Back to Articles

NIS2 in de praktijk: registratie, melden binnen 24 uur en de realiteit van de keten

NIS2 had een ongebruikelijke uitrol. De omzettingsdeadline was 17 oktober 2024, en de meeste lidstaten haalden die niet. Twee jaar later is het beeld nog steeds ongelijk, wat veel bedrijven de indruk gaf dat er weinig gebeurde.

Die indruk klopt niet meer. Nationale wetten zijn er, registratieportalen zijn open, en toezichthouders zijn vragen gaan stellen. Duitsland opende zijn portaal op 6 januari 2026 met een wettelijke deadline op 6 maart. Nederland liet zijn Cyberbeveiligingswet op 15 augustus 2026 in werking treden. Anderen volgden in de loop van het jaar.

Wachtte je op duidelijkheid, die is er, en het antwoord is dat je waarschijnlijk laat bent in plaats van vroeg.

Wie eronder valt

NIS2 verving de richtlijn netwerk- en informatiebeveiliging uit 2016 en verbreedde het net aanzienlijk. De reikwijdte wordt bepaald door sector en omvang.

Essentiële entiteiten dekken sectoren van hoge kriticiteit: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, openbaar bestuur en ruimtevaart.

Belangrijke entiteiten dekken andere kritieke sectoren: post- en koeriersdiensten, afvalbeheer, chemie, voedsel, vervaardiging van bepaalde producten waaronder medische hulpmiddelen, computers, elektronica, machines en voertuigen, digitale aanbieders zoals onlinemarktplaatsen, zoekmachines en sociale platforms, en onderzoeksorganisaties.

De omvangdrempel is doorgaans middelgrote onderneming of groter, dus 50 werknemers of meer of een jaaromzet boven 10 miljoen euro. Sommige entiteitstypen vallen eronder ongeacht omvang, waaronder bepaalde DNS-aanbieders, TLD-registers, verleners van vertrouwensdiensten en aanbieders van openbare elektronische communicatie.

De Duitse toezichthouder schatte alleen al in dat land ongeveer 29.500 entiteiten binnen de reikwijdte. Bij de wettelijke deadline van maart 2026 hadden zich er ongeveer 11.500 geregistreerd, oplopend tot circa 18.500 eind mei. Lees dat als waarschuwing en niet als geruststelling. Trage registratie door anderen levert geen vrijstelling op.

Twee dingen verrassen bedrijven. Ten eerste bevat de sectorlijst gewone fabrikanten, niet alleen infrastructuurexploitanten. Maak je machines, elektronica of medische hulpmiddelen op enige schaal, kijk dan goed. Ten tweede zullen je klanten die er wel onder vallen hun ketenverplichtingen contractueel op jou afwentelen, ook als jij erbuiten valt. Buiten de reikwijdte zijn betekent niet onaangeraakt blijven.

Registratie is een aparte verplichting

De meeste lidstaten verlangen dat entiteiten binnen de reikwijdte zich registreren bij de nationale autoriteit, en daar gaat het als eerste mis.

Registratie betekent doorgaans de entiteit identificeren, de sectorclassificatie, de diensten, de contactpunten voor beveiligingszaken en de lidstaten waarin ze opereert. Deadlines verschillen per land, en het proces is vaak omvangrijker dan een webformulier.

Ga er niet van uit dat je bent vrijgesteld omdat de autoriteit je niet heeft benaderd. NIS2 werkt met zelfidentificatie. Het is jouw taak de reikwijdte te bepalen en je te registreren, niet die van de toezichthouder om jou te vinden.

De meldtijdlijn

Incidentmelding is het operationeel meest veeleisende deel van de richtlijn, en de termijnen zijn krap.

  • Binnen 24 uur na kennisname van een significant incident: een vroege waarschuwing, met vermelding of het incident vermoedelijk het gevolg is van onrechtmatige of kwaadaardige handelingen en of het grensoverschrijdende gevolgen kan hebben.
  • Binnen 72 uur: een incidentmelding, die de vroege waarschuwing aanvult met een eerste beoordeling, ernst, impact en indicatoren van compromittering.
  • Op verzoek: tussentijdse statusrapportages.
  • Binnen een maand: een eindrapport met gedetailleerde beschrijving, type dreiging of grondoorzaak, toegepaste mitigerende maatregelen en eventuele grensoverschrijdende gevolgen.

