De NIS2-richtlijn verplicht organisaties in kritieke sectoren om concrete maatregelen te nemen op het gebied van cybersecurity, incidentmelding en risicobeheer. De richtlijn geldt voor een breed scala aan bedrijven en instellingen, waaronder veel mkb-ondernemingen die zichzelf nog niet als “doelwit” beschouwen. Hieronder beantwoorden we de meest gestelde vragen over wat NIS2 precies van u vraagt.

Voor welke organisaties geldt de NIS2-richtlijn?

De NIS2-richtlijn geldt voor organisaties in sectoren die als kritiek of belangrijk worden aangemerkt, zoals energie, transport, gezondheidszorg, digitale infrastructuur, financiële dienstverlening en drinkwater. Zowel grote als middelgrote ondernemingen kunnen onder de richtlijn vallen, afhankelijk van hun sector en omvang. Ook toeleveranciers van kritieke organisaties kunnen indirect verplichtingen krijgen.

Concreet onderscheidt NIS2 twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en hogere boetes. Belangrijke entiteiten hebben iets meer ruimte, maar zijn zeker niet vrijgesteld. De grens ligt doorgaans bij organisaties met meer dan 50 medewerkers of een jaaromzet boven 10 miljoen euro, maar er bestaan uitzonderingen.

Voor het mkb is dit een belangrijk punt: niet elke kleine onderneming valt buiten de boot. Wie actief is in een gevoelige sector of levert aan een essentiële entiteit, doet er goed aan te checken of de richtlijn van toepassing is.

Welke concrete maatregelen zijn verplicht onder NIS2?

Onder NIS2 zijn organisaties verplicht een reeks technische en organisatorische beveiligingsmaatregelen te treffen. Dit omvat onder andere risicoanalyse, beveiligingsbeleid, toegangsbeheer, encryptie, back-upbeheer en bewustwordingstraining voor medewerkers. De maatregelen moeten proportioneel zijn aan de risico’s die de organisatie loopt.

De verplichtingen zijn bewust breed geformuleerd, zodat ze toepasbaar zijn op uiteenlopende organisaties. In de praktijk betekent dit dat u als directeur of CFO moet kunnen aantonen dat uw organisatie systematisch nadenkt over informatiebeveiliging. Een goed cybersecurity beleid opstellen is daarbij geen luxe, maar een basisvereiste.

  • Risicoanalyse en beveiligingsbeleid documenteren
  • Toegangsbeheer en authenticatiemaatregelen inrichten
  • Continuïteitsplannen opstellen voor herstel na incidenten
  • Leveranciers en ketenpartners beoordelen op beveiligingsrisico’s

Wat moet je melden bij een cyberincident onder NIS2?

Bij een significant cyberincident bent u onder NIS2 verplicht dit te melden bij de bevoegde nationale autoriteit. In Nederland is dat het Nationaal Cyber Security Centrum (NCSC) of de relevante sectorale toezichthouder. De melding moet binnen 24 uur na ontdekking een eerste notificatie bevatten, gevolgd door een uitgebreider rapport binnen 72 uur.

Een incident geldt als significant als het de dienstverlening ernstig verstoort, aanzienlijke schade veroorzaakt of andere organisaties in de keten raakt. De meldplicht geldt dus niet voor elke phishingmail of kleine storing, maar de drempel ligt lager dan veel organisaties verwachten.

Praktisch gezien betekent dit dat u vooraf moet nadenken over wie intern verantwoordelijk is voor het herkennen en melden van incidenten. Zonder duidelijke interne afspraken loopt u het risico de meldtermijn te overschrijden, wat op zichzelf al een overtreding kan zijn.

Wat zijn de boetes bij niet-naleving van NIS2?

Bij niet-naleving van de NIS2-richtlijn kunnen toezichthouders forse boetes opleggen. Voor essentiële entiteiten kan dit oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde omzet.

Naast financiële sancties kunnen toezichthouders ook aanwijzingen geven, audits opleggen of in ernstige gevallen tijdelijk de uitoefening van leidinggevende functies beperken. Dit laatste is een nieuw element ten opzichte van de oorspronkelijke NIS-richtlijn en maakt de persoonlijke verantwoordelijkheid van bestuurders expliciet. Meer weten over juridische en fiscale verplichtingen voor bestuurders kan daarbij helpen.

