NIS2-checkContact

NIS2 en nationale wetgeving

Wat NIS2 van uw organisatie vraagt

De Nederlandse Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. De wet geldt voor ongeveer 8.000 Nederlandse organisaties in achttien sectoren. Er is geen algemene overgangstermijn. Op deze pagina leest u voor wie de wet geldt, welke maatregelen nodig zijn, welke meldtermijnen gelden en wat de verantwoordelijkheid van het bestuur is.

8.000Nederlandse organisaties vallen er naar schatting onder
24 / 72 / 30de drie meldmomenten, in uren en dagen
€ 10 mln / 2%maximale boete, essentiële entiteiten
Artikel 20uw bestuur keurt goed en houdt toezicht

Eerst de reikwijdte

Drie manieren waarop uw organisatie met NIS2 te maken kan krijgen

De richtlijn onderscheidt essentiële en belangrijke entiteiten. Daarnaast is er een grote groep leveranciers die niet rechtstreeks onder de wet valt, maar wel beveiligingseisen krijgt van klanten die aan NIS2 moeten voldoen.

ESSENTIEEL

Essentiële entiteiten

Organisaties in sectoren uit bijlage I vanaf 250 medewerkers kunnen als essentiële entiteit worden aangemerkt. Het gaat onder meer om energie, drink- en afvalwater, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, digitale infrastructuur, beheer van ICT-diensten, openbaar bestuur en ruimtevaart. De toezichthouder kan onderzoek doen zonder dat er eerst een incident heeft plaatsgevonden.

De nationale wet bepaalt de precieze grenzen. Een classificatiescan stelt dit per juridische entiteit vast.
BELANGRIJK

Belangrijke entiteiten

Organisaties in sectoren uit bijlage I met 50 tot 249 medewerkers, en organisaties vanaf 50 medewerkers in sectoren uit bijlage II, kunnen als belangrijke entiteit worden aangemerkt. Bijlage II omvat onder meer post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, onderzoek, digitale aanbieders en delen van de industrie. Voor deze organisaties gelden dezelfde tien beveiligingsgebieden en dezelfde meldtermijnen. Het toezicht begint doorgaans na een incident, signaal of concrete aanwijzing.

De nationale wet bepaalt de precieze grenzen. Een classificatiescan stelt dit per juridische entiteit vast.
KETEN

Leveranciers in de keten

Artikel 21, tweede lid, onder d, verplicht organisaties die onder de wet vallen om ook de beveiligingsrisico's bij hun directe leveranciers te beheersen. MKB-Nederland schat dat hierdoor 50.000 tot 70.000 Nederlandse mkb-bedrijven vragen over hun beveiliging krijgen zonder dat de wet hen zelf noemt. Die eisen komen meestal via contracten, aanbestedingen, audits en leveranciersvragenlijsten.

Er is dan geen rechtstreekse wettelijke plicht, maar het kan wel een voorwaarde zijn om klant te blijven.

Eén richtlijn, zevenentwintig nationale wetten

NIS2 in meerdere landen

NIS2 is in iedere lidstaat verwerkt in nationale wetgeving. Daardoor verschillen de naam van de wet, de bevoegde toezichthouder, het registratiesysteem en de ingangsdatum. Werkt uw organisatie in meerdere landen, dan beoordelen we iedere juridische entiteit afzonderlijk. U ontvangt per land een overzicht van de toepasselijke wet, classificatie, registratie en meldroute.

Omzetting van NIS2 in de landen die Think Smart Europe vandaag bedient
LandNationale wetBevoegde autoriteitIn werkingRegistratieroute
NederlandCyberbeveiligingswet (Cbw)NCSC, RDI en sectorale toezichthouders15 augustus 2026Entiteitenregister via mijn.ncsc.nl. Geen algemene overgangstermijn.
DuitslandNIS2UmsuCG, ter vervanging van de BSIGBSI6 december 2025Portaal van het BSI, na een Mein Unternehmenskonto. Termijn verstreken.
BelgiëWet van 26 april 2024 en koninklijk besluitCentrum voor Cyber security België18 oktober 2024Safeonweb@Work. CyberFundamentals of ISO 27001 als kader.
FrankrijkLoi résilience, in afwachting van afkondigingANSSIVerwacht in 2026Voorregistratie via MesServicesCyber. ReCyF is het referentiekader.
DenemarkenNIS2-loven, plus sectorwettenSAMSIK met sectorale toezichthouders1 juli 2025Sectorale toezichthouder. Termijn verstreken.
ZwedenCybersäkerhetslagen SFS 2025:1506MSB en PTS met sectorale autoriteiten15 januari 2026Melding bij de sectorale toezichthouder. Verplichtingen gelden direct.
FinlandKyberturvallisuuslaki 124/2025Traficom NCSC-FI plus zeven toezichthouders8 april 2025Sectorale toezichthouder. Termijn verstreken.
NoorwegenDigitalsikkerhetsloven. NIS2 nog niet verwerkt.NSM1 oktober 2025 (NIS1)EER-land. Uitbreiding naar NIS2 verwacht in 2026.

