Kort: NIS-2 (EU 2022/2555) stelt strenge technische en organisatorische eisen aan een veel bredere groep organisaties dan zijn voorganger. Soevereine cloudoplossingen en on-premise infrastructuur sluiten nauw aan op de vereisten rondom toegangsbeheer, encryptie en incidentmelding.

De NIS-2-richtlijn (EU 2022/2555) is de herziene Europese richtlijn voor netwerk- en informatiebeveiliging die lidstaten verplicht een breed scala aan organisaties te laten voldoen aan concrete cyberbeveiligingseisen. De richtlijn vervangt de oorspronkelijke NIS-richtlijn uit 2016, breidt de werkingssfeer aanzienlijk uit en introduceert uniforme minimumnormen voor risicobeheer, incidentmelding en bestuurdersaansprakelijkheid.

Welke organisaties vallen onder NIS-2?

NIS-2 onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Welke categorie van toepassing is, hangt af van de sector en de omvang van de organisatie.

Essentiële entiteiten opereren in sectoren die als meest kritiek worden beschouwd: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart. Belangrijke entiteiten omvatten onder andere post- en koeriersdiensten, afvalbeheer, chemische industrie, levensmiddelenproductie, maakindustrie en digitale aanbieders zoals zoekmachines en online marktplaatsen.

Let op: Het aantal sectoren dat onder NIS-2 valt is meer dan verdubbeld ten opzichte van de oorspronkelijke NIS-richtlijn: van 7 naar meer dan 18 sectoren (ENISA, 2023). Veel organisaties die zichzelf voorheen niet als doelwit van cybersecurityregelgeving beschouwden, vallen nu wel onder de richtlijn.

Middelgrote ondernemingen (minimaal 50 werknemers of meer dan 10 miljoen euro omzet) komen al in aanmerking. Micro- en kleine ondernemingen zijn in principe uitgezonderd, tenzij zij een specifieke kritieke dienst leveren, zoals DNS-beheer. In Nederland worden de vereisten verankerd via de Cyberbeveiligingswet, de nationale omzettingswet van NIS-2. Het toezicht is belegd bij de Rijksdienst voor Digitale Infrastructuur (RDI), terwijl het Nationaal Cyber Security Centrum (NCSC Nederland) een adviserende en coördinerende rol vervult.

Hoe verschilt NIS-2 van de vorige NIS-richtlijn?

De oorspronkelijke NIS-richtlijn uit 2016 liet lidstaten veel ruimte in de implementatie, wat leidde tot gefragmenteerd beleid binnen de EU. NIS-2 corrigeert dit door minimumnormen voor te schrijven die in alle lidstaten gelden.

Aspect NIS (2016) NIS-2 (2022)
Werkingssfeer sectoren 7 sectoren Meer dan 18 sectoren
Drempelwaarde organisaties Grote ondernemingen, per lidstaat bepaald Middelgrote en grote organisaties EU-breed
Bestuurdersaansprakelijkheid Niet expliciet geregeld Bestuurders persoonlijk aansprakelijk
Meldtermijn incidenten Zo spoedig mogelijk 24 uur (vroegtijdige waarschuwing), 72 uur (melding)
Toeleveringsketen Beperkte aandacht Expliciete verplichting voor ketenbeveiliging

Een van de meest ingrijpende veranderingen in de praktijk is de persoonlijke aansprakelijkheid van bestuurders. NCSC Nederland stelt hierover: “De NIS2-richtlijn verplicht bestuurders om actief betrokken te zijn bij het cybersecuritybeleid van hun organisatie. Onwetendheid is geen excuus meer.” Dit betekent dat directeurs en raden van bestuur kennis moeten nemen van cyberbeveiligingsrisico’s en toezien op de implementatie van maatregelen.

Technische en organisatorische maatregelen die NIS-2 vereist

NIS-2 schrijft een risicogebaseerde aanpak voor, waarbij organisaties maatregelen treffen die evenredig zijn aan de risico’s die zij lopen. ENISA omschrijft dit als volgt: “NIS2 introduces a more prescriptive approach to cybersecurity risk management, moving away from a principles-based framework towards concrete minimum measures that organisations must implement.”

De verplichte minimummaatregelen omvatten ten minste de volgende domeinen:

  • Beleid voor risicoanalyse en informatiebeveiliging: organisaties moeten risico’s structureel inventariseren en een gedocumenteerd beveiligingsbeleid voeren.
  • Incidentafhandeling: procedures voor detectie, respons en herstel moeten operationeel zijn en worden getest.
  • Bedrijfscontinuïteit: back-upbeheer, noodherstelplannen en crisisbeheer zijn verplichte onderdelen.
  • Beveiliging van de toeleveringsketen: organisaties moeten de beveiligingspraktijken van hun leveranciers en dienstverleners beoordelen.
  • Toegangsbeheer en authenticatie: meerfactorauthenticatie (MFA) en strikte toegangsrechten zijn een expliciet vereiste.
  • Encryptie: versleuteling van gegevens, zowel in opslag als tijdens transport, wordt als basisvereiste beschouwd.
  • Personeelsbewustzijn: medewerkers en bestuurders moeten aantoonbaar worden getraind in cyberhygiëne.

Een volwassen informatiebeveiligingsbeheerssysteem volgens ISO/IEC 27001 dekt een groot deel van deze vereisten. Certificering biedt geen automatische NIS-2-compliance, maar legt een stevige documentaire basis die toezichthouders zoals de RDI als positief signaal interpreteren.

Meldplichten bij incidenten en termijnen

NIS-2 introduceert een getrapt meldregime voor significante incidenten, dat wil zeggen verstoringen die ernstige operationele of financiële schade veroorzaken, of die de verlening van essentiële diensten beïnvloeden.

  • Binnen 24 uur: een vroegtijdige waarschuwing bij de bevoegde nationale autoriteit (in Nederland: NCSC of sectorale CSIRT), met een indicatie van de aard en mogelijke oorzaak van het incident.
  • Binnen 72 uur: een formele incidentmelding met een eerste beoordeling van de ernst, de impact en reeds genomen maatregelen.
  • Binnen één maand: een eindrapport met een volledige analyse, geleerde lessen en structurele maatregelen.
Let op: De 24-uurs termijn geldt al bij een redelijk vermoeden van een significant incident, niet pas wanneer de oorzaak volledig is vastgesteld. Organisaties die geen detectiemechanismen hebben ingericht, lopen het risico deze termijn structureel te overschrijden.

Sancties bij niet-naleving en handhaving

De maximale bestuurlijke boetes onder NIS-2 zijn vastgelegd in artikel 34 van EU 2022/2555. Voor essentiële entiteiten bedraagt de maximumboete 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag van toepassing is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.

De RDI is in Nederland aangewezen als centrale toezichthouder voor een deel van de sectoren. Naast financiële sancties kunnen toezichthouders ook tijdelijke operationele beperkingen opleggen, of in ernstige gevallen bestuurders tijdelijk verbieden bepaalde leidinggevende functies uit te oefenen. Dit maakt NIS-2 qua handhavingsdruk vergelijkbaar met de AVG (GDPR), waarbij ook bestuurlijke verantwoordelijkheid centraal staat.

Hoe een soevereine cloudmigratie bijdraagt aan NIS-2-compliance

Een aanzienlijk deel van de NIS-2-vereisten heeft directe raakvlakken met de vraag waar data wordt opgeslagen, wie er toegang toe heeft en welk rechtsstelsel van toepassing is op die data. Dit maakt de keuze voor cloudinfrastructuur een compliancevraagstuk, niet alleen een technische overweging.

