NIS2

NIS2 is een Europese wet die de cybersecurity in de hele EU wil verhogen. De wet stelt eisen aan organisaties in belangrijke sectoren. In Nederland geldt NIS2 via de Cyberbeveiligingswet. Die verplicht je om risico's aan te pakken en incidenten snel te melden.

Wat is NIS2?

NIS2 staat voor Network and Information Security Directive 2. Het is de opvolger van NIS1 uit 2016. NIS2 trekt de scope breder: meer sectoren vallen eronder en het toezicht is strenger geworden.

Een kernpunt is het onderscheid tussen 'essentiële' en 'belangrijke' entiteiten. Onder de belangrijke sectoren vallen energie, water, telecom, transport, zorg, financiën en digitale dienstverleners. Voor essentiële entiteiten geldt zwaarder toezicht dan voor belangrijke entiteiten.

In Nederland loopt de invoering via de Cyberbeveiligingswet (Cbw). Deze wet is op 15 augustus 2026 in werking getreden en raakt ongeveer 8.000 organisaties. De aanpak is risicogestuurd: je maatregelen moeten passen bij de risico's die je loopt.

Welke verplichtingen stelt NIS2?

NIS2 legt je organisatie een aantal kernverplichtingen op.

  • Registratieplicht: je meldt je organisatie aan bij de bevoegde instantie.
  • Zorgplicht: je voert een risicoanalyse uit en neemt passende, proportionele maatregelen.
  • Meldplicht: je meldt een significant incident binnen 24 uur bij het CSIRT (Computer Security Incident Response Team) en de toezichthouder.
  • Leveranciersketen: je beheerst ook de risico's bij je leveranciers.

Het bestuur is eindverantwoordelijk. Bestuurders moeten de maatregelen goedkeuren en erop toezien, en kunnen persoonlijk aansprakelijk worden gesteld. Bij overtreding riskeer je boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Wat betekent NIS2 voor de rol van een SOC?

Een Security Operations Center (SOC) is een team dat je IT-omgeving continu bewaakt op dreigingen. Continue monitoring en detectie helpen je om de zorgplicht in te vullen. Je ziet incidenten sneller en laat zien dat je maatregelen werken.

Snelle detectie ondersteunt ook de meldplicht van 24 uur. Een SOC herkent een significant incident vroeg, zodat je op tijd kunt melden bij het CSIRT en de toezichthouder.

Veel organisaties kiezen daarom voor een 24/7 SOC als managed dienst. Zo houd je grip op detectie en respons, ook zonder eigen securityteam.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?