De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555
2026-03-16
By Orbiq Team

De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555

De NIS2-richtlijn (EU 2022/2555) is de centrale EU-cybersecuritywetgeving. Deze gids behandelt de structuur van de richtlijn, sleutelartikelen, de stand van implementatie in de lidstaten, bevoegde autoriteiten en de verhouding tot andere EU-cybersecuritywetten.

NIS2
EU-richtlijn
Cybersecuritywetgeving
Compliance

De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555

De NIS2-richtlijn — officieel Richtlijn (EU) 2022/2555 — is de centrale cybersecuritywetgeving van de Europese Unie. Aangenomen op 14 december 2022 en gepubliceerd in het Publicatieblad van de EU op 27 december 2022 (PB L 333), vervangt zij de oorspronkelijke NIS-richtlijn en stelt verplichte cybersecurityverplichtingen in voor 18 kritieke en belangrijke sectoren.

Deze gids behandelt de richtlijn als juridisch instrument: haar structuur, sleutelartikelen, de stand van nationale implementatie en haar verhouding tot andere EU-cybersecuritywetgeving.


Officiële referentie en rechtsgrondslag

KenmerkDetail
Officiële titelRichtlijn (EU) 2022/2555 van het Europees Parlement en de Raad
Korte naamNIS2-richtlijn
Datum van aanneming14 december 2022
Datum van publicatie27 december 2022
PB-referentiePB L 333 van 27.12.2022, blz. 80–152
Inwerkingtreding16 januari 2023
Implementatietermijn17 oktober 2024
RechtsgrondslagArtikel 114 VWEU (interne markt)
EUR-Lex-referentie32022L2555

De NIS2-richtlijn heft Richtlijn (EU) 2016/1148 (de oorspronkelijke NIS-richtlijn) op en vervangt haar. Als richtlijn — in tegenstelling tot een verordening — moest zij worden omgezet in het nationale recht van elke lidstaat. Dit verklaart de verschillen in timing en nationale uitwerking, anders dan bij DORA, dat als verordening rechtstreeks van toepassing is.


Waarom de NIS2-richtlijn werd gecreëerd

De oorspronkelijke NIS-richtlijn (2016/1148) was de eerste sectoroverschrijdende cybersecuritywetgeving van de EU. Tegen 2020 waren haar tekortkomingen duidelijk:

  • Gefragmenteerde implementatie: 27 lidstaten, 27 verschillende complianceregimes
  • Te beperkt toepassingsgebied: Slechts 7 sectoren, aanzienlijke lacunes voor kritieke infrastructuur
  • Inconsistente handhaving: Geen minimale boeteplafonds, in sommige landen symbolische sancties
  • Geen vereisten voor de toeleveringsketen: De SolarWinds- en Kaseya-incidenten toonden het risico van een focus uitsluitend op interne netwerkbeveiliging
  • Geen managementaansprakelijkheid: Cyberbeveiliging werd behandeld als een IT-aangelegenheid, niet als een bestuurlijke verantwoordelijkheid

De Europese Commissie startte in 2020 een herziening. Na het EU-wetgevingsproces in 2021–2022 werd de richtlijn in december 2022 aangenomen.


Structuur van de richtlijn

De NIS2-richtlijn bevat 46 artikelen verdeeld over 7 hoofdstukken en 2 bijlagen, voorafgegaan door 146 overwegingen die de wetgevingsintentie en context toelichten.

HoofdstukTitelKernartikelen
IAlgemene bepalingen1–6 (onderwerp, toepassingsgebied, definities)
IIRisicobeheermaatregelen en meldingsverplichtingen20–26 (de centrale vereisten)
IIIBevoegdheid en registratie26–27
IVEuropees cybercrisisbeheer15–16, 19
VInformatie-uitwisseling29–30
VIToezicht en handhaving31–36
VIISlotbepalingen37–46 (implementatie, inwerkingtreding, intrekking NIS1)

Bijlage I — Essentiële entiteiten (sterk kritieke sectoren)

Energie, vervoer, bankwezen, financiëlemarktinfrastructuren, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening (B2B), overheid, ruimtevaart.

