De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555
Published 16 mrt 2026
By Orbiq Team

De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555

De NIS2-richtlijn (EU 2022/2555) is de centrale EU-cybersecuritywetgeving. Deze gids behandelt de structuur van de richtlijn, sleutelartikelen, de stand van implementatie in de lidstaten, bevoegde autoriteiten en de verhouding tot andere EU-cybersecuritywetten.

NIS2
EU-richtlijn
Cybersecuritywetgeving
Compliance

De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU) 2022/2555

De NIS2-richtlijn — officieel Richtlijn (EU) 2022/2555 — is de centrale cybersecuritywetgeving van de Europese Unie. Aangenomen op 14 december 2022 en gepubliceerd in het Publicatieblad van de EU op 27 december 2022 (PB L 333), vervangt zij de oorspronkelijke NIS-richtlijn en stelt verplichte cybersecurityverplichtingen in voor 18 kritieke en belangrijke sectoren.

Deze gids behandelt de richtlijn als juridisch instrument: haar structuur, sleutelartikelen, de stand van nationale implementatie en haar verhouding tot andere EU-cybersecuritywetgeving.


Officiële referentie en rechtsgrondslag

KenmerkDetail
Officiële titelRichtlijn (EU) 2022/2555 van het Europees Parlement en de Raad
Korte naamNIS2-richtlijn
Datum van aanneming14 december 2022
Datum van publicatie27 december 2022
PB-referentiePB L 333 van 27.12.2022, blz. 80–152
Inwerkingtreding16 januari 2023
Implementatietermijn17 oktober 2024
RechtsgrondslagArtikel 114 VWEU (interne markt)
EUR-Lex-referentie32022L2555

De NIS2-richtlijn heft Richtlijn (EU) 2016/1148 (de oorspronkelijke NIS-richtlijn) op en vervangt haar. Als richtlijn — in tegenstelling tot een verordening — moest zij worden omgezet in het nationale recht van elke lidstaat. Dit verklaart de verschillen in timing en nationale uitwerking, anders dan bij DORA, dat als verordening rechtstreeks van toepassing is.


Waarom de NIS2-richtlijn werd gecreëerd

De oorspronkelijke NIS-richtlijn (2016/1148) was de eerste sectoroverschrijdende cybersecuritywetgeving van de EU. Tegen 2020 waren haar tekortkomingen duidelijk:

  • Gefragmenteerde implementatie: 27 lidstaten, 27 verschillende complianceregimes
  • Te beperkt toepassingsgebied: Slechts 7 sectoren, aanzienlijke lacunes voor kritieke infrastructuur
  • Inconsistente handhaving: Geen minimale boeteplafonds, in sommige landen symbolische sancties
  • Geen vereisten voor de toeleveringsketen: De SolarWinds- en Kaseya-incidenten toonden het risico van een focus uitsluitend op interne netwerkbeveiliging
  • Geen managementaansprakelijkheid: Cyberbeveiliging werd behandeld als een IT-aangelegenheid, niet als een bestuurlijke verantwoordelijkheid

De Europese Commissie startte in 2020 een herziening. Na het EU-wetgevingsproces in 2021–2022 werd de richtlijn in december 2022 aangenomen.


Structuur van de richtlijn

De NIS2-richtlijn bevat 46 artikelen verdeeld over 7 hoofdstukken en 2 bijlagen, voorafgegaan door 144 overwegingen die de wetgevingsintentie en context toelichten.

HoofdstukTitelKernartikelen
IAlgemene bepalingen1–6 (onderwerp, toepassingsgebied, definities)
IIRisicobeheermaatregelen en meldingsverplichtingen20–26 (de centrale vereisten)
IIIBevoegdheid en registratie26–27
IVEuropees cybercrisisbeheer15–16, 19
VInformatie-uitwisseling29–30
VIToezicht en handhaving31–36
VIISlotbepalingen37–46 (implementatie, inwerkingtreding, intrekking NIS1)

Bijlage I — Essentiële entiteiten (sterk kritieke sectoren)

Energie, vervoer, bankwezen, financiëlemarktinfrastructuren, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening (B2B), overheid, ruimtevaart.

