en beheersen die voortkomen uit je relaties met leveranciers en dienstverleners.

De belangrijkste eisen

  • Beoordeel de beveiliging van al je directe leveranciers
  • Zet beveiligingseisen in je leverancierscontracten
  • Spreek af hoe leveranciers kwetsbaarheden bij je melden
  • Houd doorlopend zicht op hoe je leveranciers ervoor staan
  • Weeg de kwaliteit en weerbaarheid van producten en diensten als geheel mee

7 Zorg voor bestuurlijke verantwoordelijkheid

Een van de grootste veranderingen in NIS2 is dat het bestuursorgaan uitdrukkelijk verantwoordelijk is. Bestuurders en directieleden kunnen persoonlijk aansprakelijk zijn als het misgaat.

Wat het bestuursorgaan moet doen

  • Goedkeuren van de maatregelen voor risicobeheer
  • Toezicht houden op de uitvoering van de maatregelen
  • Volgen van training over cybersecurity
  • Aansprakelijkheid aanvaarden voor schendingen van artikel 21

8 Registreer bij je nationale autoriteit

Entiteiten binnen scope moeten zich melden bij hun nationale bevoegde autoriteit. In veel lidstaten liep het registratievenster voor 2026 van 1 januari tot 28 februari 2026.

Welke gegevens je aanlevert

Naam en rechtsvorm van de entiteit
Adres en contactgegevens
Sector en subsector
Lidstaten waar je actief bent
IP-reeksen
Gegevens van de contactpersoon

Samenvatting: je NIS2 checklist

1
Bepaal of NIS2 op je organisatie van toepassing is
2
Bepaal of je een essentiële of belangrijke entiteit bent
3
Doe een volledige gap analyse
4
Tref de tien minimale beveiligingsmaatregelen
5
Richt je meldproces in, met de termijnen van 24 en 72 uur
6
Pak de eisen rond de keten aan
7
Regel verantwoordelijkheid en training van de directie
8
Registreer bij je nationale autoriteit binnen de termijn die daar geldt

NIS2 gaat niet alleen over het vermijden van boetes. Doe je het goed, dan dwingt het je een securityfunctie te bouwen die de richtlijn overleeft. Werk deze lijst methodisch af en je houdt er echte capaciteit aan over, geen papieren spoor.

Veelgestelde vragen

Geldt NIS2 voor mijn organisatie?

NIS2 geldt in de regel voor middelgrote en grote organisaties in de 18 gedekte sectoren. Middelgroot is 50 medewerkers of meer, of een jaaromzet boven 10 miljoen euro. Groot is 250 medewerkers of meer, of een omzet boven 50 miljoen euro. Sommige entiteiten vallen er ongeacht omvang onder, waaronder DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters en CDN-aanbieders.

Wat is het verschil tussen essentiële en belangrijke entiteiten?

Essentiële entiteiten vallen onder proactief toezicht. Daaronder vallen grote entiteiten in sectoren van bijlage I, bepaalde aanbieders van digitale infrastructuur, het openbaar bestuur, en entiteiten die een lidstaat als kritiek aanwijst. Zij riskeren boetes tot 10 miljoen euro of 2 procent van de wereldwijde omzet. Belangrijke entiteiten vallen onder reactief toezicht en riskeren tot 7 miljoen euro of 1,4 procent.

Welke meldtermijnen kent NIS2?

Artikel 23 kent drie stappen. Een vroege waarschuwing aan het CSIRT of de bevoegde autoriteit binnen 24 uur nadat je een significant incident hebt geconstateerd, een formele melding binnen 72 uur met een eerste inschatting van de ernst, en een eindrapport binnen een maand met oorzaak, maatregelen en eventuele gevolgen over de grens.

Wat zijn de tien minimale maatregelen uit NIS2?

Artikel 21 vraagt beleid voor risicoanalyse en beveiliging, incidentafhandeling, bedrijfscontinuïteit en crisisbeheer, beveiliging in de keten, beveiliging bij aanschaf en onderhoud van systemen, beleid om effectiviteit te toetsen, basishygiëne en training, beleid voor cryptografie en versleuteling, toegangsbeheer en beheer van assets, en meervoudige authenticatie met beveiligde communicatie.

Wanneer moet mijn organisatie zich registreren?

Het registratievenster voor 2026 liep in veel lidstaten van 1 januari tot 28 februari 2026. Entiteiten binnen scope registreren bij de nationale bevoegde autoriteit, met naam en rechtsvorm, adres en contactgegevens, sector en subsector, de lidstaten waar ze actief zijn, IP-reeksen, en een contactpersoon. Te laat registreren is zelf een overtreding. Controleer de exacte termijn bij je eigen autoriteit.

Helpt ISO 27001 bij NIS2?

Ja. Organisaties met ISO 27001 voldoen doorgaans al aan ruwweg 70 procent van de eisen. Richt je gap analyse op wat NIS2 daar bovenop vraagt: de verplichte meldingen binnen 24 en 72 uur, verantwoordelijkheid van het bestuursorgaan, zwaardere eisen aan de keten, en de registratie bij de nationale autoriteit.

Hoe lang duurt het om aan NIS2 te voldoen?

Voor een organisatie met volwassen beveiliging, vastgelegd beleid en aansluiting op ISO 27001 is vier tot zes maanden realistisch. Begin je vanaf nul, reken dan op 9 tot 12 maanden tot een verdedigbaar dossier. Registratie en incidentrespons moeten hoe dan ook vanaf dag één staan.