NIS2 staat voor de tweede Europese richtlijn voor de beveiliging van netwerk- en informatiesystemen. De officiële naam is de Network and Information Security Directive 2.
De richtlijn helpt Europese landen om organisaties die belangrijk zijn voor samenleving en economie beter bestand te maken tegen digitale verstoringen. Denk aan zorg, energie, vervoer, digitale dienstverlening, overheid, drinkwater, productie en delen van de voedselketen.
“De betekenis van NIS2 zit voor mij niet in een lijst met vinkjes. Het gaat erom dat bestuurders weten welke digitale risico’s de continuïteit raken, welke keuzes zijn gemaakt en waar nog onzekerheid zit.”
Wouter Parent
Wat betekent NIS2 in Nederland?
NIS2 is een Europese richtlijn. Nederland heeft die richtlijn uitgewerkt in de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit. De wet is op 15 augustus 2026 in werking getreden.
In de Nederlandse praktijk gaat voldoen aan NIS2 daarom over de regels uit de Cyberbeveiligingswet, het besluit en eventuele sectorale uitwerking. Op de pagina over NIS2-wetgeving in Nederland leggen we het verschil tussen richtlijn, wet en besluit uitgebreider uit.
Voor wie is NIS2 bedoeld?
De regels richten zich op middelgrote en grote organisaties in aangewezen sectoren. Voor sommige organisaties gelden bijzondere regels of uitzonderingen. De juiste beoordeling vraagt daarom meer dan alleen kijken naar het aantal medewerkers of de omzet.
Wil je weten of jouw organisatie onder de wet valt? Gebruik dan de beslisroute in Wanneer is NIS2 verplicht? en controleer de uitkomst altijd met de officiële zelfevaluatie.
Welke verplichtingen horen bij NIS2?
Voor organisaties binnen de reikwijdte komen vier onderwerpen steeds terug:
- registratieplicht: de organisatie registreert zich in het entiteitenregister;
- zorgplicht: risico’s worden beoordeeld en passende, evenredige maatregelen worden genomen;
- meldplicht: significante incidenten worden binnen de wettelijke termijnen gemeld;
- bestuurlijke verantwoordelijkheid: het bestuur keurt maatregelen goed, houdt toezicht op de uitvoering en beschikt over voldoende kennis.
Daarbij gaat NIS2 ook over leveranciers, continuïteit, incidentrespons, toegangsbeveiliging, cryptografie, kwetsbaarheden en de beveiliging van de toeleveringsketen.
Wat betekent NIS2 voor bestuur en toezicht?
Bestuurders hoeven geen technisch specialist te worden. Ze moeten wel kunnen beoordelen of de organisatie haar belangrijkste digitale risico’s kent, passende maatregelen neemt en tijdig bijstuurt.
In de bestuurskamer horen daarom vragen thuis als:
- welke processen en diensten zijn digitaal kritisch;
- welke scenario’s kunnen de continuïteit ernstig verstoren;
- welke restrisico’s zijn bewust geaccepteerd en door wie;
- hoe weten we dat maatregelen daadwerkelijk werken;
- welke leveranciers of ketenpartners vormen een kritieke afhankelijkheid;
- kan de organisatie een significant incident tijdig herkennen, escaleren en melden?
RvC en RvT gebruiken dezelfde informatie vanuit hun toezichthoudende rol: is het bestuur voldoende geïnformeerd, zijn keuzes navolgbaar en wordt aantoonbaar bijgestuurd?
NIS2, de Cyberbeveiligingswet en ISO 27001
NIS2 beschrijft wettelijke doelen en verplichtingen. ISO 27001 biedt een managementsysteem om informatiebeveiliging structureel te organiseren. Een ISO 27001-certificaat kan een sterke basis zijn, maar bewijst op zichzelf niet dat alle verplichtingen uit de Cyberbeveiligingswet zijn ingevuld.
De praktische vraag is daarom welke bestaande beheersing bruikbaar is, welke wettelijke onderdelen nog ontbreken en hoe de organisatie dat aantoonbaar maakt.
Veelgestelde vragen over de betekenis van NIS2
Waar staat NIS2 voor?
NIS2 staat voor de tweede Europese richtlijn voor de beveiliging van netwerk- en informatiesystemen: de Network and Information Security Directive 2.
Is NIS2 in Nederland een wet?
NIS2 is een Europese richtlijn. In Nederland is deze sinds 15 augustus 2026 uitgewerkt in de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit.
Wat betekent NIS2 voor bestuurders?
Bestuurders moeten zorgplichtmaatregelen goedkeuren, toezicht houden op de uitvoering en aantoonbaar voldoende kennis hebben om cyberrisico’s en maatregelen te beoordelen.
Geldt NIS2 ook voor leveranciers?
Sommige leveranciers vallen rechtstreeks onder de wet. Andere leveranciers krijgen via klanten te maken met aanvullende eisen, bewijsverzoeken en contractuele afspraken over beveiliging, incidenten en continuïteit.
Van betekenis naar bestuurlijke praktijk
Wil je weten wat NIS2 van jouw bestuur vraagt?
Lees verder over de Cyberbeveiligingswet, bekijk de NIS2 training voor bestuurders of gebruik de NIS2 quickscan voor een eerste bestuurlijke beoordeling.