Kort: Het NIS2-amendement van januari 2026 verlicht verplichtingen voor micro- en kleinbedrijven en stroomlijnt meldprocedures, maar raakt ook de Nederlandse Cyberbeveiligingswet die tegelijkertijd in werking treedt. Compliance officers doen er goed aan nu al te anticiperen op de herziene eisen.

Het NIS2-amendement 2026 en de vereenvoudiging van compliance vormen momenteel een van de meest besproken dossiers voor compliance officers en IT-beslissers in Europa. Richtlijn (EU) 2022/2555, beter bekend als NIS2, trad in oktober 2024 in werking als implementatiedeadline voor lidstaten, maar de omzettingsgraad in de EU bleef ver achter bij de verwachtingen. Het Commissievoorstel van 20 januari 2026 reageert hierop met een reeks gerichte aanpassingen die voor specifieke categorieën organisaties administratieve lasten moeten verlichten, zonder de kernambities van de richtlijn aan te tasten.

Wat introduceert het Commissievoorstel van januari 2026?

Het voorstel van 20 januari 2026 brengt geen algehele herschrijving van Richtlijn (EU) 2022/2555, maar richt zich op drie concrete knelpunten: de reikwijdte voor kleine organisaties, de complexiteit van de meldprocedures en de consistentie van toezicht tussen lidstaten.

Ten eerste stelt de Commissie voor de drempelwaarden voor “belangrijke entiteiten” scherper te definiëren, zodat organisaties die louter incidenteel diensten leveren aan kritieke sectoren niet automatisch onder het volledige NIS2-regime vallen. Ten tweede worden de rapportageformaten voor significante incidenten geharmoniseerd: lidstaten mogen voortaan geen aanvullende nationale formats meer opleggen bovenop wat ENISA (de EU Agency for Cybersecurity) als standaard vaststelt. Ten derde introduceert het voorstel een “comply or explain”-mechanisme voor de toeleveringsketenanalyse, zodat kleinere schakels in een keten hun inspanning kunnen aantonen zonder een volledige risicoaudit te hoeven indienen.

Let op: Het Commissievoorstel van 20 januari 2026 is op het moment van schrijven nog in de wetgevingsprocedure. Organisaties vallen tot definitieve omzetting nog onder de huidige tekst van Richtlijn (EU) 2022/2555 en de Nederlandse Cyberbeveiligingswet.

Vereenvoudigingen voor micro- en kleinbedrijven

Voor micro-ondernemingen (minder dan 10 werknemers, omzet onder 2 miljoen euro) en kleine ondernemingen (minder dan 50 werknemers) bevat het voorstel de meest ingrijpende wijzigingen ten opzichte van de huidige NIS2-tekst.

Concreet vervalt voor deze groep de verplichting tot het indienen van een formeel risicobeheerkader bij de nationale toezichthouder, tenzij zij actief zijn in één van de sectoren die de Commissie als “hoog-kritiek” aanmerkt, zoals energie, drinkwater of digitale infrastructuur. De registratieplicht bij de bevoegde nationale autoriteit blijft echter bestaan: ook micro-ondernemingen die diensten leveren aan essentiële entiteiten moeten zichzelf identificeren in het nationale register.

Verder worden kleine organisaties vrijgesteld van de verplichting tot periodieke onafhankelijke audits van hun beveiligingsmaatregelen. In plaats daarvan volstaat een jaarlijkse zelfevaluatie op basis van een door ENISA gepubliceerde checklist. Dit onderscheid is in de praktijk significant: een volledige externe audit kan voor een kleine organisatie tienduizenden euro’s kosten.