Bijlage II — Belangrijke entiteiten (andere kritieke sectoren)

Post- en koeriersdiensten, afvalstoffenbeheer, vervaardiging/productie/distributie van chemische stoffen, productie/verwerking/distributie van levensmiddelen, productie (medische hulpmiddelen, elektronica, machines, motorvoertuigen), digitale aanbieders, onderzoeksorganisaties.


Sleutelartikelen voor organisaties

Artikel 20 — Governance

Leidinggevende organen van essentiële en belangrijke entiteiten moeten:

  • Risicobeheermaatregelen voor cyberbeveiliging goedkeuren
  • Het toezicht op de uitvoering ervan uitoefenen
  • Cyberbeveiligingsopleidingen volgen
  • Persoonlijk aansprakelijk zijn voor inbreuken

Artikel 20 maakt NIS2-compliance een bestuurlijke verplichting, niet uitsluitend een IT-taak.

Artikel 21 — Risicobeheermaatregelen voor cyberbeveiliging

De centrale operationele vereiste: organisaties moeten 10 specifieke maatregelen implementeren:

  1. Beleidsmaatregelen inzake risicoanalyse en beveiliging van informatiesystemen
  2. Incidentafhandeling
  3. Bedrijfscontinuïteit en crisisbeheer
  4. Beveiliging van de toeleveringsketen
  5. Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen
  6. Beleidsmaatregelen voor de beoordeling van de doeltreffendheid van risicobeheermaatregelen
  7. Basispraktijken op het gebied van cyberhygiëne en cyberbeveiligingstraining
  8. Beleidsmaatregelen inzake het gebruik van cryptografie en encryptie
  9. Personeelsbeveiliging, toegangscontrolebeleid en activabeheer
  10. Gebruik van multifactorauthenticatie en continue authenticatieoplossingen

De maatregelen moeten proportioneel zijn aan het risico, rekening houdend met de blootstelling aan risico's, de omvang van de organisatie en de waarschijnlijkheid en ernst van incidenten.

Artikel 23 — Meldingsverplichtingen

Bij een significant incident meldt de getroffen entiteit aan haar nationale CSIRT of bevoegde autoriteit:

TermijnMeldingInhoud
24 uurVroegtijdige waarschuwingVermoedelijke kwaadaardige oorzaak; mogelijk grensoverschrijdende impact
72 uurIncidentmeldingBijgewerkte beoordeling, ernst en impact, indicatoren van compromittering
1 maandEindverslagGedetailleerde beschrijving, oorzaakanalyse, mitigatiemaatregelen, grensoverschrijdende impact

Artikelen 32–36 — Toezicht en handhaving

Essentiële entiteiten zijn onderworpen aan proactief toezicht (regelmatige audits, inspecties ter plaatse, beveiligingsscans). Belangrijke entiteiten zijn onderworpen aan reactief toezicht (uitgelokt door incidenten of bewijs van niet-naleving).

Boeteplafonds (artikel 34):

  • Essentiële entiteiten: tot €10 miljoen of 2% van de wereldwijde jaaromzet
  • Belangrijke entiteiten: tot €7 miljoen of 1,4% van de wereldwijde jaaromzet

Stand van nationale implementatie (maart 2026)

De implementatietermijn was 17 oktober 2024. Veel lidstaten hebben deze termijn niet gehaald. Stand maart 2026:

LandStatusNationale wet
BelgiëGeïmplementeerdNIS2-wet (2024)
KroatiëGeïmplementeerdNationale cybersecuritywet (2024)
HongarijeGeïmplementeerdWijzigingen cybersecuritywet
LetlandGeïmplementeerdWijzigingen IT-beveiligingswet
LitouwenGeïmplementeerdWet inzake cyberbeveiliging
DuitslandGeïmplementeerdNIS2UmsuCG (wijziging BSI-wet, december 2025)
ItaliëGeïmplementeerdWetgevend besluit 138/2024
NederlandIn behandelingWijziging Wbni in voorbereiding
FrankrijkGedeeltelijkANSSI-uitvoeringsmaatregelen lopend
OverigeWisselendWetgevingsprocessen in uitvoering

In Nederland is de Wet beveiliging netwerk- en informatiesystemen (Wbni) het nationale kader. Een wijziging ter implementatie van NIS2 is in voorbereiding. Organisaties dienen de voortgang van de wetgeving nauwlettend te volgen.


