NIS2-richtlijn: wat is het, voor wie geldt het en wat moet u regelen?

Sinds 15 augustus 2026 is de Cyberbeveiligingswet in Nederland van kracht: de nationale vertaling van de Europese NIS2-richtlijn. Daarmee gelden er voor naar schatting 8.000 Nederlandse organisaties nieuwe, wettelijke verplichtingen op het gebied van cybersecurity. Toch bestaat er bij veel organisaties nog onduidelijkheid over wat de NIS2-richtlijn precies inhoudt, of zij eronder vallen en wat er concreet van hen wordt verwacht. In dit artikel leggen we de NIS2-wetgeving stap voor stap uit: wat het is, voor wie het geldt, welke verplichtingen erbij horen en hoe de keuze voor een soevereine Cloud in Nederlandse datacenters bijdraagt aan uw NIS2-compliance.

‍

Geschreven door
Iris Nicolaas
&
Geplaatst op
01
-
10
-
2026
2024
Geschreven door
Iris Nicolaas
&
Geplaatst op
01
-
10
-
2026
2024

Wat is de NIS2-richtlijn?

NIS2 staat voor de tweede Network and Information Security-richtlijn van de Europese Unie. Het doel van de richtlijn is het verhogen van het gezamenlijke niveau van cybersecurity binnen de EU, door organisaties in vitale en belangrijke sectoren te verplichten hun digitale weerbaarheid aantoonbaar op orde te hebben. NIS2 is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016 en is aanzienlijk breder: er vallen meer sectoren onder, de eisen zijn strenger en het toezicht is steviger.

In Nederland is de richtlijn omgezet in nationale wetgeving via de Cyberbeveiligingswet, die de eerdere Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt. Deze wet is, na de laatste fase van parlementaire behandeling, op 15 augustus 2026 in werking getreden. Vanaf die datum gelden de zorgplicht en de meldplicht direct voor alle organisaties die onder de wet vallen.

Belangrijk om te beseffen: NIS2 is geen vrijblijvend advies of certificeringskeurmerk, maar wettelijk verplichte regelgeving met stevige sancties bij niet-naleving. Daarmee raakt de richtlijn niet alleen de IT-afdeling, maar ook de directie en het bestuur van een organisatie.

Voor wie geldt de NIS2-richtlijn?

NIS2 richt zich op organisaties die actief zijn in sectoren die als vitaal of maatschappelijk belangrijk worden beschouwd. De richtlijn maakt daarbij onderscheid tussen twee typen organisaties:

•   Essentiële entiteiten – actief in sectoren als energie, drinkwater, digitale infrastructuur, vervoer, bankwezen, financiële marktinfrastructuur, zorg, overheid en ruimtevaart.

•   Belangrijke entiteiten – actief in sectoren als digitale aanbieders, post- en koeriersdiensten, afvalbeheer, voedsel, chemie, onderzoek en productie.

Of een organisatie daadwerkelijk onder de wet valt, hangt naast de sector ook af van de omvang. Als vuistregel geldt:

•   Middelgrote organisaties: vanaf 50 medewerkers, of een jaaromzet dan wel balanstotaal van meer dan 10 miljoen euro.

•   Grote organisaties: meer dan 250 medewerkers, of een omzet boven 50 miljoen euro in combinatie met een balanstotaal boven 43 miljoen euro.

•   Kleine en micro-organisaties vallen doorgaans buiten de reikwijdte, met uitzondering van specifieke aanbieders zoals vertrouwensdienstverleners, domeinregistratiediensten en aanbieders van elektronische communicatienetwerken, die altijd onder de wet vallen ongeacht hun omvang.

Ook organisaties die zelf niet in een aangewezen sector actief zijn, kunnen indirect met NIS2 te maken krijgen. Essentiële en belangrijke entiteiten zijn namelijk verplicht om risico's in hun toeleveringsketen te beheersen, en zullen dit doorvertalen naar eisen aan hun IT- en Cloud-leveranciers.

NIS2 in de zorg

De zorgsector is expliciet aangewezen als essentiële sector onder NIS2. Dat is geen toeval: zorginstellingen werken met gegevens die niet alleen privacygevoelig maar ook direct patiëntkritisch zijn, en een verstoring van zorg-ICT kan onmiddellijke gevolgen hebben voor de continuïteit van zorg. Voor ziekenhuizen, GGZ-instellingen, zorgverzekeraars en andere zorgaanbieders die aan de omvangscriteria voldoen, betekent dit dat NIS2-compliance samen opgaat met bestaande verplichtingen rond de AVG en het Europese gezondheidsdataruimte-initiatief (EHDS). In de praktijk zien we datzorgorganisaties hun NIS2-traject vaak combineren met de NEN 7510-norm, die we verderop in dit artikel toelichten. Meer over hoe wij zorgorganisaties ondersteunen bij een soevereine, compliant Cloud-omgeving leest u op onze pagina Cloud voor de zorg.

‍

Wat moet u regelen? De belangrijkste NIS2-verplichtingen

Wanneer uw organisatie onder de NIS2-richtlijn valt, brengt dat een aantal concrete verplichtingen met zich mee. De belangrijkste NIS2-verplichtingen op een rij:

•   Registratieplicht. Organisaties die onder de wet vallen, moeten zich registreren in het entiteitenregister bij het Nationaal Cyber Security Centrum, via mijn.ncsc.nl. Deze registratie is de basis waarop toezicht en communicatie vanuit de overheid plaatsvindt.

•   Zorgplicht. U bent verplicht een risicoanalyse uit te voeren op uw netwerk- en informatiesystemen en op basis daarvan passende technische, operationele en organisatorische maatregelen te nemen. Denk aan toegangsbeveiliging, encryptie, back-up- en herstelbeleid, kwetsbaarhedenmanagement en beveiliging van de toeleveringsketen.