Verplichting Huidige NIS2 (Richtlijn EU 2022/2555) Na amendement (voorstel jan. 2026)
Formeel risicobeheerkader indienen Verplicht voor alle entiteiten Vervalt voor micro- en kleinbedrijf buiten hoog-kritieke sectoren
Periodieke externe audit Verplicht voor belangrijke entiteiten Vervangen door jaarlijkse ENISA-checklist zelfevaluatie voor klein bedrijf
Registratieplicht Verplicht Blijft verplicht voor alle categorieën
Toeleveringsketenanalyse Volledige risicoaudit verplicht “Comply or explain” voor kleinere schakels
Meldformaat bij incident Nationaal bepaald (wisselend per lidstaat) Geharmoniseerd ENISA-format, geen nationale aanvullingen toegestaan

Gevolgen voor meldplicht, toezicht en boetes in Nederland

In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet (Cbw), die tegelijkertijd met de oorspronkelijke NIS2-deadline van kracht moest worden. De Rijksinspectie Digitale Infrastructuur (RDI) is aangewezen als primaire toezichthouder voor de meeste sectoren; sectorale toezichthouders zoals ACM, DNB en IGJ houden toezicht op respectievelijk telecombedrijven, financiële instellingen en zorginstellingen.

De RDI heeft aangegeven de naleving gefaseerd te benaderen: in de eerste fase ligt de nadruk op registratie en bewustwording, pas daarna volgen handhavingsonderzoeken. De boetebevoegdheden in de Cyberbeveiligingswet spiegelen de maxima uit artikel 34 van Richtlijn (EU) 2022/2555: voor essentiële entiteiten loopt de maximale bestuurlijke boete op tot ten minste 10 miljoen euro of 2% van de wereldwijde jaaromzet, naar gelang welke hoger is.

Het Commissievoorstel van januari 2026 raakt de boetebevoegdheden zelf niet, maar introduceert wel een proportionaliteitseis: toezichthouders moeten bij het opleggen van sancties expliciet rekening houden met de omvang en middelen van de betrokken organisatie. Voor de RDI betekent dit dat haar handhavingskader opnieuw zal moeten worden vastgelegd zodra de gewijzigde richtlijn in nationale wetgeving is omgezet.

“De Cyberbeveiligingswet legt de verantwoordelijkheid voor digitale weerbaarheid nadrukkelijk bij de bestuurders van organisaties, niet alleen bij de IT-afdeling.” (Rijksinspectie Digitale Infrastructuur)

Statistisch onderbouwing van de omvang: de Europese Commissie schatte in haar impact assessment bij NIS2 dat circa 160.000 entiteiten in de EU onder de richtlijn zouden vallen (Europese Commissie, Impact Assessment NIS2, 2022, EUR-Lex). In Nederland gaat het naar schatting om enkele duizenden organisaties verspreid over meer dan achttien sectoren.

Wat betekent het amendement voor de Nederlandse Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) is een formele omzettingswet: de wettekst is direct afgeleid van Richtlijn (EU) 2022/2555. Dat heeft een directe consequentie voor het amendement: een wijziging van de richtlijn vereist een aparte wetswijziging in Nederland. Tot het moment waarop het parlement de Cbw aanpast, blijven de huidige verplichtingen ongewijzigd van kracht.

Dit creëert een realistisch scenario waarbij het Commissievoorstel, na Europees Parlement en Raad, pas in 2027 of later in de Cbw wordt verwerkt. Organisaties die nu al voldoen aan de strengere eisen van de huidige NIS2-tekst, hebben daarmee een compliance-buffer opgebouwd die hen ook na een eventuele vereenvoudiging beschermt. Organisaties die wachten op de versoepeling, lopen het risico in een handhavingsgat te vallen.

Let op: Minder dan een derde van de 27 EU-lidstaten had de omzettingstermijn van oktober 2024 volledig gehaald (ENISA NIS2 Implementation Status, 2024). Organisaties in lidstaten die nog omzetten, kunnen niet rekenen op uniforme handhaving, maar zijn wel al gebonden aan de richtlijntekst zelf via het beginsel van conforme interpretatie.

Hoe anticiperen compliance officers op de geamendeerde NIS2-eisen?

De kerntaak voor compliance officers is nu tweeledig: voldoen aan de huidige Cyberbeveiligingswet en tegelijkertijd de organisatie inrichten op de verwachte wijzigingen. Dat vraagt om een concrete aanpak in vier stappen.