Stand 19 augustus 2026. Think Smart Europe houdt de omzetting in alle 27 lidstaten bij en actualiseert dat overzicht maandelijks. Op 8 juli 2026 daagde de Europese Commissie Ierland, Spanje, Frankrijk en Nederland voor het Hof van Justitie wegens te late omzetting, de Nederlandse zaak kwam één dag nadat de Eerste Kamer de Cyberbeveiligingswet had aangenomen.

Artikel 21(2)

De tien beveiligingsmaatregelen

Artikel 21 beschrijft tien gebieden waarop organisaties passende maatregelen moeten nemen. Voor ieder gebied moet duidelijk zijn wat is ingericht, wie verantwoordelijk is en welk bewijs beschikbaar is. De letters in het overzicht volgen de indeling van de richtlijn.

1

Risicoanalyse en beveiligingsbeleid

Een actuele risicoanalyse waarin de belangrijkste systemen, gegevens, dreigingen en afhankelijkheden zijn opgenomen, met per risico een eigenaar, een prioriteit en een geplande maatregel. Een assetregister (een overzicht van wat u in beheer hebt) dat actueel wordt gehouden, en beveiligingsbeleid dat aansluit op de werkelijke inrichting en werkwijze van de organisatie, in lijn met ISO 27001.

Gezamenlijke verantwoordelijkheid Wij stellen de analyse en het beleid samen met u op. Uw bestuur bepaalt welke risico’s acceptabel zijn en keurt het beleid goed.

Protect
2

Incidentbehandeling

Beveiligingsincidenten herkennen, beoordelen, beperken en melden. Detectie en respons vanuit ons SOC, dag en nacht, met SIEM en XDR eronder, geoefende playbooks en een responstijd op prioriteitsmeldingen die in de SLA is vastgelegd. Per type incident ligt vast welke acties het SOC direct mag uitvoeren.

Think Smart Europe voert dit uit Ons SOC verzorgt detectie, beoordeling en de afgesproken respons. Uw organisatie keurt formele meldingen en externe communicatie goed.

Essential
3

Bedrijfscontinuïteit

Back-ups die niet kunnen worden gewijzigd of verwijderd, hersteltests die vast in de agenda staan, en hersteldoelen die op papier stonden voordat iemand ze nodig had. Voor belangrijke processen leggen we vooraf de gewenste hersteltijd en het maximaal toegestane gegevensverlies vast.

Think Smart Europe voert dit uit Wij beheren de afgesproken back-ups, hersteltests en technische draaiboeken. De RTO en RPO, hoe lang herstel mag duren en hoeveel data u daarbij mag verliezen, stellen wij samen met u vast.

Essential
4

Beveiliging van de toeleveringsketen

Weten welke leveranciers toegang hebben tot systemen, gegevens of kritieke processen en welke risico’s daarmee samenhangen: een bijgehouden leveranciersregister, beveiligingseisen in de contracten en beoordelingen met bewijs erachter.

Gezamenlijke verantwoordelijkheid Wij verzorgen het leveranciersregister en de beveiligingsbeoordelingen. Uw organisatie blijft verantwoordelijk voor de commerciële en juridische afspraken met leveranciers.

Advanced
5

Veilige systeemlevenscyclus

Systemen veilig aanschaffen, ontwikkelen, inrichten, bijwerken en wijzigen. Patchen in een afgesproken ritme, scannen op kwetsbaarheden, geharde configuraties en beveiligingstests die elk systeem zijn hele levensduur volgen. Bij softwareontwikkeling kijken we onder meer naar toegangsrechten, codebeheer, tests en de afhandeling van gevonden kwetsbaarheden.

Think Smart Europe voert dit uit Wij voeren de afgesproken scans, updates en technische controles uit binnen de vastgelegde hersteltermijnen.