Een significant incident is een incident dat ernstige operationele verstoring of financiële schade heeft veroorzaakt of kan veroorzaken, of dat anderen heeft geraakt of kan raken door aanzienlijke materiële of immateriële schade.

De vroege waarschuwing binnen 24 uur is het lastige deel. Vierentwintig uur is niet genoeg om te onderzoeken. Het is een signaal, en de richtlijn verwacht het als signaal. Teams die wachten tot ze het incident begrijpen voordat ze melden, missen het venster elke keer.

Verwerkt je organisatie ook persoonsgegevens, dan draai je mogelijk parallel een AVG-melding binnen 72 uur naar een andere autoriteit, met andere reikwijdte en andere drempel. Die processen moet je samen ontwerpen, wat we behandelen in onze AVG-gids.

De tien maatregelen

Artikel 21 vereist risicobeheersmaatregelen die minimaal tien gebieden dekken. In gewone taal:

  1. Risicoanalyse en beleid voor informatiesysteembeveiliging. Gedocumenteerd, actueel en ook echt gebruikt door wie de systemen draait.
  2. Incidentafhandeling. Detectie, respons, herstel en de meldworkflow hierboven.
  3. Bedrijfscontinuïteit en crisisbeheer. Back-upbeheer, uitwijk, en een geteste restore in plaats van een geplande back-uptaak.
  4. Ketenbeveiliging. Hieronder apart behandeld, want daar gaat het meeste werk in zitten.
  5. Beveiliging bij verwerving, ontwikkeling en onderhoud. Veilige ontwikkelpraktijken, kwetsbaarhedenbeheer en openbaarmaking.
  6. Beoordeling van effectiviteit. Hoe je weet dat je maatregelen werken. Tests, audits, metrieken.
  7. Cyberhygiëne en training. Basispraktijken en bewustzijn, ook voor het management.
  8. Beleid voor cryptografie en versleuteling. Waar versleuteling wordt gebruikt en hoe sleutels worden beheerd.
  9. Personeelsbeveiliging, toegangsbeheer en assetbeheer. In-, door- en uitstroom, minste privilege, en een actuele assetinventaris.
  10. Meervoudige authenticatie en beveiligde communicatie. MFA of doorlopende authenticatie, beveiligde spraak-, video- en tekstcommunicatie, en noodcommunicatiesystemen.

Niets hiervan is exotisch. In de meeste organisaties zit het gat niet in weten wat te doen, maar in bewijs. NIS2-toezicht is documentatiezwaar, en een ongedocumenteerde maatregel is functioneel afwezig.

De keten is het echte werk

De ingrijpendste verandering in NIS2 is de nadruk op ketenrisico. Entiteiten binnen de reikwijdte moeten rekening houden met de beveiligingspraktijken van hun directe leveranciers en dienstverleners, inclusief de kwaliteit van hun producten en hun veilige ontwikkelpraktijken.

In de praktijk cascadeert dit. Een ziekenhuis binnen de reikwijdte legt eisen op aan zijn softwareleveranciers. Die leggen eisen op aan hun hostingpartijen en componentleveranciers. Bedrijven ver buiten de formele reikwijdte beantwoorden uiteindelijk van NIS2 afgeleide beveiligingsvragenlijsten omdat hun klant eronder valt.

Verkoop je software of diensten aan een van de genoemde sectoren, verwacht dan:

  • Beveiligingsvragenlijsten als standaardonderdeel van inkoop, vóór het contract in plaats van erna.
  • Contractuele beveiligingseisen inclusief meldtermijnen voor incidenten die aansluiten op de verplichting van 24 uur van je klant.
  • Verzoeken om bewijs: samenvattingen van penetratietests, SOC 2- of ISO 27001-status, documentatie van het kwetsbaarhedenproces, SBOM's.
  • Auditrechten.

