NIS2-gids · publieke sector

NIS2 voor de (semi)overheid: de complete gids

NIS2 is voor de overheid geen ver-van-mijn-bedshow meer. De Europese richtlijn wordt in Nederland de Cyberbeveiligingswet en raakt gemeenten, provincies, waterschappen en uitvoeringsorganisaties direct. Deze gids zet op een rij wat NIS2 is, voor wie het geldt, welke verplichtingen erbij horen, hoe het aansluit op je bestaande BIO/ENSIA-stelsel en — vooral — wat je nú al kunt doen zonder op de definitieve wettekst te wachten.

In het kort
  • NIS2 wordt in Nederland de Cyberbeveiligingswet (Cbw) en raakt gemeenten, provincies, waterschappen en uitvoeringsorganisaties direct.
  • Vier verplichtingen: zorgplicht, meldplicht, registratie en toezicht — plus expliciete bestuurdersaansprakelijkheid.
  • Meldtermijnen zijn strak: 24 uur (waarschuwing), 72 uur (melding), 1 maand (eindrapport).
  • Wie de BIO aantoonbaar op orde heeft, is grotendeels NIS2-gereed; de grootste toevoegingen zijn meldplicht, ketenbeveiliging en bestuurlijke aansprakelijkheid.
  • Wacht niet op de wet: begin nu met risicoanalyse, keten- en incidentproces, en veranker het in je BIO/ENSIA-cyclus.

Wat is NIS2 en waarom raakt het de overheid?

NIS2 (Network and Information Security Directive 2) is de Europese richtlijn voor netwerk- en informatiebeveiliging die de oude NIS-richtlijn vervangt en fors uitbreidt. Ze verhoogt het beveiligingsniveau in de hele EU en brengt veel meer organisaties onder één regime.

Nederland zet NIS2 om in de Cyberbeveiligingswet (Cbw), die de Wet beveiliging netwerk- en informatiesystemen (Wbni) opvolgt. Waar voorheen vooral vitale aanbieders in beeld waren, brengt NIS2 nadrukkelijk ook de overheid en veel publieke dienstverleners binnen de reikwijdte.

Voor wie geldt NIS2? Essentiële en belangrijke entiteiten

NIS2 onderscheidt essentiële en belangrijke entiteiten. Voor de publieke sector betekent dat: gemeenten, provincies, waterschappen en uitvoeringsorganisaties komen naar verwachting onder de wet te vallen — de precieze afbakening voor decentrale overheden wordt via de Cbw vastgelegd.

Het verschil zit vooral in het toezicht: bij essentiële entiteiten houdt de toezichthouder proactief toezicht, bij belangrijke entiteiten reactief (na een incident of signaal). De onderliggende zorg- en meldplicht gelden voor beide. Ga er dus niet van uit dat je buiten schot blijft.

De vier verplichtingen op een rij

NIS2 rust op vier pijlers. De zorgplicht: passende technische en organisatorische maatregelen om risico's te beheersen. De meldplicht: significante incidenten binnen strakke termijnen melden. De registratieplicht: je organisatie aanmelden bij de bevoegde instantie. En het toezicht: de toezichthouder kan controleren, aanwijzingen geven en handhaven.

Nieuw en stevig is de expliciete verantwoordelijkheid van het bestuur: de directie of het college moet de maatregelen goedkeuren, op de uitvoering toezien en kan aansprakelijk worden gesteld.

Zorgplicht: welke maatregelen verwacht NIS2?

De zorgplicht is risicogebaseerd. NIS2 noemt onder meer: een risicoanalyse en beveiligingsbeleid, incidentbehandeling, bedrijfscontinuïteit (back-ups, herstel, crisisbeheer), ketenbeveiliging (leveranciers), veilige inkoop en ontwikkeling inclusief kwetsbaarhedenbeheer, toegangsbeheer en assetmanagement, cryptografie en encryptie, personeelsbeveiliging, en basale cyberhygiëne met opleiding.

Belangrijk: het gaat niet om een afvinklijst, maar om aantoonbaar passende maatregelen bij jouw risico's. Precies daar sluit het Nederlandse BIO-stelsel al goed op aan.

Meldplicht: de termijnen die je moet halen

Bij een significant incident gelden strakke termijnen: een eerste vroegtijdige waarschuwing binnen 24 uur, een volledige incidentmelding binnen 72 uur, en een eindrapport binnen één maand. Melden doe je bij de bevoegde instantie/het CSIRT.

Dat vraagt om een geoefend incidentproces: wie besluit dat iets 'significant' is, wie meldt, en hoe verzamel je snel de juiste feiten? Een draaiboek en een geteste meldketen zijn geen luxe maar noodzaak.

Bestuurdersaansprakelijkheid: dit is nieuw en serieus

NIS2 legt de eindverantwoordelijkheid nadrukkelijk bij het bestuur. Directie of college moet de cyberbeveiligingsmaatregelen goedkeuren én op de uitvoering toezien, en kan bij nalatigheid persoonlijk worden aangesproken. Bestuurders moeten bovendien scholing volgen om risico's te kunnen inschatten.

Cyberveiligheid is daarmee definitief een bestuurlijk onderwerp, geen ICT-feestje. Zorg dat het op de bestuurstafel staat, met heldere rollen en verantwoordelijkheden.

NIS2 en je bestaande BIO/ENSIA-stelsel

Goed nieuws voor de Nederlandse overheid: je begint niet bij nul. De BIO (Baseline Informatiebeveiliging Overheid) levert al een breed maatregelenkader, en ENSIA is de jaarlijkse verantwoording daarover. Veel NIS2-eisen — risicomanagement, toegangsbeheer, continuïteit — zitten daar al in.