•   Meldplicht. Bij een significant incident geldt een strikte tijdlijn: binnen 24 uur nadat u kennis heeft van het incident, doet u een eerste, vroegtijdige melding bij het CSIRT en de toezichthouder. Binnen 72 uur volgt een uitgebreidere melding met de aard en ernst van het incident. Uiterlijk één maand na de volledige melding levert u een eindrapportage met een analyse van de oorzaak, de genomen maatregelen en de impact.

•   Bestuursverantwoordelijkheid. De directie of het bestuur moet de genomen cybersecuritymaatregelen goedkeuren, het risicobeheer actief monitoren en kan hierop persoonlijk worden aangesproken. Ook moeten bestuurders trainingen volgen om risico's te kunnen inschatten.

•   Ketenrisicobeheer. U bent verplicht risico's bij leveranciers en dienstverleners in kaart te brengen en te beheersen, inclusief de beveiliging van Cloud- en hostingpartijen waarmee u werkt.

•   Handhaving en boetes. Bij niet-naleving kan de toezichthouder handhavend optreden, met boetes die kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet voor belangrijke entiteiten, naast eventuele dwangsommen.

Kortom: NIS2-compliance is geen eenmalig vinkje, maar een doorlopend proces van risicobeheer, documentatie en aantoonbaarheid.

‍

NIS2-compliance en Cloud-soevereiniteit

Een groot deel van de zorgplicht onder NIS2 draait om de vraag: waar staan uw data en systemen, wie heeft er toegang toe en hoe goed is dat geborgd? Dat maakt de keuze voor uw Cloud-infrastructuur direct relevant voor uw NIS2-compliance.

Wanneer bedrijfskritische of persoonsgevoelige data wordtg ehost bij partijen buiten de EU, of bij aanbieders die onderworpen zijn aan buitenlandse wetgeving zoals de Amerikaanse Cloud Act, ontstaat een risico dat lastig te beheersen is binnen uw eigen risicoanalyse. Een soevereine Cloud, volledig gehost in Nederlandse datacenters en onder Nederlands recht, beperkt dit risico aanzienlijk: data blijft binnen de Nederlandse jurisdictie, onder eigen controle over mensen, processen en techniek.

Fundaments biedt met haar soevereine Cloud een infrastructuur die volledig in Nederland is gehost, verspreid over datacenters in Oost-, Midden- en West-Nederland, en waarbij data aantoonbaar onder Nederlandse wet- en regelgeving valt. Dat maakt het een logische bouwsteen voor organisaties die hun NIS2-zorgplicht willen invullen zonder concessies te doen aan controle over hun data. Meer informatie hierover vindt u op onze pagina over de soevereine Cloud van Fundaments.

Aantonen dat u in control bent: certificeringen

Onder NIS2 volstaat het niet om te zeggen dat u "het goed geregeld heeft", u moet dit kunnen aantonen. Onafhankelijke certificeringen zijn daarbij een belangrijk instrument, zowel richting toezichthouders als richting uw eigen klanten en ketenpartners. Bij de keuzevoor een Cloud-partner is het dan ook verstandig te letten op de volgende certificeringen:

•   ISO 27001. De internationale norm voor informatiebeveiliging. Een ISO 27001-certificering toont aan dat een organisatie een gestructureerd information security management system (ISMS) heeft ingericht, inclusief risicobeoordeling, beleid en continue verbetering. Dit is direct relevant voorde zorgplicht onder NIS2.

•   NEN 7510. De Nederlandse norm voor informatiebeveiliging in de zorg, gebaseerd op ISO 27001 en 27002 maar aangevuld met sectorspecifieke eisen. Voor zorgorganisaties die onder NIS2 vallen, is een NEN 7510-gecertificeerde Cloud-leverancier vaak een randvoorwaarde om zelf aantoonbaar compliant te kunnen zijn.

•   ISAE 3402. Een internationale assurance-standaard waarmee een dienstverlener, via een onafhankelijke auditor, aantoont dat de interne beheersmaatregelen rond onder meer continuïteit, wijzigingsbeheer en toegangsbeveiliging daadwerkelijk werken (type II-rapportage). Voor organisaties die hun ketenrisico's onder NIS2 moeten beheersen, is een ISAE 3402-verklaring van hun Cloud-leverancier een concreet bewijsstuk richting de eigen auditor of toezichthouder.

Fundaments beschikt over deze certificeringen voor haar infrastructuur en organisatie, zodat klanten deze direct kunnen gebruiken in hun eigen NIS2-dossier.

Hoe Fundaments u helpt bij NIS2-compliance

Of u nu actief bent in de zorg, bij de overheid of in een andere sector die onder de NIS2-richtlijn valt: de basis van uw compliance begint bij een Cloud-omgeving waarvan u weet waar de data staat, wie erbij kan en hoe de continuïteit is geborgd. Fundaments biedt die basis met een volledig Nederlandse, soevereine Cloud-infrastructuur, ondersteund door erkende certificeringen en persoonlijke begeleiding. Benieuwd wat dit voor uw sector betekent? Bekijk onze pagina voor de publieke sector of neem contact op met onze experts om vrijblijvend te bespreken hoe uw organisatie NIS2-proof wordt.

Dit artikel is gebaseerd op de meest recente informatie over de Cyberbeveiligingswet en NIS2-richtlijn op het moment van publicatie. Omdat wet- en regelgeving kan worden aangepast, raden wij aan voor de meest actuele stand van zaken ook de website van het NCSC te raadplegen.

No items found.
No items found.
No items found.