NIS2 gaat live

Zo voorkom je boetes en verrassingen

🧩 In het kort

Morgen treedt de Nederlandse Cyberbeveiligingswet in werking, de vertaling van de Europese NIS2-richtlijn. De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Deze wetten treden op 15 augustus 2026 in werking. Vanaf dat moment gelden nieuwe verplichtingen voor ruim 8000 organisaties in Nederland op het gebied van cyberbeveiliging. Ook als jouw bedrijf niet direct onder de wet valt, kun je via ketenverantwoordelijkheid alsnog worden aangesproken op je beveiliging. De kern: breng je risico’s en je keten in kaart, regel de basismaatregelen, zorg voor een meldproces en leg alles aantoonbaar vast. 

De digitale dreiging groeit en wetgeving loopt daarin mee. In een tijd waarin organisaties steeds meer vertrouwen op digitale samenwerking, cloudoplossingen en externe leveranciers, wordt het steeds belangrijker om verder te kijken dan je eigen IT-omgeving. NIS2 dwingt je om die bredere blik ook echt te organiseren.

Wat is NIS2 precies?

NIS2, de opvolger van de eerste NIS-richtlijn die in 2016 in Nederland werd geïmplementeerd als de Wet beveiliging netwerk- en informatiesystemen (Wbni), is een Europese richtlijn die gericht is op de beveiliging van netwerk- en informatiesystemen. Het hoofddoel van NIS2 is om organisaties binnen de Europese Unie digitaal weerbaarder te maken, de algehele cybersecurity te verbeteren en de samenleving beter te beschermen tegen cybercriminaliteit. 

In Nederland krijgt dit vorm via de Cyberbeveiligingswet. De Cyberbeveiligingswet (Cbw) is de Nederlandse omzetting van de Europese Network and Information Security directive, of NIS2-richtlijn. De NIS2-richtlijn is gericht op het verbeteren van de cyberbeveiliging en de weerbaarheid van essentiële diensten in EU-lidstaten.

De drie grote veranderingen ten opzichte van NIS1

Val jij onder NIS2? En zo niet, ben je dan echt vrij?

De wet maakt onderscheid tussen essentiële en belangrijke sectoren. De wet geldt voor essentiële sectoren: energie, transport, gezondheidszorg, digitale infrastructuur. Belangrijke sectoren: postdiensten, afvalbeheer, chemie, voedselproductie. 

Maar juist voor het MKB zit hier de grootste misvatting. Ook als u zelf niet onder NIS2 valt, kunt u via de keten alsnog verantwoordelijk zijn. Grote organisaties moeten hun leveranciers toetsen op cybersecurity. Dit betekent dat ook toeleveranciers hun digitale weerbaarheid aantoonbaar op orde moeten hebben. De impact reikt dus veel verder dan alleen de bedrijven die formeel in scope vallen.

Ketenverantwoordelijkheid: de reden waarom NIS2 ook jouw zaak is

Dit is het onderdeel dat veel MKB-ondernemers onderschatten. Veel organisaties zijn zich nog niet volledig bewust van de significante nadruk die de NIS2-regelgeving legt op de ‘ketenverantwoordelijkheid’ en het effect die dit gaat hebben voor hun bedrijfsvoering. Het is cruciaal om te begrijpen dat toeleveranciers en partners die samenwerken met organisaties die onder de NIS2-regelgeving vallen, automatisch ook aan deze regelgeving moeten voldoen. 

Wat betekent digitale ketenverantwoordelijkheid concreet? Digitale ketenverantwoordelijkheid betekent dat je als organisatie niet alleen je eigen IT-omgeving goed beveiligt, maar ook bewust bent van de risico’s die ontstaan door afhankelijkheid van externe partijen. Denk aan distributeurs, softwareleveranciers, clouddiensten en IT-partners.
 
Onder de wet is dit geen vrijblijvende best practice meer. De Europese NIS2-richtlijn, die in Nederland wordt geïmplementeerd via de Cyberbeveiligingswet, legt organisaties een duidelijke zorgplicht op. Die zorgplicht gaat verder dan je eigen IT-omgeving: je moet ook kunnen aantonen dat je risico’s in de keten beheerst. 
 
En de reikwijdte is enorm voor het Nederlandse MKB. Naar schatting komen 50.000 tot 100.000 extra bedrijven via de indirecte scope van NIS2 in aanraking met deze verplichtingen, ook als ze zelf niet direct onder de wet vallen.
Ketenverantwoordelijkheid

Wat vraagt je afnemer straks van je?

