🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Inloggen
Terug naar het Resource Center

NIS2 cyberwet voor essentiële bedrijven: wat is het verschil tussen NIS1 en NIS2?

Over NIS2

De Europese NIS2-richtlijn vervangt NIS1, de eerste cyberbeveiligingsrichtlijn van de EU uit 2016. De lidstaten hadden tot 17 oktober 2024 de tijd om de nieuwe regels in nationale wetgeving om te zetten. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet, die in juli 2026 is aangenomen en op 15 augustus 2026 van kracht wordt. Wat is er precies veranderd? We zetten de verschillen tussen NIS1 en NIS2 voor je op een rijtje.

NIS1 gold alleen voor essentiële bedrijven in een handvol sectoren. Onder NIS2 gelden de regels nu ook voor „belangrijke” bedrijven: duizenden middelgrote en grote organisaties die voor het eerst onder de Europese cyberbeveiligingswetgeving vallen.

Wat is de NIS2-richtlijn?

NIS2 is de opvolger van NIS1, die jaren geleden werd geïntroduceerd voor essentiële bedrijven. De nieuwe NIS2-richtlijn (officieel: Richtlijn (EU) 2022/2555)) werd gepubliceerd door ENISA, het Agentschap van de Europese Unie voor cybersecurity. De richtlijn schrijft minimale beveiligingseisen voor, evenals de verplichting om (ernstige) incidenten te melden bij de nationale autoriteit of het European Computer Security Incident Response Team (CSIRT). De nieuwe richtlijn vervangt de oorspronkelijke, die in 2016 van kracht werd.

Vervangt NIS2 de NIS1?

Ja. NIS2 vervangt NIS1 volledig. Toen NIS2 in oktober 2024 van kracht werd, werd de oorspronkelijke NIS-richtlijn uit 2016 ingetrokken. Alles wat onder NIS1 viel, valt nu onder NIS2, samen met veel nieuwe sectoren en strengere eisen.

Dit zijn de belangrijkste verschillen tussen de NIS1 en NIS2:

  • Richtlijn van toepassing op meer sectoren
    De NIS2 is van toepassing op zowel essentiële bedrijven als belangrijke bedrijven. Meer middelgrote en grote bedrijven moeten aan de richtlijn gaan voldoen. Daarnaast kan de Nederlandse overheid kleinere bedrijven met een hoog security risico aanwijzen die ook moeten gaan voldoen.
  • Lijst met minimale basisbeveiliging
    De richtlijn is concreter, dankzij een lijst met minimale basisbeveiliging die bedrijven moeten implementeren. De richtlijn legt een risicomanagementaanpak op.
  • Verdeling in essentiële en belangrijke sectoren
    De nieuwe NIS-richtlijn verdeelt bedrijven in essentiële en belangrijke sectoren. Het onderscheid tussen aanbieders van essentiële diensten en aanbieders van digitale diensten verdwijnt.
  • Security in de keten aanpakken
    Bedrijven moeten security risico's in hun supply chain gaan aanpakken. Dat omvat risico's die ontstaan door leveranciersrelaties.
  • Strenger toezicht
    Nationale autoriteiten krijgen strenger toezicht en handhaving. De nieuwe richtlijn trekt sanctieregimes en meldingsplichten in alle lidstaten gelijk(er).

Wat zijn essentiële bedrijven?

De NIS-richtlijn is van toepassing op essentiële bedrijven. Deze sectoren zijn:

  • Energie
  • Drinkwater
  • Afvalwater
  • Transport
  • Bankwezen
  • Financiële Markten
  • Digitale infrastructuur
  • Overheidsinstanties
  • Gezondheidszorg
  • Ruimte

Tip: Benieuwd welke bedrijven precies 'essentieel' of 'belangrijk' zijn? Download de tabel Sectoren die onder NIS2 vallen van het CBS.