Stap 1: Herclassificeer uw entiteitsstatus

Het Commissievoorstel scherpt de criteria voor “essentiële” en “belangrijke” entiteiten aan. Breng opnieuw in kaart of uw organisatie in de hoog-kritieke sectoren van bijlage I of de overige sectoren van bijlage II van Richtlijn (EU) 2022/2555 valt. Gebruik hiervoor de sectorale indelingslijsten die ENISA publiceert op enisa.europa.eu, gecombineerd met de Nederlandse uitwerking op rijksoverheid.nl.

Stap 2: Documenteer uw toeleveringsketen proactief

Het “comply or explain”-mechanisme in het amendement ontslaat u niet van de inhoudelijke verplichting om uw keten te kennen. Maak een register van kritieke leveranciers, inclusief hun eigen NIS2-status. Dit register is straks ook de basis voor het geharmoniseerde ENISA-meldformaat bij incidenten met een ketendimensie.

Stap 3: Integreer de 24/72-uurs meldtermijnen in uw incidentresponsplan

Richtlijn (EU) 2022/2555 schrijft een vroege waarschuwing voor binnen 24 uur na ontdekking van een significant incident, gevolgd door een volledig rapport binnen 72 uur. Het amendement harmoniseert de formats maar raakt de termijnen niet. Zorg dat uw incidentresponsplan deze termijnen operationeel verankert, inclusief escalatiepad naar bestuursniveau, want de RDI toetst bestuurlijke betrokkenheid expliciet.

Stap 4: Vertaal wijzigingen naar uw jaarplan

Neem in uw compliance-jaarplan een expliciete “NIS2-amendement watch”-paragraaf op. Koppel die aan de voortgang in het Europees Parlement en het Raadsproces, en leg vast wanneer u de Cbw-update verwacht. Reserveer budget voor de aanpassing van uw risicobeheerkader zodra de definitieve tekst beschikbaar is. Door dit nu in te plannen, voorkomt u dat een plotselinge wetswijziging uw jaarbudget verstoort.

“De implementatie van NIS2 vraagt om een fundamentele herbezinning op hoe organisaties hun cyberweerbaarheid organiseren, niet als een eenmalige compliance-exercitie maar als een continu proces.” (ENISA, EU Agency for Cybersecurity)

De bredere context: gegevenssouvereiniteit en NIS2

NIS2 en het amendement van 2026 staan niet op zichzelf. Voor organisaties in overheid, juridische dienstverlening en andere gereguleerde sectoren raken de NIS2-verplichtingen direct aan vraagstukken over gegevenssouvereiniteit. De beveiligingsmaatregelen die NIS2 vereist, zoals encryptie, toegangsbeheer en incidentrespons, zijn ook de bouwstenen van een soevereine IT-architectuur die weerstand biedt tegen jurisdictionele risico’s zoals de Amerikaanse CLOUD Act.

Wie voor zijn cloudinfrastructuur kiest voor oplossingen die buiten Amerikaans jurisdictioneel bereik vallen, zoals Zwitserse datacenters of volledig on-premise omgevingen, voldoet daarmee tegelijkertijd aan een deel van de NIS2-beveiligingseisen. De Cyberbeveiligingswet vereist immers dat organisaties “passende en evenredige technische en organisatorische maatregelen” nemen om risico’s voor de netwerk- en informatiesystemen te beheren. Een leveranciersrelatie met een partij die onderhevig is aan buitenlandse wetgeving die toegang tot gegevens kan afdwingen, is een risico dat in dat kader expliciet moet worden geadresseerd.

FAQ: NIS2-amendement 2026 en compliance in de praktijk

Geldt het NIS2-amendement van 2026 automatisch in Nederland, of is nieuwe wetgeving nodig?
Een amendement op een EU-richtlijn vereist opnieuw nationale omzetting. Omdat de Nederlandse Cyberbeveiligingswet de huidige NIS2-tekst implementeert, zal het parlement de wet moeten aanpassen zodra de gewijzigde richtlijn in werking treedt. Tot die tijd blijft de bestaande Cbw van kracht.

