NIS2 uitgelegd: de complete gids voor België en Nederland
NIS2 is de Europese richtlijn die duizenden organisaties verplicht om hun digitale beveiliging aantoonbaar op orde te hebben. België en Nederland hebben ze elk op hun eigen manier omgezet. Deze gids zet alles op een rij en verwijst je door naar de uitleg per onderwerp.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- België: NIS2-wet sinds 18 oktober 2024, toezicht door het CCB, beoordeling voor essentiële entiteiten tegen 18 april 2027.
- Nederland: Cyberbeveiligingswet sinds 15 augustus 2026, zonder overgangsperiode, registratie bij het NCSC.
- In de regel vanaf 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal, in aangewezen sectoren.
Wat is NIS2?
NIS2 is Richtlijn (EU) 2022/2555 over maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie. Ze vervangt de eerste NIS-richtlijn uit 2016 en breidt het aantal sectoren en organisaties fors uit. Het doel: organisaties die belangrijk zijn voor economie en samenleving moeten hun risico's beheersen, ernstige incidenten snel melden en hun bestuur verantwoordelijk maken voor cyberbeveiliging. Elke lidstaat moest de richtlijn omzetten in eigen wetgeving.
België en Nederland naast elkaar
| België | Nederland | |
|---|---|---|
| Wet | NIS2-wet | Cyberbeveiligingswet (Cbw) |
| Van kracht | 18 oktober 2024 | 15 augustus 2026, zonder overgangsperiode |
| Registratie | Bij het CCB via Safeonweb@Work | In het entiteitenregister van het NCSC |
| Maatregelen aantonen | Met CyFun of ISO 27001 | Zorgplicht op basis van een risicoanalyse |
| Belangrijke deadline | Conformiteitsbeoordeling essentiële entiteiten tegen 18 april 2027 | Plichten gelden meteen |
| Incidenten melden | Bij het CCB | Bij het CSIRT en de sectortoezichthouder |
Valt mijn organisatie onder NIS2?
Twee dingen bepalen het: je sector en je grootte. De richtlijn noemt sectoren als energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening, overheid, post, afvalbeheer, chemie, levensmiddelen en maakindustrie. In de regel val je eronder vanaf 50 medewerkers, of met een jaaromzet en balanstotaal boven 10 miljoen euro. Voor enkele digitale diensten geldt de wet ongeacht de grootte. Grote organisaties in de meest kritieke sectoren zijn essentiële entiteiten, de andere belangrijke entiteiten. Lees hoe je het nagaat, of doe de check voor België of Nederland.
De plichten in het kort
- Registreren bij de nationale autoriteit. Zo registreer je in België.
- Maatregelen nemen op basis van een risicoanalyse: van tweestapsverificatie en back-ups tot leveranciersbeheer en incidentrespons. De tien maatregelen uitgelegd.
- Incidenten melden in drie stappen: 24 uur, 72 uur en een maand. Zo werkt de meldplicht.
- Het bestuur keurt de maatregelen goed, volgt een opleiding en is aansprakelijk. Wat dat betekent voor bestuurders.
Boetes en toezicht
Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, belangrijke tot 7 miljoen euro of 1,4%. Meestal beginnen toezichthouders met waarschuwingen en bindende instructies. Alle sancties op een rij.
Ook als je er zelf niet onder valt
Organisaties onder NIS2 moeten ook de beveiliging van hun leveranciers beoordelen. Daardoor krijgen veel kleinere bedrijven vragenlijsten en contractclausules van hun klanten. Zo beantwoord je een NIS2-vragenlijst. De basismaatregelen voor elke kmo vind je in cybersecurity voor kmo's en mkb.
Waar begin je?
- Ga na of je eronder valt, en als wat: essentieel of belangrijk.
- Registreer je, als dat nog niet gebeurd is.
- Maak een risicoanalyse en een plan met de maatregelen die ontbreken.
- Leg de meldprocedure vast: wie meldt wat, bij wie, binnen welke termijn.
- Laat het bestuur goedkeuren en zorg voor opleiding.
- Kies hoe je het aantoont: in België CyFun of ISO 27001, in Nederland met je eigen documentatie of ISO 27001.
Veelgestelde vragen
Wat is NIS2 in het kort?
Een Europese richtlijn die organisaties in belangrijke sectoren verplicht om hun cyberbeveiliging op orde te hebben, ernstige incidenten te melden en hun bestuur verantwoordelijk te maken.
Sinds wanneer geldt NIS2?
In België sinds 18 oktober 2024 via de NIS2-wet. In Nederland sinds 15 augustus 2026 via de Cyberbeveiligingswet.
Voor wie geldt NIS2?
Voor organisaties in aangewezen sectoren, in de regel vanaf 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal. Enkele digitale diensten vallen eronder ongeacht hun grootte.
Wat is het verschil tussen essentiële en belangrijke entiteiten?
Essentiële entiteiten zijn grote organisaties in de meest kritieke sectoren en krijgen vooraf en regelmatig toezicht. Belangrijke entiteiten worden vooral achteraf gecontroleerd, bijvoorbeeld na een incident.
Is ISO 27001 verplicht onder NIS2?
Nee. In België is ISO 27001 wel een erkende manier om je maatregelen aan te tonen, naast CyFun. In Nederland kun je ISO 27001 gebruiken als bewijs van je zorgplicht.
Wat als ik niet onder NIS2 val?
Dan heb je geen wettelijke plichten, maar je klanten die er wel onder vallen, zullen vaak vragen hoe je je beveiliging regelt. De basismaatregelen zijn voor elke organisatie verstandig.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- De tien maatregelen van NIS2: wat moet je bedrijf regelen?België en Nederland
- Cybersecurity voor kmo's en mkb: 12 maatregelen die het verschil makenBelgië en Nederland
- NIS2-checklist: 20 punten om na te lopenBelgië en Nederland
- NIS2 en CyFun voor kmo's: wat moet je regelen?België
Bronnen
- Richtlijn (EU) 2022/2555 (NIS2) op EUR-Lex
- Centrum voor Cybersecurity België (CCB)
- Nationaal Cyber Security Centrum (NCSC)
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.