Bijlage II — Belangrijke entiteiten (andere kritieke sectoren)

Post- en koeriersdiensten, afvalstoffenbeheer, vervaardiging/productie/distributie van chemische stoffen, productie/verwerking/distributie van levensmiddelen, productie (medische hulpmiddelen, elektronica, machines, motorvoertuigen), digitale aanbieders, onderzoeksorganisaties.


Sleutelartikelen voor organisaties

Artikel 20 — Governance

Leidinggevende organen van essentiële en belangrijke entiteiten moeten:

  • Risicobeheermaatregelen voor cyberbeveiliging goedkeuren
  • Het toezicht op de uitvoering ervan uitoefenen
  • Cyberbeveiligingsopleidingen volgen
  • Persoonlijk aansprakelijk zijn voor inbreuken

Artikel 20 maakt NIS2-compliance een bestuurlijke verplichting, niet uitsluitend een IT-taak.

Artikel 21 — Risicobeheermaatregelen voor cyberbeveiliging

De centrale operationele vereiste: organisaties moeten 10 specifieke maatregelen implementeren:

  1. Beleidsmaatregelen inzake risicoanalyse en beveiliging van informatiesystemen
  2. Incidentafhandeling
  3. Bedrijfscontinuïteit en crisisbeheer
  4. Beveiliging van de toeleveringsketen
  5. Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen
  6. Beleidsmaatregelen voor de beoordeling van de doeltreffendheid van risicobeheermaatregelen
  7. Basispraktijken op het gebied van cyberhygiëne en cyberbeveiligingstraining
  8. Beleidsmaatregelen inzake het gebruik van cryptografie en encryptie
  9. Personeelsbeveiliging, toegangscontrolebeleid en activabeheer
  10. Gebruik van multifactorauthenticatie en continue authenticatieoplossingen

De maatregelen moeten proportioneel zijn aan het risico, rekening houdend met de blootstelling aan risico's, de omvang van de organisatie en de waarschijnlijkheid en ernst van incidenten. Maatregel 1 vereist feitelijk een gedocumenteerd risicomanagement-framework; ISO/IEC 27005, afgestemd op het interoperabele EU-framework van ENISA, is de meest gebruikte manier om eraan te voldoen.

Artikel 23 — Meldingsverplichtingen

Bij een significant incident meldt de getroffen entiteit aan haar nationale CSIRT of bevoegde autoriteit:

TermijnMeldingInhoud
24 uurVroegtijdige waarschuwingVermoedelijke kwaadaardige oorzaak; mogelijk grensoverschrijdende impact
72 uurIncidentmeldingBijgewerkte beoordeling, ernst en impact, indicatoren van compromittering
1 maandEindverslagGedetailleerde beschrijving, oorzaakanalyse, mitigatiemaatregelen, grensoverschrijdende impact

Artikelen 32–36 — Toezicht en handhaving

Essentiële entiteiten zijn onderworpen aan proactief toezicht (regelmatige audits, inspecties ter plaatse, beveiligingsscans). Belangrijke entiteiten zijn onderworpen aan reactief toezicht (uitgelokt door incidenten of bewijs van niet-naleving).

Boeteplafonds (artikel 34):

  • Essentiële entiteiten: tot €10 miljoen of 2% van de wereldwijde jaaromzet
  • Belangrijke entiteiten: tot €7 miljoen of 1,4% van de wereldwijde jaaromzet

Stand van nationale implementatie (maart 2026)

De implementatietermijn was 17 oktober 2024. Veel lidstaten hebben deze termijn niet gehaald. Stand maart 2026:

LandStatusNationale wet
BelgiëGeïmplementeerdNIS2-wet (2024)
KroatiëGeïmplementeerdNationale cybersecuritywet (2024)
HongarijeGeïmplementeerdWijzigingen cybersecuritywet
LetlandGeïmplementeerdWijzigingen IT-beveiligingswet
LitouwenGeïmplementeerdWet inzake cyberbeveiliging
DuitslandGeïmplementeerdNIS2UmsuCG (wijziging BSI-wet, december 2025)
ItaliëGeïmplementeerdWetgevend besluit 138/2024
NederlandIn behandelingWijziging Wbni in voorbereiding
FrankrijkGedeeltelijkANSSI-uitvoeringsmaatregelen lopend
OverigeWisselendWetgevingsprocessen in uitvoering

In Nederland is de Wet beveiliging netwerk- en informatiesystemen (Wbni) het nationale kader. Een wijziging ter implementatie van NIS2 is in voorbereiding. Organisaties dienen de voortgang van de wetgeving nauwlettend te volgen.


Bevoegde autoriteiten

Elke lidstaat wijst één of meer bevoegde autoriteiten aan voor NIS2-toezicht:

LandAutoriteitRol
DuitslandBSI (Bundesamt für Sicherheit in der Informationstechnik)Toezicht + nationaal CSIRT
FrankrijkANSSI (Agence nationale de la sécurité des systèmes d'information)Toezicht + nationaal CSIRT
NederlandNCSC-NL + sectorale autoriteitenToezicht; NCSC-NL = nationaal CSIRT
BelgiëCCB (Centre for Cybersecurity Belgium)Toezicht + nationaal CSIRT
ItaliëACN (Agenzia per la Cybersicurezza Nazionale)Toezicht + nationaal CSIRT

Organisaties moeten significante incidenten melden bij hun nationale CSIRT en moeten zich mogelijk registreren bij hun bevoegde autoriteit.


NIS2-richtlijn en andere EU-cybersecuritywetgeving

WetgevingVerhouding tot NIS2
DORA vs NIS2 (Digital Operational Resilience Act)Lex specialis voor de financiële sector. Financiële entiteiten die onder DORA vallen, worden geacht te voldoen aan gelijkwaardige NIS2-vereisten. DORA is een verordening (rechtstreeks van toepassing).
Cyber Resilience Act (CRA)Van toepassing op fabrikanten van producten met digitale elementen. Complementair aan NIS2 op het niveau van de toeleveringsketen. CRA-conformiteit kan bijdragen aan de vereisten van artikel 21, lid 2, sub d) van NIS2. De september 2026-rapportagedeadline is de eerste harde handhavingsdatum voor productfabrikanten.
AVG (GDPR)NIS2-meldingsverplichtingen (artikel 23) en meldingsverplichtingen inzake persoonlijke datalekken (artikel 33 AVG) kunnen tegelijkertijd van toepassing zijn op hetzelfde incident. Verschillende termijnen: NIS2 (24/72 uur), AVG (72 uur aan toezichthoudende autoriteit).
EU Cybersecurity ActBiedt het certificeringskader waarnaar artikel 24 van NIS2 verwijst.

Wat de NIS2-richtlijn voor uw organisatie betekent

De NIS2-richtlijn vereist operationele cyberbeveiliging, niet alleen gedocumenteerd beleid. Overweging 79 verduidelijkt dat risicobeheermaatregelen proportioneel moeten zijn en de werkelijke risicoblootstelling moeten weerspiegelen. Overweging 93 benadrukt de directe verantwoordelijkheid van leidinggevende organen.

Voor geloofwaardige compliance heeft een organisatie nodig:

  1. Functionerende detectie- en meldingsprocessen voor de termijnen van 24/72 uur
  2. Toezicht op de toeleveringsketen dat verder gaat dan jaarlijkse vragenlijsten
  3. Bewijsbeheer dat een auditeerbaar compliancespoor creëert
  4. Managementtraining en governance die toezicht op bestuursniveau aantonen

Als u moet beslissen welke toolstack deze operationele laag kan dragen, begin dan met onze NIS2-softwarevergelijking en onze vergelijking van compliance-automatiseringssoftware, die EU-native platforms scheiden van US-first-tools met lichtere NIS2-dekking.


