Onder NIS2 vallen in 2026 organisaties die actief zijn in aangewezen kritieke of belangrijke sectoren en die voldoen aan bepaalde omvangscriteria of een essentiële maatschappelijke of economische rol hebben. Het gaat dus niet alleen om grote bedrijven, maar ook om publieke instellingen en andere entiteiten waarvan uitval of cyberincidenten grote impact kunnen hebben.
De NIS2 richtlijn verbreedt de reikwijdte van eerdere cybersecurityregels en legt meer nadruk op bestuur, risicobeheersing en meldplicht. Daardoor moeten veel meer NIS2 organisaties beoordelen of zij onder de regels vallen en welke cyberbeveiligingsplicht daaruit volgt. Hieronder lees je welke organisaties geraakt worden, hoe je dat vaststelt en wat dat concreet betekent.
Wat is NIS2 en voor welke organisaties geldt het?
De NIS2 richtlijn is Europese wetgeving die organisaties in vitale en andere maatschappelijk belangrijke sectoren verplicht om hun digitale weerbaarheid aantoonbaar op orde te brengen. NIS2 geldt voor essentiële en belangrijke entiteiten die door hun sector, omvang of publieke functie een verhoogd cyberrisico of grote maatschappelijke impact hebben.
De kern van NIS2 is dat cybersecurity niet langer alleen een technisch onderwerp is. Bestuurders, directie en verantwoordelijke managers krijgen een duidelijke rol in risicobeheersing, toezicht en incidentrespons. Dat maakt NIS2 relevant voor organisaties die afhankelijk zijn van digitale processen, ketens, leveranciers en gegevensuitwisseling.
Voor veel organisaties zit de complexiteit niet in de vraag of cybersecurity belangrijk is, maar in de afbakening. Valt de organisatie formeel onder NIS2, of niet? Juist daar ontstaat vaak onzekerheid bij compliance officers, CISO’s, CIO’s en programmamanagers. Organisaties die behoefte hebben aan extra expertise rond wetgeving, governance en uitvoering kunnen zich verdiepen in NIS2 ondersteuning.
Welke sectoren en entiteiten vallen onder NIS2?
Onder NIS2 vallen sectoren die essentieel zijn voor de samenleving of economisch belangrijk zijn, zoals energie, transport, zorg, digitale infrastructuur, overheidsdiensten en financiële dienstverlening. Binnen die sectoren worden organisaties ingedeeld als essentiële en belangrijke entiteiten, afhankelijk van hun rol, impact en soms hun omvang.
De exacte afbakening hangt af van de nationale uitwerking, maar in de praktijk moet je vooral denken aan organisaties in onder meer deze domeinen:
- Energie, water en andere vitale infrastructuur
- Transport, logistiek en mobiliteit
- Zorg en publieke gezondheid
- Banken, financiële markten en verzekeringsketens
- Digitale infrastructuur, cloud, datacenters en managed diensten
- Overheidsinstanties en publieke instellingen
- Afvalwater, drinkwater en nutsvoorzieningen
- Productie en industrie in kritieke ketens
- Post en koeriersdiensten
- Voedselproductie en distributie in relevante ketens
De categorie NIS2 organisaties is dus breder dan veel bestuurders aanvankelijk denken. Ook organisaties die geen traditionele vitale aanbieder lijken, kunnen toch binnen de reikwijdte vallen omdat zij een cruciale rol spelen in een keten, een publieke taak uitvoeren of digitale diensten leveren waarop anderen steunen.
Vooral middelgrote en grote organisaties in overheid, zorg, finance, logistiek en industrie doen er verstandig aan dit vroeg te toetsen. Dat geldt ook voor organisaties met complexe leveranciersnetwerken of een sterke afhankelijkheid van cloud, IAM en securityarchitectuur.
Hoe bepaal je of jouw organisatie onder NIS2 valt?
Je bepaalt of jouw organisatie onder NIS2 valt door drie zaken te toetsen: de sector waarin je actief bent, de aard van je dienstverlening en de omvang of maatschappelijke kritikaliteit van de entiteit. Als jouw organisatie in een aangewezen sector opereert en een relevante schaal of functie heeft, is de kans groot dat NIS2 van toepassing is.
Een praktische beoordeling begint meestal met deze vragen:
- Valt de organisatie binnen een sector die in de NIS2 richtlijn wordt genoemd?