Lever je aan een NIS2-plichtige organisatie? Dan ga je dat merken. Voor jou als leverancier betekent ketenverantwoordelijkheid dat jouw afnemers van je zullen vragen om aan strikte beveiligingseisen te voldoen. Verwacht dat je klanten actief zullen controleren of jouw cybersecurity op orde is en dat er eisen gesteld zullen worden om dit te bewijzen. 

De onderliggende gedachte is simpel: de keten is slechts zo sterk als de zwakste schakel. Als jij als een van de leveranciers kwetsbaarheden hebt die een hacker kan uitbuiten, kunnen niet alleen jouw systemen maar ook die van jouw klanten en partners worden bedreigd.

Een breach hoeft niet bij jou te beginnen om jou te raken

Een cyberaanval bij een leverancier lijkt op het eerste gezicht misschien een probleem van een ander. Maar in een digitale wereld waarin systemen, diensten en processen steeds nauwer met elkaar verbonden zijn, kan zo’n incident onverwacht grote gevolgen hebben voor jouw organisatie en voor de mensen die op jou vertrouwen.De recente ransomware-aanval op Ingram Micro haalde wereldwijd het nieuws. Eén verstoring bij een externe partij kan onverwachte gevolgen hebben voor jouw dienstverlening en daarmee ook voor jouw klanten. 

De kernvraag die je jezelf moet stellen: ben jij voorbereid op de gevolgen van een incident dat buiten jouw organisatie plaatsvindt, maar wél jouw dienstverlening raakt? 

De belangrijkste verplichtingen: zorgplicht en meldplicht

Zorgplicht

De zorgplicht houdt in dat organisaties verplicht zijn om zelf een risicoanalyse uit te voeren en passende maatregelen te nemen om uw netwerk en informatie te beschermen en de continuïteit te waarborgen. Dit moet u ook kunnen aantonen. In het kader van ketenverantwoordelijkheid, moet u er ook voor zorgen dat uw leveranciers en partners aan deze zelfde verplichtingen voldoen.

Meldplicht

Incidenten moeten worden gemeld bij de toezichthouder. De overheid heeft een coördinerende rol om vanuit de meldingen informatie te delen en te waarschuwen. De meldstructuur kent duidelijke termijnen. Binnen 24 uur: een vroegtijdige waarschuwing bij het CSIRT en de toezichthouder. Binnen 72 uur: een formele incidentmelding inclusief ernst en gevolgen. Binnen één maand: een eindrapport met volledige analyse en de genomen maatregelen.

Wat er in je leverancierscontracten hoort te staan

Contractuele afspraken zijn hét bewijs dat je je zorgplicht serieus neemt. Een leverancierscontract dat voldoet aan NIS2-eisen bevat minimaal afspraken over beveiligingsmaatregelen, incidentmeldingsplicht, auditrecht en aansprakelijkheid bij een beveiligingsincident. Neem daarom in elk geval op:

De boetes en risico’s bij non-compliance

NIS2 is geen papieren tijger. Het niet naleven van de NIS2-richtlijn kan verstrekkende gevolgen hebben: boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, bestuurlijke aansprakelijkheid bij nalatigheid, verplichte openbaarmaking van incidenten met reputatieschade tot gevolg, en verlies van vertrouwen bij klanten, partners en leveranciers.

Belangrijk detail voor bestuurders: nieuw is dat bestuurders in essentiële sectoren hoofdelijk aansprakelijk kunnen worden gesteld, wanneer zij de zorgplicht niet nakomen.

De tien maatregelen vertaald naar Microsoft 365

Je hoeft het wiel niet opnieuw uit te vinden. In ons overzicht van de NIS2-maatregelen en Microsoft 365-tools koppelen we de eisen aan concrete oplossingen. Zo sluit Maatregel 1: Risicoanalyse en beveiliging van informatiesystemen aan op tooling als Microsoft Defender for Cloud en Microsoft Sentinel, terwijl Maatregel 7: Beveiliging van de toeleveranciersketen raakt aan onder meer Microsoft Compliance Manager en Microsoft Entra ID. Ook Maatregel 5: Basis cyberhygiëne en trainingen op het gebied van cyberbeveiliging hoort hierbij, want de mens blijft een cruciale schakel.

