NIS2-verplichtingen in Nederland

Het NCSC beschrijft de Cyberbeveiligingswet als Nederlandse implementatie van NIS2. Voor organisaties die onder de wet vallen, noemt het NCSC drie praktische plichten: registreren, maatregelen nemen en incidenten melden. Digitale Overheid benoemt daarnaast zorgplicht, registratieplicht, meldplicht en training voor bestuurders als belangrijke verplichtingen.

Registratieplicht

Organisaties binnen scope moeten zich registreren in het entiteitenregister en gegevens actueel houden.

Zorgplicht

Cyberrisico's beoordelen en passende, evenredige maatregelen nemen voor systemen en informatie.

Meldplicht

Incidenten kunnen herkennen, classificeren, escaleren, documenteren en tijdig melden.

Bestuur en training

Bestuurders moeten risico's en maatregelen kunnen beoordelen en verantwoordelijkheid organiseren.

Wat moet aantoonbaar zijn?

De verplichtingen zijn pas bestuurbaar als er bewijs is. Denk aan scopebesluiten, risicobeoordeling, MFA-configuratie, back-up- en hersteltesten, logging, patchbeleid, incidentprocedure, leveranciersoverzicht en directierapportage.

Lees ook NIS2 eisen, Cyberbeveiligingswet zorgplicht, meldplicht, registratieplicht en training voor bestuurders.

Leveranciers en MKB

Niet ieder MKB-bedrijf valt rechtstreeks onder NIS2. Toch kunnen klanten, aanbestedingen of contracten bewijs vragen omdat organisaties binnen scope hun keten moeten beheersen. Daardoor worden leveranciersvragen, securityvragenlijsten en bewijsstukken praktisch belangrijk.

Bekijk hiervoor NIS2 leveranciersbewijs, Cyberbeveiligingswet voor MKB en NIS2 voor ICT-dienstverleners en MSP's.

Eerste stappen voor directies

  1. Bepaal sector, omvang, diensten en ketenpositie.
  2. Controleer of registratie bij het NCSC relevant is.
  3. Maak een compacte risicobeoordeling voor systemen, data en leveranciers.
  4. Controleer basismaatregelen: MFA, back-up, logging, patching en incidentrespons.
  5. Leg eigenaarschap, besluiten en rapportage vast.
  6. Laat onduidelijke scope of ontbrekende maatregelen praktisch beoordelen.

Officiële bronnen

Deze pagina is gebaseerd op publieke informatie van NCSC en Digitale Overheid. Gebruik officiële bronnen voor formele scope en verplichtingen; gebruik Vantora voor praktische vertaling naar maatregelen, bewijs en directierapportage.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: valt mijn organisatie onder de wet? · Digitale Overheid: verplichtingen