CyberdijkDoe de check

NIS2 uitgelegd: de complete gids voor België en Nederland

NIS2 is de Europese richtlijn die duizenden organisaties verplicht om hun digitale beveiliging aantoonbaar op orde te hebben. België en Nederland hebben ze elk op hun eigen manier omgezet. Deze gids zet alles op een rij en verwijst je door naar de uitleg per onderwerp.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • België: NIS2-wet sinds 18 oktober 2024, toezicht door het CCB, beoordeling voor essentiële entiteiten tegen 18 april 2027.
  • Nederland: Cyberbeveiligingswet sinds 15 augustus 2026, zonder overgangsperiode, registratie bij het NCSC.
  • In de regel vanaf 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal, in aangewezen sectoren.

Wat is NIS2?

NIS2 is Richtlijn (EU) 2022/2555 over maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie. Ze vervangt de eerste NIS-richtlijn uit 2016 en breidt het aantal sectoren en organisaties fors uit. Het doel: organisaties die belangrijk zijn voor economie en samenleving moeten hun risico's beheersen, ernstige incidenten snel melden en hun bestuur verantwoordelijk maken voor cyberbeveiliging. Elke lidstaat moest de richtlijn omzetten in eigen wetgeving.

België en Nederland naast elkaar

BelgiëNederland
WetNIS2-wetCyberbeveiligingswet (Cbw)
Van kracht18 oktober 202415 augustus 2026, zonder overgangsperiode
RegistratieBij het CCB via Safeonweb@WorkIn het entiteitenregister van het NCSC
Maatregelen aantonenMet CyFun of ISO 27001Zorgplicht op basis van een risicoanalyse
Belangrijke deadlineConformiteitsbeoordeling essentiële entiteiten tegen 18 april 2027Plichten gelden meteen
Incidenten meldenBij het CCBBij het CSIRT en de sectortoezichthouder

Valt mijn organisatie onder NIS2?

Twee dingen bepalen het: je sector en je grootte. De richtlijn noemt sectoren als energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening, overheid, post, afvalbeheer, chemie, levensmiddelen en maakindustrie. In de regel val je eronder vanaf 50 medewerkers, of met een jaaromzet en balanstotaal boven 10 miljoen euro. Voor enkele digitale diensten geldt de wet ongeacht de grootte. Grote organisaties in de meest kritieke sectoren zijn essentiële entiteiten, de andere belangrijke entiteiten. Lees hoe je het nagaat, of doe de check voor België of Nederland.

De plichten in het kort

Boetes en toezicht

Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, belangrijke tot 7 miljoen euro of 1,4%. Meestal beginnen toezichthouders met waarschuwingen en bindende instructies. Alle sancties op een rij.

Ook als je er zelf niet onder valt

Organisaties onder NIS2 moeten ook de beveiliging van hun leveranciers beoordelen. Daardoor krijgen veel kleinere bedrijven vragenlijsten en contractclausules van hun klanten. Zo beantwoord je een NIS2-vragenlijst. De basismaatregelen voor elke kmo vind je in cybersecurity voor kmo's en mkb.

Waar begin je?

  1. Ga na of je eronder valt, en als wat: essentieel of belangrijk.
  2. Registreer je, als dat nog niet gebeurd is.
  3. Maak een risicoanalyse en een plan met de maatregelen die ontbreken.
  4. Leg de meldprocedure vast: wie meldt wat, bij wie, binnen welke termijn.
  5. Laat het bestuur goedkeuren en zorg voor opleiding.
  6. Kies hoe je het aantoont: in België CyFun of ISO 27001, in Nederland met je eigen documentatie of ISO 27001.

Veelgestelde vragen

Wat is NIS2 in het kort?

Een Europese richtlijn die organisaties in belangrijke sectoren verplicht om hun cyberbeveiliging op orde te hebben, ernstige incidenten te melden en hun bestuur verantwoordelijk te maken.

Sinds wanneer geldt NIS2?

In België sinds 18 oktober 2024 via de NIS2-wet. In Nederland sinds 15 augustus 2026 via de Cyberbeveiligingswet.

Voor wie geldt NIS2?

Voor organisaties in aangewezen sectoren, in de regel vanaf 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal. Enkele digitale diensten vallen eronder ongeacht hun grootte.

Wat is het verschil tussen essentiële en belangrijke entiteiten?

Essentiële entiteiten zijn grote organisaties in de meest kritieke sectoren en krijgen vooraf en regelmatig toezicht. Belangrijke entiteiten worden vooral achteraf gecontroleerd, bijvoorbeeld na een incident.

Is ISO 27001 verplicht onder NIS2?

Nee. In België is ISO 27001 wel een erkende manier om je maatregelen aan te tonen, naast CyFun. In Nederland kun je ISO 27001 gebruiken als bewijs van je zorgplicht.

Wat als ik niet onder NIS2 val?

Dan heb je geen wettelijke plichten, maar je klanten die er wel onder vallen, zullen vaak vragen hoe je je beveiliging regelt. De basismaatregelen zijn voor elke organisatie verstandig.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check