Bevoegde autoriteiten

Elke lidstaat wijst één of meer bevoegde autoriteiten aan voor NIS2-toezicht:

LandAutoriteitRol
DuitslandBSI (Bundesamt für Sicherheit in der Informationstechnik)Toezicht + nationaal CSIRT
FrankrijkANSSI (Agence nationale de la sécurité des systèmes d'information)Toezicht + nationaal CSIRT
NederlandNCSC-NL + sectorale autoriteitenToezicht; NCSC-NL = nationaal CSIRT
BelgiëCCB (Centre for Cybersecurity Belgium)Toezicht + nationaal CSIRT
ItaliëACN (Agenzia per la Cybersicurezza Nazionale)Toezicht + nationaal CSIRT

Organisaties moeten significante incidenten melden bij hun nationale CSIRT en moeten zich mogelijk registreren bij hun bevoegde autoriteit.


NIS2-richtlijn en andere EU-cybersecuritywetgeving

WetgevingVerhouding tot NIS2
DORA (Digital Operational Resilience Act)Lex specialis voor de financiële sector. Financiële entiteiten die onder DORA vallen, worden geacht te voldoen aan gelijkwaardige NIS2-vereisten. DORA is een verordening (rechtstreeks van toepassing).
Cyber Resilience Act (CRA)Van toepassing op fabrikanten van producten met digitale elementen. Complementair aan NIS2 op het niveau van de toeleveringsketen. CRA-conformiteit kan bijdragen aan de vereisten van artikel 21, lid 2, sub d) van NIS2.
AVG (GDPR)NIS2-meldingsverplichtingen (artikel 23) en meldingsverplichtingen inzake persoonlijke datalekken (artikel 33 AVG) kunnen tegelijkertijd van toepassing zijn op hetzelfde incident. Verschillende termijnen: NIS2 (24/72 uur), AVG (72 uur aan toezichthoudende autoriteit).
EU Cybersecurity ActBiedt het certificeringskader waarnaar artikel 24 van NIS2 verwijst.

Wat de NIS2-richtlijn voor uw organisatie betekent

De NIS2-richtlijn vereist operationele cyberbeveiliging, niet alleen gedocumenteerd beleid. Overweging 79 verduidelijkt dat risicobeheermaatregelen proportioneel moeten zijn en de werkelijke risicoblootstelling moeten weerspiegelen. Overweging 93 benadrukt de directe verantwoordelijkheid van leidinggevende organen.

Voor geloofwaardige compliance heeft een organisatie nodig:

  1. Functionerende detectie- en meldingsprocessen voor de termijnen van 24/72 uur
  2. Toezicht op de toeleveringsketen dat verder gaat dan jaarlijkse vragenlijsten
  3. Bewijsbeheer dat een auditeerbaar compliancespoor creëert
  4. Managementtraining en governance die toezicht op bestuursniveau aantonen

Hoe Orbiq helpt bij NIS2-richtlijnconformiteit

Orbiq adresseert de operationele lacunes die NIS2-conformiteit in de praktijk moeilijk maken:

  • Continu monitoren: Geautomatiseerde bewijsverzameling voor alle 10 maatregelen van artikel 21
  • Vendor Assurance: Gecentraliseerde leveranciersbeoordeling en continue monitoring van derde partijen
  • Trust Center: Publiek complianceportaal voor klanten, auditors en toezichthouders
  • Bewijsbeheer: Automatische verzameling en organisatie van compliancebewijs

In tegenstelling tot Amerikaanse platforms die NIS2 als add-on behandelen, is Orbiq van de grond af aan ontworpen voor Europese regelgeving — met EU-dataopslag en directe kennis van de vereisten van het NCSC-NL, CCB en andere bevoegde autoriteiten.


Verwante NIS2-artikelen


Laatste update: maart 2026. De implementatiestatus wordt bijgewerkt naarmate nationale implementaties vorderen.

De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555 | EU Regulations