Protect
6

Beoordeling van de effectiviteit

Periodiek beoordelen of de maatregelen worden uitgevoerd en het bedoelde effect hebben: patchdekking, hersteltests, opvolging van meldingen, accountbeheer en kwetsbaarheden, in een vast ritme gerapporteerd in plaats van één beoordeling die stof ligt te vergaren.

Think Smart Europe voert dit uit Wij verzamelen en rapporteren de afgesproken gegevens. De interne audit kan door uw organisatie of door een afzonderlijk aangewezen partij worden uitgevoerd.

Advanced
7

Cyberhygiëne en opleiding

Medewerkers leren hoe zij verdachte e-mails, ongebruikelijke verzoeken en mogelijke incidenten herkennen en melden. Een gestructureerd awarenessprogramma, phishingsimulatie met per persoon vastgelegd wie het heeft afgerond, en de opleiding die artikel 20 het bestuur zelf verplicht te volgen.

Think Smart Europe voert dit uit Wij voeren het afgesproken trainingsprogramma uit en leggen deelname en resultaten vast.

Essential
8

Cryptografie en encryptie

Data versleuteld waar die staat en waar die onderweg is, certificaten en sleutels beheerd over hun hele levensduur, en vastgelegd wie toegang heeft, hoe sleutels worden vervangen en wat er gebeurt wanneer een sleutel of certificaat verloopt.

Wij richten dit in; uw organisatie blijft eigenaar Wij richten de technische voorzieningen voor encryptie en sleutelbeheer in. Het eigenaarschap en de uiteindelijke zeggenschap over de sleutels blijven bij uw organisatie.

Protect
9

Personeelsbeveiliging en toegangsbeleid

Toegangsrechten die aansluiten op de functie en tijdig worden aangepast bij een rolwijziging of uitdiensttreding, met in-, door- en uitstroom gekoppeld aan HR, rechten getoetst aan least privilege (niet meer rechten dan iemand nodig heeft) en beheerdersaccounts die afzonderlijk worden beheerd en periodiek gecontroleerd.

Gezamenlijke verantwoordelijkheid Wij voeren de technische maatregelen en de toegangscontroles uit. HR en leidinggevenden blijven verantwoordelijk voor het tijdig doorgeven en goedkeuren van wijzigingen.

Advanced
10

Authenticatie en beveiligde communicatie

Meervoudige verificatie verkleint de kans dat een gestolen wachtwoord direct toegang geeft. Sterke aanmelding overal waar die telt, met conditional access daarbovenop, beveiligde samenwerkingstools en een apart communicatiekanaal voor situaties waarin de gewone e-mail- of samenwerkingsomgeving niet betrouwbaar is.

Think Smart Europe voert dit uit Wij richten de afgesproken technische maatregelen in en beheren ze: sterke aanmelding, conditional access en het kanaal buiten uw eigen netwerk (out-of-band).

Essential

De genoemde diensten laten zien hoe wij de maatregel in de praktijk kunnen ondersteunen. De uiteindelijke inrichting hangt af van de risico's, omvang en technische omgeving van uw organisatie.

Waarin wij verschillen

Van beoordeling naar uitvoering

Een beoordeling maakt duidelijk wat ontbreekt. Daarna moeten de maatregelen worden geïmplementeerd, beheerd en aantoonbaar worden uitgevoerd. Think Smart Europe B.V. kan deze stappen binnen één opdracht verzorgen. Onze CISO beoordeelt de situatie en stelt het plan op. Onze engineers voeren de technische maatregelen uit. Het SOC verzorgt de monitoring en incidentrespons. De rapportages en bewijsstukken worden bijgehouden zolang de dienstverlening loopt. Uw bestaande IT-team of leverancier kan betrokken blijven bij onderdelen die al goed zijn ingericht.

De rapportroute
  • Een reikwijdteonderzoek en een classificatieoordeel
  • Een gapanalyse op de tien gebieden
  • Beleidsstukken, een bevindingenoverzicht en een stappenplan
  • Een handdruk, en het bouwen mag u zelf regelen

Het werk dat het risico werkelijk verkleint begint na die factuur, met een uitvoerder die u dan nog moet vinden.

De route van Think Smart
  • Dezelfde beoordeling, geleid door een CISO van Think Smart
  • Implementatie door onze eigen engineers, van endpointbeveiliging en SIEM tot identiteit, back-up en encryptie
  • Uitvoering vanuit ons Europese SOC, dag en nacht
  • Bewijs dat klaarligt voor toezichthouder, verzekeraar en klant

Eén partij die verantwoordelijk is, van de classificatie tot de dagelijkse uitvoering.

