Wat is NIS2 in gewone taal?
NIS2 is de Europese richtlijn (EU) 2022/2555 voor de beveiliging van netwerk- en informatiesystemen. Het is de opvolger van de eerste NIS-richtlijn uit 2016, met een veel bredere reikwijdte: waar de oude richtlijn zich richtte op een kleine groep vitale aanbieders, raakt NIS2 een groot deel van het Europese bedrijfsleven, inclusief het MKB in sectoren als IT-dienstverlening, productie, transport, afvalbeheer en post.
Een Europese richtlijn werkt niet rechtstreeks. Elke lidstaat vertaalt hem naar nationale wetgeving; in Nederland is dat de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 van kracht is en de oude Wet beveiliging netwerk- en informatiesystemen vervangt. Op diezelfde datum trad ook de Wet weerbaarheid kritieke entiteiten in werking. De Cbw bepaalt wie eronder valt, welke toezichthouder waarover gaat en hoe er gehandhaafd wordt; de inhoudelijke kern, welke maatregelen je moet nemen en hoe snel je incidenten meldt, komt uit de richtlijn.
De wet raakt organisaties in achttien aangewezen sectoren. Anders dan bij de AVG destijds is er geen ruime aanloopperiode geweest: de verplichtingen gelden vanaf de dag van inwerkingtreding. Wie nu nog moet beginnen, begint dus met achterstand, reden te meer om eerst vast te stellen of en hoe de wet op jou van toepassing is, voordat je in maatregelen investeert.
De gedachte achter NIS2 is simpel: cyberincidenten stoppen niet bij de voordeur van één bedrijf. Een gehackte toeleverancier legt een fabriek stil, een uitgevallen datacentrum raakt honderden klanten. Daarom verschuift de wet van “beveilig je eigen systemen” naar “organiseer je beveiliging aantoonbaar, inclusief je keten, en meld het als het misgaat”.
Of en hoe NIS2 voor jou geldt, hangt af van sector, rol in de keten en omvang. Laat dit altijd toetsen op je eigen situatie, deze pagina is voorlichting, geen juridisch advies.