- Levert de organisatie diensten waarvan uitval maatschappelijke, economische of keteneffecten veroorzaakt?
- Voldoet de organisatie aan de omvangscriteria voor middelgrote of grote ondernemingen?
- Heeft de organisatie een publieke taak of strategische rol waardoor uitzonderingen of aanvullende aanwijzing mogelijk zijn?
- Maakt de organisatie deel uit van een keten waarin beveiligingsverplichtingen contractueel of operationeel worden doorgelegd?
In de praktijk is die toets vaak minder simpel dan hij lijkt. Een holdingstructuur, gedeelde IT, uitbestede dienstverlening of een hybride publiek-private rol kan de beoordeling ingewikkeld maken. Daarom is het verstandig om niet alleen juridisch te kijken, maar ook operationeel: welke systemen zijn kritisch, welke data zijn gevoelig en welke processen mogen niet uitvallen?
Ventus ondersteunt organisaties al sinds 1998 met senior IT professionals op het snijvlak van security, privacy, architectuur en veranderopgaven. Wie snel wil schakelen met een specialist die governance en uitvoering kan verbinden, kan kijken naar IT detachering of meer lezen over Ventus.
Welke verplichtingen krijg je als je onder NIS2 valt?
Als je onder NIS2 valt, krijg je verplichtingen op het gebied van risicobeheer, incidentmelding, bestuurdersverantwoordelijkheid, ketenbeveiliging en aantoonbare maatregelen. De cyberbeveiligingsplicht onder NIS2 vraagt dus niet alleen om technische beveiliging, maar ook om beleid, processen, toezicht en documentatie.
Concreet gaat het meestal om een combinatie van organisatorische en technische maatregelen, zoals:
- Risicoanalyses en passende beveiligingsmaatregelen
- Incidentdetectie, respons en herstelvermogen
- Meldprocedures voor ernstige incidenten
- Beveiliging van leveranciers en ketenpartners
- Toegangsbeheer en identity and access management
- Continuïteitsmaatregelen, back-up en crisisvoorbereiding
- Bewustwording, governance en bestuurlijke betrokkenheid
- Toetsbare compliance en vastgelegde verantwoordelijkheden
Voor bestuurders is vooral belangrijk dat NIS2 expliciet verwacht dat zij toezicht houden op cybersecuritymaatregelen. Dat betekent dat security geen exclusief domein van IT meer is. De directie moet kunnen aantonen dat risico’s bekend zijn, prioriteiten zijn gesteld en maatregelen daadwerkelijk worden uitgevoerd.
Daarmee raakt NIS2 compliance vaak meerdere disciplines tegelijk: security, architectuur, privacy, procurement, legal, operations en programmamanagement. Veel organisaties ontdekken daarom dat een beleidsdocument alleen niet genoeg is. Er is ook executiekracht nodig om processen, rollen en techniek in lijn te brengen.
Hoe kan Ventus helpen bij NIS2-vraagstukken?
Ventus helpt bij NIS2-vraagstukken door ervaren professionals in te zetten die snel kunnen beoordelen waar de grootste risico’s zitten en die verbeteringen ook daadwerkelijk realiseren. Dat is vooral waardevol voor organisaties die wel urgentie voelen, maar intern onvoldoende capaciteit, specialistische kennis of veranderkracht hebben voor NIS2 compliance.
Die ondersteuning kan verschillende vormen aannemen. Soms is er behoefte aan een security architect, IAM specialist, compliance professional of programmamanager die tijdelijk instapt. In andere situaties is een afgebakende aanpak nodig waarbij meerdere disciplines samenkomen, bijvoorbeeld rond governance, risicoanalyse, implementatie en borging.
Ventus onderscheidt zich daarbij door uitsluitend te werken met professionals in vaste dienst. Voor opdrachtgevers betekent dat meer continuïteit, betrokkenheid en kwaliteit dan bij losse doorplaatsingen. Zeker bij NIS2 trajecten is dat relevant, omdat de uitdaging meestal niet stopt bij advies. De echte waarde zit in het doorvoeren van maatregelen en het meenemen van de organisatie.
Afhankelijk van de vraag past projectdetachering of een specialist via detachering. Wie wil sparren over de reikwijdte van de NIS2 richtlijn, de status van NIS2 organisaties of de invulling van de cyberbeveiligingsplicht, kan direct contact opnemen. Voor een inhoudelijke verdieping is ook de pagina over NIS2 compliance relevant.