NIS2: geldt de nieuwe cybersecuritywetgeving ook voor jouw organisatie?

De NIS2-richtlijn heeft impact op veel meer organisaties dan vaak wordt gedacht. Het is verstandig om op tijd te onderzoeken of jouw organisatie onder deze wetgeving valt en wat dat concreet betekent voor je verantwoordelijkheden op het gebied van cybersecurity.

Onze ICT-juristen adviseren organisaties over de juridische implicaties van de NIS2-richtlijn. Met onze NIS2 Quickscan krijg je snel duidelijkheid over de vraag of jouw organisatie onder de NIS2 valt.

SaaS contract advocaat opstellen

De NIS2-richtlijn brengt nieuwe verplichtingen met zich mee op het gebied van cybersecurity. Organisaties in uiteenlopende sectoren – van zorg en onderwijs tot IT en digitale infrastructuur – krijgen te maken met strengere eisen voor risicobeheersing, incidentmelding en governance.

Ook de verantwoordelijkheden van het bestuur en management worden onder NIS2 nadrukkelijk benoemd. Het niet naleven van de nieuwe regels kan leiden tot boetes, toezicht en in sommige gevallen zelfs persoonlijke aansprakelijkheid.

Lever je IT-diensten of software aan organisaties in sectoren als zorg, energie, onderzoek of overheid? Dan is de kans groot dat de NIS2-richtlijn ook op jouw organisatie (indirect) van toepassing is.

Gerelateerde artikelen over NIS2

Op deze pagina

Wat is de NIS2-richtlijn en wat betekent die voor jouw organisatie?

De NIS2-richtlijn is Europese wetgeving die organisaties verplicht om hun cybersecurity serieus op orde te hebben. De richtlijn geldt voor publieke én private organisaties in sectoren waar uitval grote maatschappelijke of economische gevolgen kan hebben zoals zorg, energie, digitale diensten en IT.

NIS2 wordt in Nederland omgezet in de Cyberbeveiligingswet. Zodra die van kracht is, gelden er strengere eisen rond risicobeheersing, incidentmelding en bestuurdersverantwoordelijkheid.

Lever je diensten aan vitale sectoren? Dan is de kans groot dat NIS2 ook op jouw organisatie (in)direct van toepassing is.

Wanneer geldt NIS2 in Nederland?

De NIS2-richtlijn is op 16 januari 2023 op EU-niveau in werking getreden, met als doel dat alle lidstaten deze uiterlijk 17 oktober 2024 omzetten in nationale wetgeving. In Nederland loopt die omzetting vertraging op. De verwachting is dat de nieuwe Cyberbeveiligingswet – waarin NIS2 wordt opgenomen – pas eind 2025 of begin 2026 van kracht wordt.

Tot die tijd hoeven organisaties de richtlijn nog niet na te leven. Wel blijft de huidige Wbni (Wet beveiliging netwerk- en informatiesystemen) gelden voor organisaties die daar al onder vallen.

Moet mijn organisatie aan NIS2 voldoen?

Dat is de eerste – en misschien wel belangrijkste – vraag om te beantwoorden. De nieuwe Cyberbeveiligingswet, waarmee de Europese NIS2-richtlijn in Nederland wordt omgezet, raakt namelijk veel meer organisaties dan je op het eerste gezicht zou denken. Het gaat allang niet meer alleen om grote nutsbedrijven of overheidsinstanties.

Werk je in een sector zoals zorg, onderwijs, IT, digitale infrastructuur, SaaS, cloud, hosting of transport? Dan is de kans groot dat jouw organisatie binnen de reikwijdte van de wet valt. En zelfs als je organisatie klein is – bijvoorbeeld een startup of MKB-onderneming – ben je niet automatisch uitgesloten. De wet richt zich namelijk ook op de gehele toeleveringsketen. Dus lever jij software of digitale diensten aan een partij die wél als ‘essentieel’ of ‘belangrijk’ wordt gezien? Dan kun je indirect alsnog te maken krijgen met de verplichtingen van NIS2.

Voldoe je straks aan de Cyberbeveiligingswet, dan moet je kunnen aantonen dat je voldoet aan eisen op het gebied van cybersecurity, risicobeheersing, incidentrespons, meldplichten én bestuurdersverantwoordelijkheid. De impact is dus aanzienlijk.

Onze juristen kunnen je helpen bepalen of de NIS2 van toepassing is op jouw organisatie. Is dat het geval, dan begeleiden we je vanaf de eerste risicoanalyse tot en met implementatie van passende maatregelen. Zo zorg je ervoor dat jouw organisatie op tijd en goed voorbereid aan de eisen voldoet: ook als je (nog) geen ‘essentiële entiteit’ bent, maar wel in de keten opereert.

