NIS2 stelt nieuwe eisen aan de digitale weerbaarheid van je organisatie. Ontdek wat er verandert en welke stappen je nu al kunt zetten.
Weet wat er op je organisatie afkomt
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Daarmee wordt de Europese NIS2-richtlijn onderdeel van de Nederlandse wetgeving. Ruim 8.000 organisaties krijgen te maken met nieuwe verplichtingen rond digitale weerbaarheid, risicobeheersing en incidenten.
Valt jouw organisatie rechtstreeks onder de wet? Dan moet je aantoonbaar grip hebben op je digitale risico’s. Maar ook als dat niet zo is, kunnen klanten en ketenpartners strengere eisen gaan stellen aan je beveiliging, continuïteit en rapportage. De beste voorbereiding begint niet met nóg een beveiligingsproduct. Het begint met inzicht in wat al goed geregeld is en waar nog kwetsbaarheden of verbeterpunten liggen.
Wat is NIS2?
NIS2 is een Europese richtlijn die de digitale en economische weerbaarheid binnen de Europese Unie moet versterken. In Nederland wordt deze richtlijn ingevoerd via de Cyberbeveiligingswet. De wet richt zich op organisaties die belangrijk zijn voor onze samenleving en economie.
De Cyberbeveiligingswet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen en breidt het aantal sectoren en organisaties dat onder de regels valt aanzienlijk uit. NIS2 gaat niet alleen over technische beveiliging. De wet vraagt om een structurele aanpak waarin bestuur, processen, mensen en technologie samenkomen.
Valt jouw organisatie onder de Cyberbeveiligingswet?
Of je onder de wet valt, hangt onder andere af van:
- de sector waarin je actief bent
- het aantal medewerkers
- je jaaromzet
- je balanstotaal
- de maatschappelijke of economische rol van je organisatie
Voor sommige categorieën geldt de wet ongeacht de omvang. Denk aan bepaalde digitale dienstverleners en overheidsorganisaties. Organisaties moeten zelf vaststellen of zij binnen het toepassingsgebied vallen. De wet maakt onderscheid tussen essentiële en belangrijke organisaties. Dat onderscheid bepaalt onder andere hoe het toezicht wordt ingericht. Twijfel je of jouw organisatie onder de wet valt? Gebruik dan de officiële zelfevaluatie of het stroomschema van het NCSC.
Ook ketenpartners krijgen ermee te maken
Je hoeft niet rechtstreeks onder de Cyberbeveiligingswet te vallen om de gevolgen ervan te merken. Organisaties die wel onder NIS2 vallen, moeten hun leveranciersrisico’s beheersen. Daardoor kunnen zij aanvullende eisen stellen aan partners en leveranciers. Denk aan afspraken over:
- informatiebeveiliging
- toegang tot systemen en gegevens
- incidentmeldingen
- continuïteit en herstel
- bewijs van getroffen maatregelen
Voor veel mkb-organisaties wordt digitale weerbaarheid daardoor steeds vaker een voorwaarde om klant of leverancier te blijven. De wet geldt dan niet automatisch volledig voor jou, maar de eisen uit de keten kunnen wel degelijk invloed hebben op je organisatie.
Welke verplichtingen gelden onder NIS2?
Registratieplicht
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het nationale entiteitenregister bij het NCSC. Registratie kan nu al worden voorbereid. Vanaf de inwerkingtreding van de wet is deze verplicht.
Zorgplicht
Je moet digitale risico’s in kaart brengen en passende en evenredige maatregelen nemen om netwerk- en informatiesystemen te beveiligen. Risicomanagement vormt daarbij het vertrekpunt. De wet benoemt tien zorgplichtmaatregelen waaraan organisaties ten minste aandacht moeten besteden. Denk onder andere aan:
- toegangs- en identiteitsbeheer
- incidentrespons
- back-up en herstel
- kwetsbaarheden en updates
- beveiliging van leveranciers
- awareness en opleiding
- bedrijfscontinuïteit
- periodieke evaluatie van maatregelen
Meldplicht
Significante incidenten moeten zo snel mogelijk worden gemeld bij het relevante CSIRT en de toezichthouder. De eerste melding moet in ieder geval binnen 24 uur plaatsvinden. Dat vraagt om duidelijke interne afspraken. Wie herkent een incident? Wie beoordeelt de impact? Wie meldt en wie houdt klanten, medewerkers of leveranciers op de hoogte?
