Meer bedrijven in kritieke sectoren hebben verplichtingen voor cyberbeveiliging (NIS2)
Wat is er veranderd?
Meer bedrijven en organisaties in kritieke sectoren krijgen verplichtingen (zorgplicht en meldplicht) om de cybersecurity te vergroten en cyberaanvallen tegen te gaan. Deze verplichtingen staan in de Network and Information Security directive (NIS2-richtlijn).
Wat is de NIS2-richtlijn?
Deze NIS2-richtlijn moet meehelpen aan een hoger niveau van cybersecurity voor netwerk- en informatiesystemen bij bedrijven en organisaties. De NIS2-richtlijn moet ervoor zorgen dat de EU-landen zich beter beschermen tegen dreigingen die de samenleving of economie kunnen verstoren of ontwrichten.
Voor wie?
De NIS2-richtlijn geldt voor sectoren die al onder de eerste NIS-richtlijn vallen en daar zijn nu sectoren bijgekomen. Uw organisatie valt automatisch onder de NIS2-richtlijn als:
- uw organisatie actief is in 1 van de sectoren in bijlage 1 van de NIS2-richtlijn of bijlage 2 van de NIS2-richtlijn, en
- energie
- transport
- bankwezen
- infrastructuur financiële markt
- gezondheidszorg
- drinkwater
- digitale infrastructuur
- beheerders van ict-diensten
- afvalwater
- overheidsdiensten
- ruimtevaart
- digitale aanbieders
- post- en koeriersdiensten
- afvalstoffenbeheer
- levensmiddelen
- chemische stoffen
- onderzoek
- vervaardiging/productie
- u heeft een middelgrote organisatie met minimaal 50 werknemers of een jaaromzet en balanstotaal van meer dan € 10 miljoen, of
- u heeft een grote organisatie met meer dan 250 werknemers of een netto omzet van meer dan € 50 miljoen en een balanstotaal van meer dan € 43 miljoen.
- aanbieders van vertrouwensdiensten
- registers voor toplevel domeinnamen
- verleners van domeinnaamregistratiediensten
- aanbieders van openbare elektronische communicatienetwerken
- aanbieders van openbare elektronische communicatiediensten
Voor micro- en kleinbedrijven die niet bij een sector horen die automatisch onder de NIS2-richtlijn valt, geldt de NIS2-richtlijn in principe niet. De minister die verantwoordelijk is voor een bepaalde sector kan er wel voor kiezen om een micro- of kleinbedrijf aan te wijzen. Dan valt deze alsnog onder de NIS2-richtlijn. Dit gebeurt na een risicobeoordeling, bijvoorbeeld als blijkt dat hun dienstverlening van cruciaal belang is voor de Nederlandse economie of maatschappij. Als dat zo is, krijgt u hierover bericht.
Wat moet u doen?
Als uw organisatie onder de NIS2-richtlijn valt, gelden deze regels:
Organisaties moeten passende en evenredige maatregelen nemen om de risico’s voor de beveiliging van hun netwerk- en informatiesystemen te beheersen. Ook moeten zij deze maatregelen nemen om incidenten te voorkomen of de gevolgen daarvan te beperken.
Organisaties moeten significante incidenten binnen de wettelijke termijnen melden aan hun CSIRT en hun bevoegde autoriteit. Zij kunnen dit doen via het meldportaal van het NCSC. In de ministeriële regelingen van de betrokken vakministers zijn drempelwaarden opgenomen om te bepalen wanneer een incident significant is. Deze drempelwaarden kunnen per sector verschillen.
Dit toezicht houdt in dat wordt gekeken of u zich aan de verplichtingen uit de NIS2-richtlijn houdt. Zoals de zorg- en meldplicht. Op dit moment wordt uitgewerkt welke sectoren onder welke toezichthouder komen te vallen.
Wanneer?
De NIS2-richtlijn is omgezet in nationale wetgeving: de Cyberbeveiligingswet (Cbw). De Cyberbeveiligingswet is ingegaan op 15 augustus 2026. De organisaties die onder de NIS2-richtlijn vallen moeten sinds dat moment aan de zorgplicht en meldplicht voldoen.
Wetswijzigingen
Meer wetswijzigingen over dit onderwerp:
- CER-richtlijn beschermt kritieke infrastructuur tegen fysieke risico’sIngangsdatum: 15 augustus 2026
- Platforms worden btw-plichtig voor verhuur en vervoerIngangsdatum: tussen 1 juli 2028 en 1 januari 2030
- eEvidence verplicht bedrijven digitaal bewijs te verstrekkenIngangsdatum: 18 augustus 2026

Blijf op de hoogte met de gratis Nieuwe Wetten app