Zijn micro-ondernemingen na het amendement volledig vrijgesteld van NIS2?
Niet volledig. Het Commissievoorstel van januari 2026 beoogt micro- en kleinbedrijven te ontlasten van de zwaarste administratieve verplichtingen, maar organisaties die actief zijn in kritieke sectoren of in toeleveringsketens van essentiële entiteiten kunnen alsnog verplichtingen houden op grond van sectorale regelgeving of contractuele eisen.

Wie houdt in Nederland toezicht op naleving van de Cyberbeveiligingswet?
De Rijksinspectie Digitale Infrastructuur (RDI) is de primaire toezichthouder voor de meeste sectoren die onder de Cyberbeveiligingswet vallen. Voor specifieke sectoren zoals energie en financiën zijn sectorale toezichthouders aangewezen, zoals ACM en DNB.

Wat is de meldtermijn voor significante incidenten onder NIS2 en verandert die door het amendement?
Richtlijn (EU) 2022/2555 schrijft een vroege waarschuwing voor binnen 24 uur na ontdekking, gevolgd door een volledig incidentrapport binnen 72 uur. Het Commissievoorstel van januari 2026 onderzoekt vereenvoudiging van de rapportageformaten, maar de kerntermijnen staan in de huidige plannen niet ter discussie.

Hoe kunnen compliance officers nu al rekening houden met het amendement zonder te wachten op definitieve tekst?
Breng de risicoklasse van uw organisatie opnieuw in kaart op basis van de voorgestelde sectorale indelingen, documenteer uw toeleveringsketen en stel een intern incidentresponsplan op dat voldoet aan de strengste huidige NIS2-eisen. Zo voldoet u sowieso aan de bestaande Cyberbeveiligingswet en bent u klaar voor de aangescherpte of vereenvoudigde regels zodra die definitief zijn.

Veelgestelde vragen

Geldt het NIS2-amendement van 2026 automatisch in Nederland, of is nieuwe wetgeving nodig?
Een amendement op een EU-richtlijn vereist opnieuw nationale omzetting. Omdat de Nederlandse Cyberbeveiligingswet de huidige NIS2-tekst implementeert, zal het parlement de wet moeten aanpassen zodra de gewijzigde richtlijn in werking treedt. Tot die tijd blijft de bestaande Cbw van kracht.
Zijn micro-ondernemingen na het amendement volledig vrijgesteld van NIS2?
Niet volledig. Het Commissievoorstel van januari 2026 beoogt micro- en kleinbedrijven te ontlasten van de zwaarste administratieve verplichtingen, maar organisaties die actief zijn in kritieke sectoren of in toeleveringsketens van essentiu00eble entiteiten kunnen alsnog verplichtingen houden op grond van sectorale regelgeving of contractuele eisen.
Wie houdt in Nederland toezicht op naleving van de Cyberbeveiligingswet?
De Rijksinspectie Digitale Infrastructuur (RDI) is de primaire toezichthouder voor de meeste sectoren die onder de Cyberbeveiligingswet vallen. Voor specifieke sectoren zoals energie en financiu00ebn zijn sectorale toezichthouders aangewezen, zoals ACM en DNB.
Wat is de meldtermijn voor significante incidenten onder NIS2 en verandert die door het amendement?
Richtlijn (EU) 2022/2555 schrijft een vroege waarschuwing voor binnen 24 uur na ontdekking, gevolgd door een volledig incidentrapport binnen 72 uur. Het Commissievoorstel van januari 2026 onderzoekt vereenvoudiging van de rapportageformaten, maar de kerntermijnen staan in de huidige plannen niet ter discussie.
Hoe kunnen compliance officers nu al rekening houden met het amendement zonder te wachten op definitieve tekst?
Breng de risicoklasse van uw organisatie opnieuw in kaart op basis van de voorgestelde sectorale indelingen, documenteer uw toeleveringsketen en stel een intern incidentresponsplan op dat voldoet aan de strengste huidige NIS2-eisen. Zo voldoet u sowieso aan de bestaande Cyberbeveiligingswet en bent u klaar voor de aangescherpte of vereenvoudigde regels zodra die definitief zijn.