Twijfel je of jouw organisatie überhaupt onder de NIS2-richtlijn valt? Dan is dit een goed moment om duidelijkheid te krijgen en je organisatie daarop voor te bereiden. Met onze juridische NIS2 Quickscan krijg je snel duidelijkheid over de toepasselijkheid en de gevolgen.

Wat zijn de verplichtingen onder NIS2?

Valt jouw organisatie onder de NIS2-richtlijn? Dan krijg je te maken met een aantal stevige verplichtingen. De kern daarvan: je moet aantoonbaar grip hebben op je digitale risico’s.

NIS2 schrijft voor dat organisaties passende technische, operationele en organisatorische maatregelen nemen om hun netwerk- en informatiesystemen te beveiligen. Denk aan risicoanalyses, beleid voor incidentrespons, back-upprocedures en leveranciersmanagement. Ook moet je duidelijke afspraken maken met derden (zoals IT-leveranciers) over hun verantwoordelijkheden op het gebied van beveiliging.

Daarnaast moet je significante incidenten tijdig melden bij de toezichthouder. In de praktijk betekent dit: binnen 24 uur een eerste melding doen, en daarna volgen updates en een eindrapport.

Nieuw is ook de nadruk op governance: het bestuur of de directie van de organisatie is nadrukkelijk verantwoordelijk voor naleving. Zij moeten dus actief betrokken zijn bij het cybersecuritybeleid en kunnen in sommige gevallen zelfs persoonlijk aansprakelijk worden gesteld als de regels niet worden nageleefd.

Kort gezegd: het is niet meer voldoende om ‘iets’ aan IT-beveiliging te doen. Je moet als organisatie kunnen laten zien dat je structureel werk maakt van risicobeheersing, incidentmanagement en verantwoorde digitale bedrijfsvoering.

Bestuurdersaansprakelijkheid onder NIS2

De NIS2-richtlijn maakt één ding helder: cybersecurity is niet langer alleen een technisch vraagstuk, het is ook een bestuurlijke verantwoordelijkheid.

Bestuurders en eindverantwoordelijken binnen organisaties die onder NIS2 vallen, krijgen expliciete plichten. Zij moeten toezien op de implementatie van passende beveiligingsmaatregelen en zorgen voor een gedegen risicobeheerbeleid. NIS2 vereist dat het bestuur actief betrokken is bij cybersecurity: geen symbolische rol, maar aantoonbare betrokkenheid.

Komt een organisatie haar verplichtingen niet na? Dan kunnen bestuurders in bepaalde gevallen persoonlijk aansprakelijk worden gesteld. Bijvoorbeeld wanneer nalatigheid leidt tot ernstige incidenten, schade of het niet-naleven van meldplichten.

Voor veel organisaties betekent dit: check je governance. Zorg dat cybersecurity standaard op de agenda van de directie staat, dat risico’s structureel worden besproken, en dat verantwoordelijkheden helder zijn vastgelegd.

Bestuurders spelen onder NIS2 een actieve rol bij het waarborgen van cybersecurity. Niet voldoen kan in sommige gevallen leiden tot persoonlijke aansprakelijkheid. Wil je weten wat dit juridisch betekent voor jouw organisatie? Neem gerust contact met ons op. We helpen je graag.

Als organisatie je voorbereiden op de NIS2-richtlijn

Ook al is de Nederlandse wet (de Cyberbeveiligingswet) nog niet van kracht, de voorbereiding op NIS2 begint nu. Want als je straks onder de richtlijn valt, moet je kunnen aantonen dat je grip hebt op je digitale risico’s en dat vergt toch best wat tijd.

De eerste stap is in ieder geval het creëren van duidelijkheid: valt jouw organisatie onder NIS2? Als dat zo is, dan loont het om nu al te investeren in inzicht. Wat zijn je kwetsbaarheden? Zijn de juiste processen, afspraken en verantwoordelijkheden op orde? En welke risico’s neem je (nu nog) zonder dat je het misschien weet?

Hoe kunnen onze juristen helpen bij NIS2-compliance?

De NIS2-richtlijn stelt stevige eisen aan organisaties die onder de nieuwe Cyberbeveiligingswet gaan vallen. Maar waar begin je en wat betekent dit juridisch gezien concreet voor jouw organisatie?

Onze IT-juristen helpen je de juiste stappen te zetten, afgestemd op jouw praktijk. Dat begint met het helder krijgen of de NIS2 op jouw organisatie van toepassing is. Is dat het geval, dan zorgen wij dat je juridisch goed voorbereid bent. Bijvoorbeeld door je risicoanalyse juridisch te kaderen, governance en interne verantwoordelijkheden vast te leggen, en contracten met leveranciers (zoals verwerkersovereenkomsten en SLA’s) te toetsen op NIS2-compliance.

Ook de meldplicht en de zorgplicht onder de wet brengen juridische verplichtingen met zich mee. Zo moeten procedures op orde zijn voor het melden van incidenten binnen 24 uur, en moeten afspraken met partners en IT-dienstverleners sluitend zijn.

