Wettelijk

NIS2, praktisch geregeld, meestal vanuit wat je al hebt

NIS2 is een wet, geen keuze. Val je eronder, of vraagt je klant erom via de keten, dan moet je er iets mee. Wij doen scope-check, gap-analyse en implementatie. Meestal vanuit je bestaande ISO 27001 of kwaliteitssysteem.

Wat is NIS2, in gewone taal?

NIS2 vervangt de oorspronkelijke NIS-richtlijn en verbreedt het aantal sectoren fors: energie, transport, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstenbeheer, overheid, ruimtevaart, post & koeriers, afvalbeheer, chemie, voedsel, industrie (o.a. machinebouw), digitale aanbieders en onderzoek.

Je valt onder NIS2 als je in een aangewezen sector zit én minimaal 50 medewerkers of €10 miljoen omzet hebt. Twee categorieën: 'essentiële' (grote) en 'belangrijke' (middelgrote) entiteiten. Sommige typen organisaties vallen ongeacht omvang onder de wet.

De wet stelt eisen aan risicomanagement, technische en organisatorische maatregelen, incidentmelding (early warning binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand), keten-beveiliging en bestuurlijke verantwoordelijkheid. De RDI is toezichthouder voor het bedrijfsleven; het NCSC/CSIRT ontvangt de meldingen.

Er is geen wettelijk NIS2-certificaat. ISO 27001 en NEN 7510 vormen een sterk fundament; met een NIS2-gap-analyse leg je vast wat je aanvullend nodig hebt.

Voor leveranciers die zelf niet onder NIS2 vallen, maar wel worden bevraagd door NIS2-plichtige klanten, is er het NIS2 Supply Chain-keurmerk. Drie niveaus: SC10 (Basic), SC20 (Substantial) en SC30 (High). Speciaal voor het mkb om aan supply-chain-eisen te voldoen zonder een volledige ISO 27001-implementatie.

Wat regel je hiervoor?

  • Vastgesteld of je onder NIS2 valt of alleen via de keten wordt geraakt, inclusief de juiste route: eigen NIS2-compliance, ISO 27001 of het NIS2 Supply Chain-keurmerk (SC10/SC20/SC30).
  • Beleid en governance voor informatiebeveiliging met zichtbare betrokkenheid van de directie.
  • Risicoanalyse op cyberdreigingen, inclusief keten en uitbesteding.
  • Technische en organisatorische maatregelen: toegangsbeheer, MFA, patching, back-ups, encryptie, netwerksegmentatie, logging & monitoring.
  • Incident-managementproces met meldplicht: 24 uur early warning, 72 uur incidentmelding, 1 maand eindrapport aan het CSIRT.
  • Business continuity en crisismanagement, inclusief geoefend herstelplan.
  • Bewustwording en training van medewerkers én bestuurders.
  • Registraties, audits, evaluaties en verbeteren. Zoals bij een ISO-managementsysteem.

Hoelang duurt het?

Voor mkb'ers zonder informatiebeveiligingssysteem: zes tot twaalf maanden. Heb je ISO 27001 of NEN 7510? Dan in drie tot zes maanden de NIS2-gap dichten via een gap-analyse en gerichte aanvullingen.

Wat bepaalt de kosten?

Hangt af van omvang, aantal locaties, IT-complexiteit en of je al een informatiebeveiligingssysteem hebt. Combinatie met ISO 27001 is in de praktijk kosten-efficiënt: één systeem, twee doelen. Bovenop advies komt investering in tooling (MFA, logging, back-up, monitoring) en soms externe SOC-diensten.

Keurmerk voor leveranciers

NIS2 Supply Chain: SC10, SC20 en SC30

Val je zelf niet onder NIS2, maar levert je grootste klant er wel aan? Met het NIS2 Supply Chain-keurmerk laat je zien dat je cybersecurity op orde is. Praktisch schema voor het mkb, in drie niveaus.

Basic

NIS2-SC10

Basisniveau voor kleine leveranciers met beperkt risico. Fundament op orde: beleid, back-ups, updates, awareness en incidentafhandeling. Instap zonder overdreven papierwerk.

Substantial

NIS2-SC20

Middenniveau voor leveranciers met toegang tot systemen of data van klanten. Uitgebreidere maatregelen op risicobeheer, toegangscontrole, logging en leveranciersketen.

High

NIS2-SC30

Hoogste niveau voor kritieke leveranciers. Zwaardere eisen aan continuïteit, monitoring en aantoonbaarheid, dicht tegen ISO 27001 aan, maar toegespitst op NIS2.

Wij helpen je het juiste niveau te kiezen en er zonder omwegen te komen, vaak vanuit wat je al hebt.

Zo werkt het

Aanpak in 4 stappen

Een half uurtje per week. Wij regelen de rest.

  1. 1

    Kennismaken

    Waar sta je, wat eist je klant, wat is de kortste route.

  2. 2

    Vast ritme

    Elke week een half uurtje overleg, klein huiswerk, een tool die het bijhoudt.

  3. 3

    Generale repetitie

    Interne audit en directiebeoordeling. De externe audit is dan een rondleiding, geen verhoor.

  4. 4

    Certificaat

    En daarna houden we het samen bij. Volgend jaar geen paniek.

Wie doet wat

Wij, of de certificerende instelling?