Bestuurlijke verantwoordelijkheid
Cybersecurity is onder NIS2 niet alleen een taak van IT. Bestuurders moeten aantoonbare kennis hebben van cybersecurity en toezicht houden op de getroffen maatregelen. Ook de leveranciersketen valt nadrukkelijk binnen die verantwoordelijkheid.
NIS2 gaat over digitale gezondheid
Voldoen aan NIS2 betekent niet dat je één checklist afwerkt en daarna klaar bent. Digitale weerbaarheid vraagt om samenhang tussen:
- technologie
- processen
- verantwoordelijkheden
- medewerkers
- leveranciers
- monitoring en verbetering
Bij Solipsis noemen we dat digitale gezondheid. Een digitaal gezonde organisatie weet welke systemen en gegevens essentieel zijn, begrijpt waar de grootste risico’s zitten en kan aantonen welke maatregelen zijn genomen. Niet alleen op papier maar ook in de dagelijkse praktijk.
Waar zitten vaak de blinde vlekken?
Veel organisaties hebben al beveiligingsmaatregelen getroffen. Toch ontbreekt vaak het totaalbeeld. Veelvoorkomende aandachtspunten zijn:
- MFA is aanwezig maar niet overal verplicht
- back-ups bestaan maar herstel is niet recent getest
- updates worden uitgevoerd maar niet structureel gemonitord
- incidentafspraken bestaan alleen informeel
- leveranciers hebben toegang maar verantwoordelijkheden zijn niet duidelijk
- awareness bestaat uit een eenmalige training
- bestuur en management krijgen onvoldoende rapportage
- maatregelen zijn getroffen maar bewijs ontbreekt
Dat betekent niet automatisch dat je organisatie onveilig is. Het betekent wel dat je mogelijk onvoldoende kunt aantonen hoe risico’s worden beheerst.
Hoe bereid je je organisatie voor?
- Bepaal of de wet op jou van toepassing is
Controleer je sector en omvang en leg vast hoe je tot die beoordeling bent gekomen.
- Breng kritieke processen en systemen in kaart
Welke dienstverlening moet blijven functioneren? Welke data zijn essentieel? Waar ben je afhankelijk van leveranciers?
- Voer een risicoanalyse uit
Maak zichtbaar welke dreigingen, kwetsbaarheden en afhankelijkheden de grootste impact kunnen hebben.
- Beoordeel je huidige maatregelen
Kijk naar techniek én organisatie. Denk aan toegangsbeheer, logging, updates, back-ups, incidentrespons, leveranciers en awareness.
- Maak verantwoordelijkheden duidelijk
Leg vast wie beslist, wie uitvoert, wie rapporteert en wie een incident meldt.
- Werk met een haalbare roadmap
Niet alles hoeft tegelijk. Prioriteer maatregelen op risico, impact en uitvoerbaarheid en zorg dat verbeteringen structureel worden geborgd.
Van verplichting naar een sterkere organisatie
NIS2 kan voelen als extra regelgeving. Tegelijk biedt de wet een logisch moment om de digitale basis van je organisatie structureel te verbeteren. Een goede voorbereiding levert meer op dan compliance alleen:
- meer inzicht in digitale risico’s
- sterkere continuïteit
- duidelijkere verantwoordelijkheden
- beter voorbereide medewerkers
- meer vertrouwen bij klanten en partners
- minder afhankelijkheid van losse kennis en noodoplossingen
Zo wordt NIS2 geen los project maar een stap naar een digitaal gezondere organisatie.
Meer weten over NIS2?
Wil je weten wat de Cyberbeveiligingswet voor jouw organisatie betekent en welke stappen nu logisch zijn? Neem dan gerust contact met ons op. We denken vrijblijvend met je mee over je huidige situatie, mogelijke risico’s en de voorbereiding die bij jouw organisatie past. Geen zwaar traject of standaardverhaal, maar een helder gesprek om te bepalen waar je staat en wat aandacht vraagt.
Expert insight
NIS2 draait niet om voldoen aan een checklist. Het gaat erom dat je als organisatie inzicht hebt in je digitale risico’s en de juiste maatregelen neemt om veilig en continu te kunnen blijven werken. Digitale gezondheid is daarbij geen einddoel maar een continu proces.
Jasper Baijense | Algemeen Directeur
Valt mijn organisatie automatisch onder NIS2?
Wat moet mijn organisatie onder NIS2 regelen?
Is NIS2 vooral een technisch vraagstuk?
Wanneer moet ik beginnen met voorbereiden?
Klaar voor grip op je data?
Zorgeloos werken met
Kom werken bij Solipsis
Aantoonbaar veilig