De nieuwe NIS2-richtlijn geldt ook voor grote bedrijven. Deze sectoren zijn:

  • Post- en koeriersdiensten
  • Verwerking en distributie
  • Afvalverwerking
  • Digitale aanbieders
  • Maakbedrijven
  • Chemische industrie
  • Voedingsmiddelenindustrie

Verschil in toezicht tussen essentiële en belangrijke bedrijven

Essentiële bedrijven worden proactief gecontroleerd door lokale autoriteiten. Toezicht op belangrijke bedrijven vindt achteraf plaats, als er bewijs is van een incident.

Essentiële en belangrijke bedrijven krijgen een meldplicht en een zorgplicht. Ze moeten security implementeren in hun supply chain en duidelijk communiceren hoe ze omgaan met cyberincidenten.

Waarom is de nieuwe richtlijn belangrijk?

De nieuwe NIS2-richtlijn moet netwerk- en informatiesystemen bij bedrijven veiliger maken. Op deze manier moeten Nederland en de hele Europese Unie minder kwetsbaar worden voor cyberaanvallen.

Minister Dilan Yeşilgöz-Zegerius (Justitie en Veiligheid) zei: “We zijn steeds afhankelijker van digitale processen, zeker sinds corona werken we steeds meer thuis. Daarnaast zien we een groeiende digitale dreiging van zowel criminelen als statelijke actoren die, met een oorlog aan de oostgrens van Europa, voorlopig niet zal afnemen. Het is daarom nu nodig om de volgende stap te zetten om het niveau van cybersecurity in de EU te verhogen. Daarmee voorkomen we dat digitale incidenten onze samenleving ontwrichten.”

Minister Micky Adriaansens (Economische Zaken en Klimaat) vult aan: “We moeten alert zijn op de risico’s van cyberaanvallen. De impact kan groot zijn, denk aan lege schappen in winkels of uitval van industriële productie. Het beheer van digitale security blijft een individuele verantwoordelijkheid van bedrijven en consumenten. Maar met deze wetgeving kunnen we een stap zetten om te zorgen dat het niveau van cyber security omhooggaat bij (middel)grote partijen in meer belangrijke sectoren.”

Is je organisatie klaar voor NIS2?

NIS2 vereist cybersecurity training voor je medewerkers en je directie. Guardey maakt het makkelijk met gamified Security Awareness Training dat slechts een paar minuten per week kost.

Start je gratis proefperiode van 14 dagen

Krijg je een boete als je niet voldoet?

Bedrijven die zich niet aan de nieuwe richtlijn houden, krijgen eerst een waarschuwing, daarna een herinnering en lopen vervolgens het risico op een flinke boete. Voor essentiële bedrijven is de maximale boete 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is. Voor belangrijke bedrijven is het maximum 7 miljoen euro of 1,4 procent. Nieuw in NIS2: het management kan ook persoonlijk aansprakelijk worden gesteld voor niet-naleving.

De invoering van NIS2 per EU-land (2026)

NIS2 is een Europese richtlijn, dus elke lidstaat moet die in nationale wetgeving omzetten. Niet elk land gaat even snel te werk. Dit is hoe de belangrijkste markten er in 2026 voor staan:

  • België: een van de eersten die de wetgeving heeft omgezet. De Belgische NIS2-wet is sinds 18 oktober 2024 van kracht, onder toezicht van het Centrum voor Cyberveiligheid België (CCB).
  • Italië: al vroeg omgezet via wetsbesluit 138/2024, dat sinds oktober 2024 van kracht is. Het nationale cyberbeveiligingsagentschap ACN houdt toezicht op de registratie en naleving.
  • Duitsland: de NIS2UmsuCG is op 6 december 2025 van kracht geworden. Ongeveer 29.500 bedrijven vallen onder deze wet en moesten zich bij het BSI registreren.
  • Polen: de gewijzigde wet op het nationale cyberbeveiligingssysteem (KSC) is op 3 april 2026 in werking getreden en geldt voor zo’n 42.000 bedrijven, die zich uiterlijk in oktober 2026 moeten registreren.
  • Nederland: de Cyberbeveiligingswet is in juli 2026 aangenomen en treedt op 15 augustus 2026 in werking, zonder overgangsperiode.
  • Frankrijk: zit nog in de wetgevingsprocedure. De Loi Résilience wordt naar verwachting in 2026 aangenomen, maar ANSSI moedigt organisaties nu al aan om zich te registreren en voor te bereiden.
  • Spanje: het wetsontwerp over de coördinatie en het beheer van cyberveiligheid ligt nog bij het parlement, dus de richtlijn is nog niet helemaal omgezet.