Hoe Orbiq helpt bij NIS2-richtlijnconformiteit

Orbiq adresseert de operationele lacunes die NIS2-conformiteit in de praktijk moeilijk maken:

  • Continu monitoren: Geautomatiseerde bewijsverzameling voor alle 10 maatregelen van artikel 21
  • Vendor Assurance: Gecentraliseerde leveranciersbeoordeling en continue monitoring van derde partijen
  • Trust Center: Publiek complianceportaal voor klanten, auditors en toezichthouders
  • Bewijsbeheer: Automatische verzameling en organisatie van compliancebewijs

In tegenstelling tot Amerikaanse platforms die NIS2 als add-on behandelen, is Orbiq van de grond af aan ontworpen voor Europese regelgeving — met EU-dataopslag en directe kennis van de vereisten van het NCSC-NL, CCB en andere bevoegde autoriteiten.


Verwante NIS2-artikelen


Laatste update: maart 2026. De implementatiestatus wordt bijgewerkt naarmate nationale implementaties vorderen.

Veelgestelde vragen

Wat is de NIS2-richtlijn?

De NIS2-richtlijn (Richtlijn EU 2022/2555) is de centrale cybersecuritywetgeving van de Europese Unie. Zij vervangt de oorspronkelijke NIS-richtlijn (2016/1148) en legt verplichte cybersecurityverplichtingen vast voor organisaties in 18 kritieke en belangrijke sectoren in alle EU-lidstaten.

Wat is de officiële referentie van de NIS2-richtlijn?

De NIS2-richtlijn draagt officieel de titel 'Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gemeenschappelijk niveau van cyberbeveiliging in de Unie'. Zij werd gepubliceerd in het Publicatieblad van de EU op 27 december 2022 (PB L 333).

Wat is de rechtsgrondslag van de NIS2-richtlijn?

De NIS2-richtlijn is gebaseerd op artikel 114 VWEU (Verdrag betreffende de werking van de Europese Unie), betreffende de totstandbrenging en werking van de interne markt. Deze rechtsgrondslag weerspiegelt het dubbele doel van de richtlijn: harmonisering van cybersecuritynormen en vermindering van fragmentatie tussen lidstaten.

Welke landen hebben de NIS2-richtlijn geïmplementeerd?

Begin 2026 hebben meerdere EU-lidstaten de implementatie afgerond: België, Kroatië, Hongarije, Letland, Litouwen en anderen. Duitsland voltooide de implementatie in december 2025 via de NIS2UmsuCG (wijziging BSI-wet). Veel andere lidstaten bevinden zich nog in het wetgevingsproces.

Hoeveel artikelen bevat de NIS2-richtlijn?

De NIS2-richtlijn bevat 46 artikelen verdeeld over 7 hoofdstukken, plus 2 bijlagen. De meest relevante artikelen voor organisaties zijn artikel 20 (governance), artikel 21 (risicobeheermaatregelen), artikel 23 (meldingsverplichtingen) en artikel 24 (Europese cybersecuritycertificeringsregelingen).

Wat is het verschil tussen de NIS-richtlijn en de NIS2-richtlijn?

De NIS2-richtlijn vervangt de oorspronkelijke NIS-richtlijn (2016/1148) met significante uitbreidingen: 18 sectoren in plaats van 7, geharmoniseerde drempelwaarden (50+ werknemers of €10M+ omzet), strengere meldingstermijnen (vroegtijdige waarschuwing binnen 24 uur), expliciete vereisten voor beveiliging van de toeleveringsketen, aansprakelijkheid van leidinggevenden en minimale boeteplafonds (€10M/2% voor essentiële entiteiten).

Waar kan ik de tekst van de NIS2-richtlijn vinden?

De volledige tekst van de NIS2-richtlijn is beschikbaar via de EUR-Lex-databank op eur-lex.europa.eu. Zoek op '32022L2555' of 'Richtlijn 2022/2555'. Het document bevat alle 46 artikelen, 2 bijlagen en 144 overwegingen die de wetgevingsintentie toelichten.

De NIS2-Richtlijn: Volledige Gids voor Richtlijn (EU)...