Wat je vandaag al kunt doen

Wachten is geen optie. Deze stappen kun je meteen zetten:

1. Breng je digitale keten in kaart

Weet je wie jouw belangrijkste IT-leveranciers zijn? Welke diensten zijn cruciaal voor je bedrijfsvoering? En wat gebeurt er als één van die schakels tijdelijk uitvalt? Een eenvoudige ketenanalyse kan al veel inzicht geven.

2. Beoordeel je risico’s en afhankelijkheden

Niet elke leverancier vormt hetzelfde risico. Kijk naar factoren zoals de aard van de dienstverlening, de mate van toegang tot gevoelige data, en hun eigen beveiligingsmaatregelen.

3. Bereid je voor op verstoringen

Zorg dat je weet wat je moet doen als er iets misgaat. Denk aan alternatieve scenario’s, communicatieprotocollen en duidelijke afspraken met leveranciers.

4. Regel de basismaatregelen

Inventariseer kritieke systemen, beperk toegang, gebruik MFA, test back-ups, beveilig apparaten, patch software en leg vast wie verantwoordelijk is voor incidenten.

5. Maak een security-samenvatting voor klantvragen

Steeds meer klanten vragen niet om een volledig auditrapport, maar om bewijs dat basismaatregelen serieus zijn ingericht. Wie dit op één plek heeft staan, kan veel sneller reageren.

Hoe OfficeGrip je helpt

Wij volgen de ontwikkelingen rond NIS2 op de voet. Bij OfficeGrip ondersteunen we organisaties bij het voldoen aan deze eisen. Dat doen we onder andere met risicoanalyses van IT-leveranciers en digitale processen, advies over governance en incidentrespons, en het inzetten van Microsoft-oplossingen zoals Defender, Purview en Copilot om compliance en zichtbaarheid te versterken.

Wil je zwart-op-wit weten waar je nu staat? Het OfficeGrip NIS2 Self Assessment is speciaal ontworpen om organisaties te ondersteunen bij het navigeren door de complexiteit van de NIS2-regelgeving. Deze kosteloze online zelfevaluatie kun je inzetten om inzicht te krijgen in hoeverre jouw organisatie impact gaat ervaren van de NIS2 wetgeving en in welke mate je al voldoet aan de beoogde NIS2 cyberveiligheid maatregelen.Door het beantwoorden van een reeks van 32 gesloten vragen, wordt middels een gewogen percentage inzichtelijk gemaakt hoe groot de kans is dat jouw organisatie impact gaat ervaren van NIS2. Start vandaag met het NIS2 Self Assessment

Veelgestelde vragen (FAQ)

Niet automatisch, maar mogelijk wel indirect. Directe NIS2-plicht geldt voor organisaties in een van de 18 aangewezen sectoren die voldoen aan de omvangsdrempel. Maar iedere organisatie die levert aan een NIS2-plichtige entiteit valt indirect onder de ketenverantwoordelijkheid.

De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Deze wetten treden op 15 augustus 2026 in werking.

Als een leverancier een beveiligingsincident veroorzaakt dat impact heeft op jouw organisatie, ben jij als NIS2-plichtige entiteit verantwoordelijk voor het melden van dat incident bij de toezichthouder. De meldplicht geldt ongeacht wie de oorzaak is: een incident via de keten telt als jouw incident.

Je beoordeelt het beveiligingsniveau van een leverancier door een gestructureerde risicoanalyse te combineren met concrete bewijsdocumentatie, zoals vragenlijsten, certificeringen (bijvoorbeeld ISO 27001 of NEN 7510), contractuele verklaringen en periodieke audits.Niet elke leverancier hoeft hetzelfde niveau van beoordeling te doorlopen: leveranciers met directe toegang tot kritieke systemen verdienen de meeste aandacht. 

Ja. Voor grote, essentiële entiteiten geldt proactief toezicht: de toezichthouder start zelf audits en inspecties. Voor middelgrote en kleinere organisaties geldt reactief toezicht, waarbij de toezichthouder pas ingrijpt als er aanwijzingen zijn van problemen.

Begin bij het inzichtelijk maken van je situatie met het OfficeGrip NIS2 Self Assessment en breng vervolgens je keten in kaart. NIS2-voorbereiding werkt het best als roadmap. Begin met de grootste risico’s en maak verbeteringen aantoonbaar. 

Is uw organisatie voorbereid op de NIS2 wetgeving?

Doe het Self Assessment en ontdek het zelf!

Klaar om de cyberweerbaarheid van uw organisatie te verhogen?

Avista-Shegani

Avista denkt graag
met u mee.