De conclusie: waar je je ook bevindt in de EU, de opleidings- en risicobeheerverplichtingen van NIS2 gelden nu al voor je of zullen dat heel binnenkort doen.

NIS2 versus ISO 27001: wat is het verschil?

NIS2 is wetgeving, terwijl ISO 27001 een vrijwillige internationale standaard is voor informatiebeveiliging. Een ISO 27001-certificaat is niet wettelijk verplicht en maakt je niet automatisch NIS2-compliant. Er is echter wel veel overlap: organisaties die ISO 27001 volgen, dekken al een groot deel af van wat NIS2 vraagt, zoals risicomanagement, incidentprocedures en security awareness training.

Schade door cybercrime voorkomen: wat kun je doen?

Zelfs zonder een cyberwet zoals NIS2 is het belangrijk om cybercriminaliteit serieus te nemen. Je beschermt je bedrijf bijvoorbeeld door:

  • Security by design
    Begin elke meeting met (digitale) security. Welke maatregelen neem je om misbruik te voorkomen en wat zijn de risico’s en kwetsbaarheden? Door hier standaard over na te denken, richt je (nieuwe) systemen veiliger in.
  • Veilige verbinding
    Gebruik een veilige verbinding voor je bedrijf. Voorkom dat anderen ongewenst meekijken of zelfs data stelen. De veilige verbinding is wereldwijd beschikbaar, op elk moment vanaf elke locatie.
  • Train medewerkers in cybersecurity
    Wie de risico’s niet kent, kan zich er onmogelijk tegen beschermen. Train medewerkers en zorg dat ze kwetsbaarheden herkennen en niet in de val trappen wanneer cybercriminelen deze opzetten.

Hoe EyeOn Guardey gebruikt om te voldoen aan NIS2

Bedrijven die moeten voldoen aan NIS2 zijn verplicht om security awareness training aan hun medewerkers aan te bieden. Deze verplichting omvat expliciet de directie: volgens artikel 20 van de richtlijn moet ook het management cyber security training volgen.

Onze klant Gezamenlijke Brandweer Amsterdam (een Nederlandse brandweerorganisatie) is een essentiële organisatie en moet daarom voldoen aan de NIS2-regelgeving. Om ervoor te zorgen dat hun medewerkers voorbereid zijn op het herkennen van cyberrisico's, gebruiken zij Guardey om Security Awareness Training aan te bieden. Elke week speelt hun team een korte uitdaging van 3 minuten die hen helpt om langzaam cyberbeveiligingskennis op te bouwen.

Lees het hele verhaal hier

Maak het makkelijk met Guardey

Bij Guardey begrijpen we dat je veel aan je hoofd hebt. Hoe voldoe je aan NIS2, wat zijn de kwetsbaarheden binnen je bedrijf en hoe voorkom je een hack, datalek of andere cybercrime?

Daarom maken we het je graag makkelijk. Met Guardey kies je direct voor een complete cybersecurity oplossing. We zijn plug & play, zowel voor een veilige verbinding, tegen malicious software als om je medewerkers professioneel (maar leuk!) te trainen.

Wil je dus de cybersecurity van je bedrijf verbeteren en voldoen aan de nieuwe NIS2-richtlijn? Ontdek onze oplossing of stel ons je vragen. We leggen je graag uit hoe je met Guardey op een zeer toegankelijke, eenvoudige en betaalbare manier beschermd bent.

Wil je je verder verdiepen in NIS2?

In onze NIS2-gids leggen we de vereisten stap voor stap uit: wie valt onder de richtlijn, wat je moet regelen en hoe je je team hierop kunt voorbereiden.

Lees de NIS2 gids
Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo