NIS2 Directive: What Does It Mean for Your Organisation in 2025?
A complete guide to the NIS2 directive. Find out whether your organisation falls under the new legislation and what steps you need to take to become compliant.
Raymond Kroes
10 January 2025 · 12 min read
Wat is NIS2?
De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. De Europese Unie heeft deze richtlijn aangescherpt omdat cyberdreigingen de afgelopen jaren sterk zijn toegenomen en de digitale afhankelijkheid van organisaties en overheden is gegroeid.
De richtlijn stelt strengere eisen aan cybersecurity voor een veel bredere groep organisaties dan voorheen. Lidstaten waren verplicht de richtlijn per 17 oktober 2024 om te zetten in nationale wetgeving.
Voor wie geldt NIS2?
NIS2 onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. De categorie bepaalt hoe streng het toezicht is en welke sancties gelden bij niet-naleving.
Essentiële entiteiten
- Energie (elektriciteit, gas, olie)
- Transport (luchtvaart, spoor, water, weg)
- Bankwezen en financiële marktinfrastructuur
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur
- Overheidsdiensten
Belangrijke entiteiten
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Chemische industrie
- Levensmiddelensector
- Maakindustrie (medisch, elektronica)
- Digitale aanbieders
- Onderzoeksinstellingen
Vuistregel: Valt jouw organisatie in een van bovenstaande sectoren én telt zij meer dan 50 medewerkers óf heeft zij een jaaromzet boven €10 miljoen? Dan is de kans groot dat NIS2 op jou van toepassing is.
Wat zijn de eisen?
NIS2 stelt concrete eisen op het gebied van risicobeheer en incidentrapportage. De belangrijkste verplichtingen zijn:
Risicobeheer
Organisaties moeten passende technische en organisatorische maatregelen nemen om risico's voor netwerk- en informatiesystemen te beheersen.
Incidentmelding
Significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde autoriteit. Een volledig rapport volgt binnen 72 uur.
Ketenbeveiliging
Je bent ook verantwoordelijk voor de cybersecurity van je toeleveranciers en leveranciers. Zorg dat contracten hier rekening mee houden.
Bestuurlijke verantwoordelijkheid
Het bestuur is persoonlijk aansprakelijk voor het naleven van NIS2. Bestuurders kunnen bij ernstige nalatigheid tijdelijk worden uitgesloten van leidinggevende functies.
Wat zijn de sancties?
NIS2 kent stevige boetes bij niet-naleving. De hoogte verschilt per categorie:
Essentiële entiteiten
Tot €10 miljoen
of 2% van de wereldwijde jaaromzet
Belangrijke entiteiten
Tot €7 miljoen
of 1,4% van de wereldwijde jaaromzet
“NIS2 is geen eenmalig project, maar een doorlopend proces van risicobeheer en verbetering.”
Wat kun je nu doen?
Begin niet pas met NIS2 als de inspecteur voor de deur staat. Organisaties die nu starten met een gap-analyse hebben de grootste kans om tijdig compliant te zijn. Dit zijn de concrete eerste stappen:
Bepaal of NIS2 op jou van toepassing is
Kijk naar je sector en organisatiegrootte.
Voer een gap-analyse uit
Breng in kaart waar je nu staat ten opzichte van de NIS2-eisen.
Stel een risicobeheerplan op
Identificeer de grootste risico's en maak een actieplan.
Informeer en train het bestuur
Zorg dat de directie de bestuurlijke verantwoordelijkheid begrijpt en accepteert.
Maak afspraken met leveranciers
Pas inkoopcontracten aan en stel NIS2-eisen aan je toeleveranciers.
Zorg voor een meldproces bij incidenten
Stel een procedure in voor het tijdig melden van significante incidenten.
Conclusie
NIS2 raakt meer organisaties dan velen beseffen — en de tijd om te starten is nu.
Wacht niet tot de deadline en loop niet achter de feiten aan. ICT Teamwork helpt je bepalen of NIS2 op jou van toepassing is en wat de concrete stappen zijn om compliant te worden.
Vrijblijvend gesprek inplannenOver dit artikel
Auteur
Raymond Kroes
Gepubliceerd
10 januari 2025
Leestijd
12 minuten
Categorie
Compliance
Onderwerpen
NIS2, Cybersecurity, Wetgeving
Valt jouw organisatie onder NIS2?
Plan een vrijblijvend gesprek en ontdek wat NIS2 voor jouw organisatie betekent.
Neem contact opKennismakenGerelateerd
Compliance
Wat is NIS2? De complete uitlegCybersecurity
Cybersecurity voor bedrijven