De grootste toevoegingen van NIS2 zijn de meldplicht met termijnen, de ketenbeveiliging en de bestuurlijke aansprakelijkheid. Wie de BIO aantoonbaar op orde heeft, is voor een groot deel al NIS2-gereed; de rest is gericht bijbouwen.

Wat je nú kunt doen — zonder op de wet te wachten

Wachten op de exacte Cbw-tekst is niet nodig, de kern staat vast. Begin met een actuele risicoanalyse en breng je belangrijkste systemen en dataketens in kaart, inclusief je leveranciers. Richt of test je incident- en meldproces (haal je de 24/72-uurstermijnen?). Beleg cyberveiligheid bestuurlijk met heldere rollen. En veranker dit alles in je bestaande BIO/ENSIA-cyclus in plaats van er een apart traject van te maken.

Zo bouw je stap voor stap aan aantoonbare weerbaarheid — en ben je klaar zodra de wet in werking treedt, in plaats van dat je dan pas begint.

De tijdlijn: waar staan we?

NIS2 trad EU-breed in werking en had een omzettingsdeadline van 17 oktober 2024. Nederland heeft die met de Cyberbeveiligingswet niet gehaald; invoering is uitgesteld en wordt in de loop van 2025-2026 verwacht. De precieze datum en de fijnmazige reikwijdte voor decentrale overheden lopen nog.

De richting is echter onomkeerbaar. Organisaties die de basis nu op orde brengen, zetten de uitgestelde datum om in extra voorbereidingstijd — geen reden om te wachten.

Veelgestelde vragen

Wat is NIS2?

NIS2 (Network and Information Security Directive 2) is de Europese richtlijn voor netwerk- en informatiebeveiliging die de oude NIS-richtlijn vervangt en fors uitbreidt. In Nederland wordt ze omgezet in de Cyberbeveiligingswet (Cbw), en ze brengt nadrukkelijk ook de overheid binnen de reikwijdte.

Voor wie geldt NIS2?

NIS2 onderscheidt essentiële en belangrijke entiteiten. Voor de publieke sector betekent dat gemeenten, provincies, waterschappen en uitvoeringsorganisaties naar verwachting onder de wet vallen; de precieze afbakening wordt via de Cbw vastgelegd. Ga er niet van uit dat u buiten de reikwijdte valt.

Welke verplichtingen brengt NIS2 mee?

Vier: de zorgplicht (passende maatregelen), de meldplicht (incidenten binnen strakke termijnen melden), de registratieplicht (aanmelden bij de bevoegde instantie) en toezicht. Nieuw is de expliciete verantwoordelijkheid en aansprakelijkheid van het bestuur.

Wat houdt de zorgplicht onder NIS2 in?

Risicogebaseerde maatregelen: onder meer risicoanalyse en beveiligingsbeleid, incidentbehandeling, bedrijfscontinuïteit, ketenbeveiliging, toegangsbeheer, cryptografie en cyberhygiëne met opleiding. Het gaat niet om een afvinklijst, maar om aantoonbaar passende maatregelen bij uw risico's.

Wat zijn de meldtermijnen onder NIS2?

Bij een significant incident: een eerste vroegtijdige waarschuwing binnen 24 uur, een volledige incidentmelding binnen 72 uur en een eindrapport binnen één maand, bij de bevoegde instantie of het CSIRT.

Zijn bestuurders persoonlijk aansprakelijk onder NIS2?

Ja. Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren én op de uitvoering toezien, en kan bij nalatigheid persoonlijk worden aangesproken. Bestuurders moeten bovendien scholing volgen om risico's te kunnen inschatten.

Wat is het verschil tussen NIS2 en de BIO?

De BIO is het Nederlandse maatregelenkader voor overheidsinformatiebeveiliging; NIS2 is de Europese richtlijn die daar bovenop komt. Veel BIO-maatregelen dekken NIS2 al af — de grootste toevoegingen zijn de meldplicht met termijnen, ketenbeveiliging en bestuurdersaansprakelijkheid.

Wat kan ik nu al doen om me op NIS2 voor te bereiden?

Wacht niet op de definitieve wettekst. Begin met een risicoanalyse, breng uw systemen en dataketens (inclusief leveranciers) in kaart, richt of test uw incident- en meldproces, en veranker dit in uw bestaande BIO/ENSIA-cyclus.

Wanneer treedt de Cyberbeveiligingswet (NIS2) in werking?

De EU-deadline was 17 oktober 2024; Nederland heeft die niet gehaald en de invoering is uitgesteld, verwacht in de loop van 2025-2026. Wacht daar niet op — de kernverplichtingen staan al vast.

Grip op informatieveiligheid — samen

Doe de gratis scan of laat ons vrijblijvend meekijken.

TdW
Tom de WaardOprichter · Interim CMO & partner in digitale transformatie

Oprichter van DWDA en interim CMO. Al ruim dertig jaar — sinds 1993 — helpt Tom organisaties van mkb tot multinational met digitale strategie, marketing en transformatie. Als boegbeeld van een award-winnende digitale case bij Nutricia (Danone) won hij meerdere publieke prijzen, waaronder de Customer Data Award en de LOVIE Awards. Als Marketing Director bouwde hij bij FlexIT een onderscheidende duurzaamheidspositionering op — van bewijs tot verdienmodel. De laatste jaren richt hij zich sterk op de publieke sector: hij helpt (semi)overheidsorganisaties, zoals Sabewa Zeeland, moderniseren en de systemen en technieken van vandaag benutten — met informatieveiligheid en compliance als fundamentele vertrekpunten. Tom vertaalt strategie naar uitvoering, met AI en governance als rode draad.

Meer over het team → Connect op LinkedIn