Organisaties die gebruik maken van Amerikaanse hyperscalers zoals Microsoft Azure of Google Cloud, lopen het risico dat Amerikaanse wetgeving, waaronder de CLOUD Act en de Patriot Act, overheidsinstanties toegang geeft tot gegevens buiten de EU, ook als die gegevens fysiek in Europese datacenters staan. Dit staat op gespannen voet met de GDPR-vereisten rond internationale doorgifte van persoonsgegevens, en indirect ook met de risicobeheersingsverplichtingen van NIS-2.

Een migratie naar Europese of Zwitserse soevereine cloudinfrastructuur, of een on-premise omgeving onder volledige controle van de organisatie zelf, adresseert meerdere NIS-2-vereisten tegelijk:

  • Toegangsbeheer: bij on-premise of privécloud-infrastructuur bepaalt de organisatie zelf wie technische toegang heeft, inclusief de leverancier. Dit maakt het aantoonbaar eenvoudiger om te voldoen aan de eis van minimale toegangsrechten.
  • Versleuteling: end-to-endversleuteling waarbij de sleutels uitsluitend bij de eigen organisatie berusten (zero-knowledge encryptie), voorkomt dat derden of cloud-aanbieders inhoudelijk toegang hebben tot bedrijfsdata.
  • Ketenbeheer: de leveranciersketen wordt transparanter als het aantal externe partijen met potentiële datatoegang wordt beperkt. Dit vereenvoudigt de due-diligence die NIS-2 voor de toeleveringsketen vereist.
  • Bedrijfscontinuïteit: on-premise of soevereine cloudoplossingen geven de organisatie directe regie over back-ups, failover-procedures en herstelplannen, zonder afhankelijk te zijn van de SLA-voorwaarden van een externe hyperscaler.

Een concreet voorbeeld is de migratie van Microsoft 365 naar een soevereine Nextcloud-werkruimte. Nextcloud kan volledig on-premise of in een Europees datacenter worden gehost, waarbij de organisatie eigenaar blijft van alle data en de software geen telemetrie naar externe partijen stuurt. Dit sluit aan op zowel de GDPR-vereisten als de risicobeheersingsverplichtingen van NIS-2, en maakt het eenvoudiger om auditsporen te produceren die toezichthouders zoals de RDI kunnen opvragen.

Meer dan 50 procent van de onderzochte Europese bedrijven rapporteerde in 2023 een cyberincident (ENISA Threat Landscape 2023). Ransomware vormt daarbij een bijzonder risico: bij publieke cloudoplossingen kan een gecompromitteerd account leiden tot versleuteling of exfiltratie van grote hoeveelheden data. On-premise infrastructuur met gesegmenteerde netwerken, offline back-ups en strikt toegangsbeheer verkleint dit aanvalsoppervlak aanzienlijk en vergemakkelijkt tegelijk het voldoen aan de NIS-2-vereisten voor incidentafhandeling en bedrijfscontinuïteit.

Praktische stappenplan voor compliance officers en IT-beslissers

NIS-2-compliance is geen eenmalig project maar een doorlopend proces. Organisaties die nog niet begonnen zijn, kunnen de volgende volgorde aanhouden als startpunt.

Eerste stap is het vaststellen of de organisatie als essentiële of belangrijke entiteit kwalificeert, op basis van sector en omvang. Daarna volgt een interne gap-analyse ten opzichte van de verplichte minimummaatregelen uit artikel 21 van EU 2022/2555. Bestaande ISO/IEC 27001-documentatie kan hierbij als referentiekader dienen. Vervolgens worden technische maatregelen geprioriteerd op basis van risicoanalyse: encryptie, MFA, netwerksegmentatie en back-upbeheer zijn doorgaans de meest urgente aandachtspunten. Tot slot worden meldprocedures operationeel gemaakt en getest, inclusief contactgegevens van NCSC Nederland en de relevante sectorale CSIRT.

FAQ: veelgestelde vragen over NIS-2 compliance

Geldt NIS-2 ook voor kleine organisaties?