Veelgestelde vragen

Vragen en antwoorden

Geldt NIS2 voor onze organisatie?

Dat hangt af van uw sector, omvang, activiteiten, juridische structuur en de landen waarin u werkt.

Organisaties vanaf 250 medewerkers vallen in de betreffende sectoren vaak onder de categorie essentieel. Organisaties met 50 tot 249 medewerkers kunnen als belangrijk worden aangemerkt. Nationale uitzonderingen en aanwijzingen kunnen hiervan afwijken.

Met een classificatiescan bepalen we dit per juridische entiteit en per land.

Wat betekent het als wij niet rechtstreeks onder NIS2 vallen?

Klanten die wel onder NIS2 vallen, kunnen beveiligingseisen opnemen in contracten, aanbestedingen en leveranciersbeoordelingen. Artikel 21, tweede lid, onder d, maakt hen namelijk verantwoordelijk voor de beveiliging van hun directe leveranciers. MKB-Nederland schat dat daarmee 50.000 tot 70.000 Nederlandse mkb-bedrijven vragen krijgen zonder dat de wet hen noemt.

U hebt dan mogelijk dezelfde maatregelen en bewijsstukken nodig, maar op basis van een commerciële afspraak in plaats van een rechtstreekse wettelijke verplichting.

Wat zijn de gevolgen als wij niets doen?

Essentiële entiteiten kunnen ook zonder voorafgaand incident worden onderzocht: de toezichthouder kan inspecteren, bewijs opvragen en ingrijpen. Boetes lopen op tot € 10 miljoen of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Bij belangrijke entiteiten begint het toezicht doorgaans na een incident of signaal.

Persoonlijk ligt de blootstelling bij het bestuur. Artikel 20 maakt het goedkeuren van en toezicht houden op de maatregelen een bestuursplicht die niet kan worden gedelegeerd, lidstaten maken het hogere management aansprakelijk voor tekortkomingen, en bij een essentiële entiteit kan een autoriteit de rechter vragen de bestuurder of wettelijk vertegenwoordiger tijdelijk een bestuursverbod op te leggen.

Is een ISO 27001-certificering voldoende?

ISO 27001 dekt veel onderwerpen die ook binnen NIS2 terugkomen. In België behandelt het CyberFundamentals-kader ISO 27001 als route naar compliance.

De certificering regelt echter niet automatisch de wettelijke classificatie, registratie, meldtermijnen en verantwoordelijkheid van het bestuur. Ook moet worden gecontroleerd of de scope van het certificaat alle relevante entiteiten, locaties en systemen omvat.

In onze beoordelingen haalt een ISO 27001-gecertificeerde organisatie doorgaans zeven of acht van de tien maatregelen.

Hoe lang duurt de beoordeling en uitvoering?

Een classificatie en eerste beoordeling duren doorgaans twee tot drie weken per land.

De uitvoering kan beperkt blijven tot enkele administratieve aanpassingen, maar kan ook enkele maanden duren wanneer belangrijke technische maatregelen ontbreken, zoals een SIEM, privileged access management of geteste disaster recovery.

Een betrouwbare planning is pas mogelijk nadat de bestaande omgeving is beoordeeld.

Kan onze huidige IT-leverancier betrokken blijven?

Ja. We leggen vast welke maatregelen al goed zijn ingericht, welke onderdelen ontbreken en wie verantwoordelijk is voor uitvoering, monitoring en rapportage.

Werk dat uw huidige leverancier goed uitvoert, hoeft niet te worden vervangen.

Waar u begint

Begin met een classificatiescan

Met de classificatiescan bepalen we per land en juridische entiteit welke wetgeving geldt, hoe uw organisatie wordt ingedeeld en welke maatregelen of bewijsstukken ontbreken.

De openingszet

De classificatiescan, lidstaat voor lidstaat

U ontvangt een schriftelijke beoordeling waarin staat of uw organisatie onder de wet valt, hoe zij wordt geclassificeerd en welke van de tien gebieden al zijn afgedekt. Ontbrekend bewijs wordt apart benoemd van ontbrekende maatregelen.

De scan heeft een vaste prijs per land. De prijs, doorlooptijd en eventuele verrekening met vervolgwerk spreken we af tijdens het intakegesprek.
Plan een gesprekEen kosteloos gesprek met onze CISO.
Cyberincident