+31 88 8040 777

NIS2: valt mijn organisatie eronder?

NIS2 en de Nederlandse Cyberbeveiligingswet stellen strengere eisen aan digitale weerbaarheid. Met deze checklist bepaalt u of uw organisatie eronder valt en wat u nu moet doen.

NIS2 is de vernieuwde Europese richtlijn voor netwerk- en informatiebeveiliging. Nederland zet die om in de Cyberbeveiligingswet. De regels raken veel meer organisaties dan de eerdere NIS-wetgeving, ook in het MKB, en brengen een zorgplicht, een meldplicht en bestuurdersaansprakelijkheid met zich mee.

Stap 1: Valt u onder de reikwijdte?

NIS2 kijkt naar sector en omvang. U valt waarschijnlijk onder de wet als u aan beide voldoet:

  • Uw organisatie is actief in een aangewezen sector (zoals energie, water, transport, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening, afvalbeheer, levensmiddelen, chemie, post, of overheid);
  • en u heeft doorgaans 50+ medewerkers of meer dan 10 miljoen euro jaaromzet.

Grote organisaties in "essentiele" sectoren vallen in de zwaarste categorie; middelgrote in "belangrijke" sectoren in een lichtere. Ook kleinere organisaties kunnen onder de wet vallen als ze een cruciale rol spelen. Let op: ook als u zelf niet direct onder NIS2 valt, kunnen uw klanten eisen dat u aantoonbaar veilig werkt (ketenverantwoordelijkheid).

Stap 2: Ken uw drie kernverplichtingen

  • Zorgplicht: passende technische en organisatorische maatregelen nemen (risicomanagement, toegangsbeheer, back-ups, incidentafhandeling, beveiliging van de toeleveringsketen).
  • Meldplicht: significante incidenten melden, met een eerste melding doorgaans binnen 24 uur.
  • Bestuurdersaansprakelijkheid: het bestuur is verantwoordelijk, moet toezicht houden en kennis van cyberrisico's aantonen.

Stap 3: Doe de snelle zelftest

  • Heeft u een actueel beeld van uw grootste cyberrisico's?
  • Zijn back-ups geregeld, getest en gescheiden van uw netwerk?
  • Kunt u een incident binnen 24 uur detecteren en melden?
  • Heeft u afspraken over beveiliging met uw leveranciers?
  • Weet uw bestuur wat NIS2 voor hen betekent?

Beantwoordt u een of meer vragen met "nee", dan is er werk aan de winkel.

Stap 4: De eerste concrete stappen

  1. Voer een gap-analyse uit: waar staat u ten opzichte van de NIS2-eisen?
  2. Stel een risicobeeld en een verbeterplan met prioriteiten op.
  3. Richt detectie en respons in, zodat u incidenten tijdig ziet en kunt melden.
  4. Leg beleid, rollen en leveranciersafspraken vast.
  5. Betrek en informeer het bestuur.

Wilt u weten waar uw organisatie staat ten opzichte van NIS2?

Bekijk onze NIS2-begeleiding