Ga naar inhoud

NIS2: wat je nu moet regelen

NIS2 stelt eisen aan cyberweerbaarheid. In Nederland regelt de Cyberbeveiligingswet onder meer registratie, risicobeheer en incidentmelding. Toepasselijkheid en sectoruitzonderingen bepalen welke eisen gelden.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Check je NIS2-gaps

NIS2 is de Europese richtlijn voor cyberweerbaarheid van organisaties binnen aangewezen sectoren. Nederland voert de richtlijn uit via de Cyberbeveiligingswet (Cbw). Het NCSC vermeldt 15 augustus 2026 als inwerkingtredingsdatum. Gebruik deze hub om toepasselijkheid, uitvoering en bewijs uit elkaar te houden.

Begin bij de toepasselijkheid

Beoordeel sector, dienstverlening en omvang voordat je een maatregelenlijst overneemt. Het algemene omvangscriterium is volgens het NCSC ten minste 50 fte, of bij minder fte zowel omzet als balanstotaal boven € 10 miljoen. Bijzondere categorieën en aanwijzingen kunnen daarvan afwijken. Een klant die onder NIS2 valt kan daarnaast contractuele eisen stellen, zonder dat die relatie op zichzelf jouw registratieplicht bepaalt.

Drie werkstromen

WerkstroomPraktisch resultaat
RegistratieEen onderbouwde toepasselijkheidsbeslissing en actuele registratie waar verplicht.
RisicobeheersingPassende maatregelen, verantwoordelijkheden en controle op de werking.
IncidentmeldingEen uitvoerbare meldroute met tijdlijn en bevoegde contactpersonen.

Meldtermijnen die in het draaiboek horen

De gebruikelijke volgorde bij een significant incident is een waarschuwing binnen 24 uur na kennisname, een incidentmelding binnen 72 uur en een eindverslag binnen een maand na de melding. Voor vertrouwensdiensten geldt een specifieke 24-uursuitzondering voor de incidentmelding; ook significantiecriteria verschillen per sector. De registratie- en meldgids werkt die verschillen en de officiële bronnen uit.

Verbind de plichten met je ISMS

Gebruik bestaande risico-, leveranciers- en incidentprocessen als vertrekpunt. Leg per wettelijke eis vast wat al wordt afgedekt en welke aanvullende actie nodig is. Een ISO 27001-certificaat is geen vervanging voor deze analyse. Benoem ook wie besluiten neemt, wie meldingen uitvoert en wie de rol overneemt bij afwezigheid.

Wat leg je deze week vast?

  1. De scopebeslissing met peildatum en gebruikte bron.
  2. Een eigenaar voor registratie en het actueel houden van gegevens.
  3. De meldroute en sectorale uitzonderingen voor je eigen situatie.
  4. De belangrijkste gaten tussen de bestaande werkwijze en toepasselijke eisen.

Gecontroleerd op 8 september 2026. Verplichtingen volgen uit toepasselijke regels, niet uit het moment waarop je het registratieformulier invult.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Geldt de registratieplicht voor ieder bedrijf met 50 medewerkers?
Nee. De omvang is slechts één onderdeel van de toets. Ook sector, soort dienst, groepsrelaties en bijzondere aanwijzingen kunnen relevant zijn. Volgens het NCSC is de algemene omvangsgrens 50 fte, of bij minder fte zowel omzet als balanstotaal boven € 10 miljoen. Sommige categorieën vallen ongeacht omvang onder de wet. Leg de afweging met bron en datum vast.
Is 72 uur altijd de uiterste meldtermijn?
Nee. De gebruikelijke incidentmelding volgt binnen 72 uur na kennisname van een significant incident, voorafgegaan door een waarschuwing binnen 24 uur. Voor vertrouwensdienstverleners geldt bij incidenten die hun vertrouwensdiensten raken een incidentmelding binnen 24 uur. De criteria voor significantie kunnen per sector verschillen. Controleer daarom de toepasselijke regeling voordat je het meldproces vastlegt.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)