Behoefte aan een juridische partner met het oog op NIS2-compliance? Onze IT-juristen denken mee over governance, meldprocedures en contractuele verplichtingen. Praktisch, zorgvuldig en afgestemd op jouw organisatie. Neem vrijblijvend contact met ons op.

FAQ over NIS2 (cybersecuritywetgeving)

 

NIS2 is Europese cybersecuritywetgeving die verplicht dat organisaties digitale risico’s actief beheersen. Dit betekent o.a. strengere eisen aan je IT-beveiliging, leveranciersafspraken en bestuurlijke verantwoordelijkheid.

 

Of je onder NIS2 valt, hangt af van je sector en omvang. Werk je in of voor zorg, onderwijs, digitale infrastructuur, IT of overheid? Dan is de kans groot. Laat juridisch toetsen of NIS2 van toepassing is op jouw situatie.

 

De verwachting is dat de Nederlandse wet (Cyberbeveiligingswet) eind 2025 of begin 2026 ingaat. Toch is het verstandig om nu al te starten met voorbereiden.

 

Je moet o.a. een risicoanalyse uitvoeren, incidenten melden binnen 24 uur, je leveranciersketen beveiligen en governance borgen. NIS2 vraagt om structureel cybersecuritybeleid – geen eenmalige actie.

 

Zorginstellingen vallen onder de ‘essentiële sectoren’ en worden dus extra streng gereguleerd. Ook leveranciers van zorginstellingen kunnen indirect onder NIS2 vallen. Denk aan EPD-leveranciers, SaaS-aanbieders of hostingpartijen.

Lees hier meer over de impact van NIS2 op zorginstellingen.

 

Dan riskeer je sancties, toezicht of boetes. In ernstige gevallen kunnen bestuurders zelfs persoonlijk aansprakelijk worden gesteld voor nalatigheid.

 

De eerste stap is bepalen of NIS2 op jouw organisatie van toepassing is. Daarna volgt een risicoanalyse, gevolgd door het inrichten van beleid, processen en contractuele afspraken.

 

Juridische ondersteuning bij NIS2 

 

Twijfel je nog of jouw organisatie straks onder NIS2 valt? Dan is het verstandig om tijdig helderheid te krijgen. Samen brengen we in kaart of de richtlijn op jouw organisatie van toepassing is, en wat dat betekent voor jouw organisatie. Onze ICT-juristen helpen je hier graag bij.

Foto van mr. Hester Spaans

mr. Hester Spaans

Co-founder & Senior Legal Counsel

Neem contact met ons op

SenS juristen

We zijn gevestigd op de Vijzelstraat 68 (1017 HL) in het mooie Amsterdam en sinds 2018 ingeschreven in het register van de Kamer van Koophandel onder nummer: 71533230.
Ons BTW-nummer: NL858752530B01. 

020 261 5141

Scroll naar boven

Laat hier je bericht achter. We reageren meestal binnen één werkdag.

* Bekijk ons privacybeleid om te zien hoe we met jouw persoonsgegevens omgaan.

mr. Hester Spaans

Co-founder & General legal consultant

Hester is een van de oprichters van SenS juristen en werkt als General Legal Consultant. Ze heeft meerdere masters in het recht afgerond aan de Universiteit van Amsterdam en het voorrecht gehad een half jaar aan de University of Hong Kong te mogen studeren. Gefrustreerd over de stoffige juridische wereld, besloot ze destijds het heft in eigen hand te nemen en als ondernemer te starten. 

Inmiddels werkt ze al zo’n 8 jaar bij SenS juristen en heeft ze honderden ondernemers mogen bijstaan met vraagstukken op het snijvlak van IT en recht.

Haar passie voor tech (en met name AI!) is van grote waarde bij het ‘vertalen’ van juridische regelgeving op het gebied van ICT/internet-en privacyrecht naar de dagelijkse technische realiteit. Klanten omschrijven haar als doortastend, vakkundig en pragmatisch. Om haar kennis op peil te houden is ze o.a. lid van de Vereniging voor Auteursrecht. 

mr. Lucia Spaans

Co-founder & Privacy officer

Lucia is mede-oprichter van SenS juristen en werkt gedreven samen met het team aan het leveren van onze juridische diensten op top niveau.

Ze is enorm gemotiveerd en een perfectioniste (soms, oké, dikwijls, op het irritante af) die alles tot in de puntjes geregeld wil zien. Haar passie voor het recht kwam al naar voren tijdens haar studietijd in Amsterdam, waar ze ervoor koos om twee juridische masters te volgen. Het liefst controleert ze alle juridische stukken en correspondentie die dagelijks bij SenS juristen de deur uitgaan meerdere malen, zodat de cliënt er zeker van kan zijn dat alles perfect geregeld is.

Verder is ze een groot fan van koffie, reist ze graag en is ze actief als gitariste (ja, echt).