In principe zijn micro-ondernemingen (minder dan 10 werknemers en minder dan 2 miljoen euro omzet) uitgesloten. Uitzonderingen bestaan voor aanbieders van bepaalde kritieke diensten, zoals DNS-dienstverleners of overheidsorganisaties, ongeacht hun grootte.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten vallen onder proactief toezicht en een strenger handhavingsregime. Belangrijke entiteiten worden reactief gecontroleerd, maar bij een incident kunnen dezelfde corrigerende maatregelen worden opgelegd. Het verschil zit vooral in de intensiteit van het toezicht, niet in de inhoud van de verplichtingen.

Wanneer moet een incident gemeld worden onder NIS-2?

Een significante verstoring moet binnen 24 uur als vroegtijdige waarschuwing worden gemeld, gevolgd door een gedetailleerdere melding binnen 72 uur en een eindrapport na maximaal één maand. De 24-uurs termijn gaat in bij een redelijk vermoeden, niet pas na volledig onderzoek.

Hoe helpt ISO/IEC 27001-certificering bij NIS-2-compliance?

ISO/IEC 27001 dekt een groot deel van de technische en organisatorische maatregelen die NIS-2 vereist, zoals risicobeheersing, toegangsbeheer en incidentrespons. Certificering biedt aantoonbaar bewijs van een gestructureerd informatiebeveiligingsbeheerssysteem, wat toezichthouders als de RDI als positief signaal zien. Het vervangt NIS-2-compliance echter niet volledig.

Is de Nederlandse Cyberbeveiligingswet al van kracht?

De Cyberbeveiligingswet is de nationale omzettingswet voor NIS-2. De Europese implementatiedeadline was 17 oktober 2024. De wet doorloopt in Nederland het wetgevingsproces. Organisaties worden geadviseerd alvast te beginnen met de vereiste maatregelen op basis van de richtlijntekst zelf, omdat de inhoudelijke verplichtingen al vaststaan.

Veelgestelde vragen

Geldt NIS-2 ook voor kleine organisaties?
In principe zijn micro-ondernemingen (minder dan 10 werknemers en minder dan 2 miljoen euro omzet) uitgesloten, maar uitzonderingen bestaan voor aanbieders van bepaalde kritieke diensten, zoals DNS-dienstverleners of overheidsorganisaties, ongeacht hun grootte.
Wat is het verschil tussen een essentiu00eble en een belangrijke entiteit onder NIS-2?
Essentiu00eble entiteiten (zoals energie, transport en bankwezen) vallen onder proactief toezicht en strenger handhavingsregime. Belangrijke entiteiten (zoals post, afvalbeheer en maakindustrie) worden reactief gecontroleerd, maar bij een incident kunnen dezelfde maatregelen worden opgelegd.
Wanneer moet een incident gemeld worden onder NIS-2?
Een significante verstoring moet binnen 24 uur als vroegtijdige waarschuwing worden gemeld bij de bevoegde nationale autoriteit, gevolgd door een gedetailleerdere melding binnen 72 uur en een eindrapport na maximaal u00e9u00e9n maand.
Hoe helpt ISO/IEC 27001-certificering bij NIS-2-compliance?
ISO/IEC 27001 dekt een groot deel van de technische en organisatorische maatregelen die NIS-2 vereist, zoals risicobeheersing, toegangsbeheer en incidentrespons. Certificering biedt aantoonbaar bewijs van een gestructureerd informatiebeveiligingsbeheerssysteem, wat toezichthouders als de RDI als positief signaal zien.
Is de Nederlandse Cyberbeveiligingswet al van kracht?
De Cyberbeveiligingswet is de Nederlandse omzettingswet voor NIS-2. De Europese implementatiedeadline was 17 oktober 2024. De wet doorloopt in Nederland het wetgevingsproces; organisaties worden geadviseerd alvast te beginnen met de vereiste maatregelen op basis van de richtlijntekst zelf.