Control One
Begrip ISO 27001

Wat is NIS2?

6 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

NIS2 (Network and Information Security directive 2) is de Europese richtlijn die essentiële en belangrijke organisaties verplicht tot passende cyberbeveiligingsmaatregelen, een meldplicht voor incidenten en aantoonbare bestuurdersverantwoordelijkheid. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet. De richtlijn raakt duizenden organisaties direct, en via ketenverantwoordelijkheid ook hun leveranciers.

NIS2 (Network and Information Security directive 2) is de Europese richtlijn voor cyberbeveiliging die organisaties in vitale en belangrijke sectoren verplicht tot passende beveiligingsmaatregelen, incidentmeldingen en bestuurlijke verantwoordelijkheid. NIS2 is de opvolger van de eerste NIS-richtlijn en is in Nederland omgezet in nationale wetgeving (de Cyberbeveiligingswet).

Wat eist NIS2 van organisaties?

  1. Risicogebaseerde beveiligingsmaatregelen: beleid voor risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging, toegangsbeheer, versleuteling en meer.
  2. Meldplicht: significante incidenten moeten snel gemeld worden bij de toezichthouder, met een eerste melding binnen 24 uur en een vervolgrapport binnen 72 uur.
  3. Ketenverantwoordelijkheid: organisaties moeten de beveiliging van hun leveranciers beoordelen en contractueel borgen. Hierdoor raakt NIS2 ook bedrijven die zelf niet onder de richtlijn vallen.
  4. Bestuurdersverantwoordelijkheid: het bestuur moet toezicht houden op de maatregelen, training volgen en kan bij nalatigheid persoonlijk aansprakelijk zijn.

Voor wie geldt het?

NIS2 onderscheidt essentiële entiteiten (zoals energie, drinkwater, zorg, digitale infrastructuur) en belangrijke entiteiten (zoals ICT-dienstverlening, productie, post, voedsel). De richtlijn geldt grofweg voor middelgrote en grote organisaties in deze sectoren. Maar let op de keteneis: wie levert aan een NIS2-plichtige organisatie, krijgt de beveiligingseisen via contracten doorgeschoven.

Wat is de relatie met ISO 27001?

NIS2 schrijft geen certificaat voor, maar de geëiste maatregelen overlappen sterk met een ISO 27001-managementsysteem: risicoanalyse, incidentproces, leveranciersbeheer, toegangsbeheer en continuïteit zijn in beide de kern. Een ISO 27001-conform managementsysteem dekt daarmee het grootste deel van de NIS2-eisen af en is voor veel organisaties de meest praktische route naar aantoonbare naleving.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Voor wie geldt NIS2?

Voor essentiële en belangrijke entiteiten in sectoren zoals energie, transport, zorg, digitale infrastructuur, ICT-dienstverlening, productie en post. Grofweg: middelgrote en grote organisaties in deze sectoren, plus kleinere organisaties die kritiek zijn. Via klanteisen raakt NIS2 ook leveranciers buiten deze sectoren.

Wat zijn de belangrijkste NIS2-verplichtingen?

Passende beveiligingsmaatregelen op basis van risicobeheer, een meldplicht voor significante incidenten (eerste melding binnen 24 uur), ketenbeheer richting leveranciers, en persoonlijke verantwoordelijkheid van het bestuur voor toezicht op cyberbeveiliging.

Wat gebeurt er als je niet voldoet?

Toezichthouders kunnen aanwijzingen geven en boetes opleggen die kunnen oplopen tot miljoenen euro's of een percentage van de wereldwijde omzet. Bestuurders kunnen bovendien persoonlijk aansprakelijk worden gesteld voor falend toezicht.