Wat BPM doet

  • NIS2-scope-check: val je onder de wet, in welke categorie, of raakt NIS2 je via de keten?
  • Route-advies: NIS2-compliance, ISO 27001 als onderbouwing, of NIS2 Supply Chain-keurmerk (SC10, SC20 of SC30). Passend bij je klantvraag en omvang.
  • Gap-analyse tegen NIS2, ISO 27001 of het gekozen NIS2 SC-niveau
  • Risicoanalyse inclusief keten
  • Beleid, procedures en incident-response op maat
  • Trainen van directie en sleutelfiguren, inclusief bestuurdersaansprakelijkheid
  • Ondersteuning bij registratie bij de RDI en meldproces richting NCSC/CSIRT
  • Interne audit en voorbereiding op toezicht, klantaudits of de NIS2 SC-audit

Wat de certificerende instelling doet

  • Er is geen wettelijk 'NIS2-certificaat'. De RDI controleert naleving.
  • Bij NIS2-onderbouwing via ISO 27001 beoordeelt een onafhankelijke certificerende instelling je ISMS.
  • Bij het NIS2 Supply Chain-keurmerk toetst een geaccrediteerde auditor tegen SC10, SC20 of SC30 en geeft het keurmerk af.
  • Klanten en opdrachtgevers kunnen zelf aanvullende audits of vragenlijsten doen op NIS2-eisen.
  • Toezicht op essentiële entiteiten is pro-actief; op belangrijke entiteiten reactief (bij incident of signaal).
  • Boetes kunnen oplopen tot €10 miljoen of 2% van de wereldwijde jaaromzet (essentieel), €7 miljoen of 1,4% (belangrijk).
  • Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij grove nalatigheid.

Uit de praktijk

Waar het meestal misgaat

Deze valkuilen zien we bij bijna elk traject. Vooraf weten scheelt tijd en frustratie.

  • Denken dat NIS2 alleen voor grote of vitale bedrijven geldt. Veel mkb'ers in industrie, chemie en voedsel vallen er ook onder.
  • De supply-chain-eisen onderschatten: ook als je niet direct onder NIS2 valt, kan je opdrachtgever de eisen contractueel doorleggen. Het NIS2 Supply Chain-keurmerk (SC10/SC20/SC30) is dan vaak de snelste route.
  • Alleen technische maatregelen nemen, zonder governance, beleid en directie-betrokkenheid.
  • Geen geoefend incident-responsproces. 24 uur is korter dan mensen denken.
  • Wachten tot de toezichthouder aan de deur staat. NIS2 is sinds oktober 2024 in werking, de Cyberbeveiligingswet volgt op korte termijn.
  • ISO 27001 en NIS2 als twee losse trajecten opzetten in plaats van één systeem.

Veelgestelde vragen

Vragen over NIS2

Wat is NIS2 precies?

+

NIS2 is de Europese richtlijn (2022/2555) voor netwerk- en informatiebeveiliging. Ze verplicht organisaties in aangewezen sectoren om cyberrisico's te beheersen, incidenten snel te melden en bestuurders verantwoordelijk te maken. In Nederland via de Cyberbeveiligingswet (Cbw).

Valt mijn bedrijf onder NIS2?

+

In hoofdlijn: ja als je in een aangewezen sector zit én minimaal 50 medewerkers of €10 miljoen omzet hebt. Sommige typen organisaties vallen ongeacht omvang onder de wet. Ook toeleveranciers van essentiële/belangrijke entiteiten krijgen de eisen vaak via contract doorgelegd. In een scope-check bepalen we dit concreet.

Is NIS2 in Nederland al van kracht?

+

De Europese richtlijn is sinds 17 oktober 2024 van kracht. Nederland zet NIS2 om in de Cyberbeveiligingswet (Cbw); die is in behandeling en de inwerkingtreding wordt op korte termijn verwacht. Wachten is af te raden: de eisen liggen vast en klanten stellen ze nu al.

Is ISO 27001 verplicht voor NIS2?

+

Nee. Er is geen wettelijk verplicht certificaat. In de praktijk gebruiken veel organisaties ISO 27001 of NEN 7510 als onderbouwing, omdat het herkenbaar is richting toezichthouder en klanten.

Wat zijn de boetes?

+

Voor essentiële entiteiten tot €10 miljoen of 2% van de wereldwijde jaaromzet, voor belangrijke tot €7 miljoen of 1,4%. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld en tijdelijk uit hun functie worden gezet.

Wat betekent de 24-uurs meldplicht?

+

Bij een significant incident stuur je binnen 24 uur een 'early warning' naar het CSIRT/NCSC, binnen 72 uur een incidentmelding en binnen één maand een eindrapport. Je incident-responsproces moet daarop ingericht en geoefend zijn.

Wat is het NIS2 Supply Chain-keurmerk en welk niveau past bij mij?

+

Een praktisch schema voor leveranciers die zelf niet onder NIS2 vallen, maar wel worden bevraagd door NIS2-plichtige klanten. Drie niveaus: SC10 (Basic) voor kleine leveranciers met beperkt risico, SC20 (Substantial) voor leveranciers met toegang tot klantsystemen of -data, en SC30 (High) voor kritieke leveranciers met zware continuïteits- en monitoringseisen. In de scope-check bepalen we samen welk niveau past bij wat je klant vraagt.