Het efficiënte antwoord is het bewijspakket één keer bouwen. Wat klanten vragen is over vragenlijsten heen grotendeels hetzelfde, en de artefacten overlappen sterk met de verplichtingen uit de Cyber Resilience Act. Bouw een SBOM-pijplijn, een gedocumenteerd kwetsbaarhedenproces en een incidentrunbook, en je hebt het merendeel van beide beantwoord.

Aansprakelijkheid van het bestuur

NIS2 maakt bestuursorganen verantwoordelijk voor het goedkeuren van maatregelen voor cyberrisicobeheer en het toezicht op de uitvoering, en lidstaten kunnen hen persoonlijk aansprakelijk houden. Het bestuur moet ook training volgen.

Daarom bewegen NIS2-gesprekken binnen bedrijven sneller dan de meeste compliancethema's. Persoonlijke aansprakelijkheid verandert hoe snel een bestuur een budget goedkeurt.

Sancties

Voor essentiële entiteiten tot 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, welke hoger is. Voor belangrijke entiteiten tot 7 miljoen euro of 1,4 procent. Autoriteiten kunnen ook bindende instructies geven, publicatie van niet-naleving gelasten en in ernstige gevallen certificering schorsen of personen tijdelijk verbieden bestuursfuncties uit te oefenen.

Waar te beginnen als je nog niet begon

Een werkbare volgorde voor een organisatie die vrijwel bij nul begint:

Bepaal de reikwijdte goed. Sector, omvang, en de lidstaten waar je gevestigd bent. Laat je juristen dat op schrift zetten, want al het andere volgt daaruit.

Registreer. Controleer de deadline en procedure van je nationale autoriteit. Is die verstreken, registreer dan alsnog.

Bouw de assetinventaris. Je kunt geen risico beheren op systemen die je niet hebt opgesomd. Dit is het artefact met de grootste hefboom en het vaakst ontbrekende.

Schrijf het incidentrunbook en oefen het. Focus op het pad van 24 uur. Wie roept uit, wie beoordeelt grensoverschrijdende gevolgen, wie dient in, en wat gebeurt er om drie uur 's nachts op een feestdag.

Doe de leveranciersreview. Somme je kritieke leveranciers op, beoordeel ze, en krijg beveiligingsvoorwaarden in contracten bij verlenging.

Dicht de voor de hand liggende gaten. MFA overal, geteste back-ups, patchbeheer, toegangsreviews, logging. Weinig glamoureus, en het is wat een audit als eerste bekijkt.

Documenteer onderweg. Geen beleidsmap die achteraf wordt geschreven. Beslissingen vastgelegd op het moment dat ze worden genomen, met datums en eigenaren.

Een eerlijke noot over inspanning

Voor een organisatie met een werkend beveiligingsprogramma is NIS2 vooral een documentatie- en meldoefening. Voor een organisatie zonder is het echt bouwen, gemeten in kwartalen in plaats van weken.

De fout is het behandelen als complianceproject van de juridische afdeling. De verplichtingen zijn operationeel. Ze wonen bij de mensen die systemen draaien, en de artefacten blijven alleen actueel als ze deel uitmaken van hoe het team werkt in plaats van iets dat voor een audit wordt geproduceerd.

Hulp krijgen

Wij bouwen en beheren softwaresystemen voor bedrijven in heel Europa, inclusief de monitoring, logging, back-ups en ketentransparantie die NIS2 verwacht. Waar we nuttig zijn is de technische kant: de maatregelen echt maken en bewijs een bijproduct van normaal werk laten zijn in plaats van een aparte inspanning.

Mail naar office@c9group.dev. Onze gids EU digitale compliance 2026 laat zien hoe NIS2 past bij al het andere dat dit jaar landt, en de pagina over onderhoud van legacysystemen beschrijft het werk dat meestal eerst komt.

Wij zijn geen advocatenkantoor en geven geen juridisch advies. Vooral het bepalen van de reikwijdte hoort bij je juristen.