Voor het mkb zijn dit geen abstracte bedragen. Zelfs een boete van een paar honderdduizend euro kan een stevige klap zijn voor een bedrijf met beperkte reserves. Vroegtijdig voldoen aan de verplichtingen is dan ook verstandiger dan afwachten tot een toezichthouder aanklopt.

Hoe verschilt NIS2 van de oorspronkelijke NIS-richtlijn?

NIS2 is een ingrijpende uitbreiding van de oorspronkelijke NIS-richtlijn uit 2016. Het toepassingsgebied is fors vergroot, de verplichtingen zijn aangescherpt en de handhaving is strenger. Waar NIS1 zich richtte op een beperkt aantal sectoren, trekt NIS2 een veel bredere grens en treft daarmee aanzienlijk meer organisaties.

De belangrijkste verschillen op een rij:

  • Meer sectoren vallen onder de richtlijn, waaronder voedselproductie, afvalverwerking en publieke administratie
  • Persoonlijke aansprakelijkheid van bestuurders is nieuw geïntroduceerd
  • Meldtermijnen zijn strikter en beter gedefinieerd
  • Toezicht en handhaving zijn geharmoniseerd binnen de EU

Voor organisaties die al voldeden aan NIS1 geldt: dat is een goede basis, maar zeker geen garantie dat u ook aan NIS2 voldoet. Een herbeoordeling is noodzakelijk.

Hoe begin je met NIS2-compliance als mkb-bedrijf?

Als mkb-bedrijf begint NIS2-compliance met een eerlijke nulmeting: waar staan we nu, en wat ontbreekt er? Breng uw huidige IT-omgeving, beveiligingsmaatregelen en interne processen in kaart. Daarna kunt u prioriteiten stellen op basis van de risico’s die uw organisatie daadwerkelijk loopt. U hoeft niet alles tegelijk te regelen, maar u moet wel kunnen aantonen dat u serieus aan de slag bent gegaan.

Veel mkb-ondernemers missen de interne expertise om dit zelfstandig te beoordelen. De interne IT-beheerder beheert systemen, maar is geen auditor. Een onafhankelijke blik van buitenaf helpt om blinde vlekken te ontdekken en de juiste prioriteiten te stellen. Denk daarbij ook aan veilige dataopslagoplossingen en het aantoonbaar maken van uw beveiligingsaanpak richting klanten, accountants en toezichthouders.

Concrete eerste stappen zijn:

  • Controleer of uw organisatie onder NIS2 valt via de sectorcriteria
  • Laat een onafhankelijke IT-audit uitvoeren om uw huidige beveiligingsniveau te meten
  • Stel een beveiligingsbeleid op en leg verantwoordelijkheden vast
  • Maak een meldprocedure voor incidenten en test die intern

Hoe Auren u helpt met NIS2-compliance

NIS2 vraagt om meer dan een checklist. Het vraagt om een eerlijke beoordeling van uw IT-omgeving, heldere afspraken over verantwoordelijkheden en een aanpak die past bij de schaal en het risicoprofiel van uw organisatie. Precies dat is waar wij bij Auren goed in zijn.

Wij helpen mkb-ondernemingen en familiebedrijven om grip te krijgen op hun digitale weerbaarheid, zonder ze te overspoelen met jargon of onnodig complexe rapporten. Onze aanpak is praktisch, persoonlijk en gericht op resultaat:

  • Wij voeren een onafhankelijke IT-audit uit en brengen uw risico’s helder in kaart
  • Wij helpen bij het opstellen van een cybersecurity beleid dat aansluit bij uw organisatie
  • Wij ondersteunen bij meldprocedures, documentatie en aantoonbare compliance
  • Wij begeleiden u ook als uw accountant of klant vraagt om assurance, zoals een ISAE 3402-rapport en overige assurance-diensten

Wilt u weten of uw organisatie onder NIS2 valt en wat u nu al kunt doen? Neem contact op met Auren en ontdek onze aanpak. We denken graag met u mee, zonder verplichtingen en zonder ingewikkeld verhaal.

Gerelateerde artikelen