EU Cybersecurity Framework

NIS2 Compliance: De Complete Gids voor 2026

Alles wat u moet weten over de NIS2-richtlijn — wie het betreft, alle 10 artikelen 21 maatregelen, boetes tot €10M, de implementatiestatus per land, en hoe te voldoen met AI.

  • Snelle toepasbaarheidscontrole

  • Alle 10 Artikel 21 maatregelen

  • Gratis downloadbare NIS2-checklist

NIS2 Compliance: De Complete Gids voor 2026

Wat is NIS2?

Smart Integrity Platform automatiseert de naleving van NIS2 voor essentiële en belangrijke entiteiten in alle 18 gedekte sectoren. Het platform dekt alle 10 cyberbeveiligingsmaatregelen van Artikel 21, automatiseert workflows voor incidentrapportage binnen 24 uur, beheert beoordelingen van de beveiliging van de toeleveringsketen en brengt uw ISMS in lijn met zowel NIS2 als ISO 27001 - ter ondersteuning van organisaties in Duitsland (NIS2UmsuCG), Oostenrijk, Spanje, het VK en meer dan 30 andere landen.

Meer dan 1.000 organisaties vertrouwen op het Smart Integrity Platform (SIP)

Van kracht sinds

16 jan. 2023

Richtlijn (EU) 2022/2555

Deadline verstreken

17 okt. 2024

Meerderheid omgezet voor maart 2026

Maximale straf

€10M / 2%

Van de wereldwijde omzet (essentiële entiteiten)

Gedekte sectoren

18 sectoren

~160.000 entiteiten EU-breed

Wat is er nieuw in 2026 BIJWERKEN

Op 20 januari 2026 stelde de Europese Commissie gerichte wijzigingen voor aan de NIS2-richtlijn om de naleving te vereenvoudigen — de verplichtingen te verlichten voor ~28.700 bedrijven, waaronder 6.200 MKB-bedrijven. De Duitse NIS2UmsuCG trad op 6 december 2025 in werking en de BSI-registratie is nu actief. De handhaving versnelt in de hele EU.

Automatiseer nalevingsworkflows met
Agentische AI

In tegenstelling tot cloud-only tools, voert SIP grote taalmodellen (LLM's) uit op uw eigen infrastructuur. Uw gegevens verlaten nooit uw omgeving en onze AI-agents handelen repetitieve nalevingstaken van begin tot eind af, zonder handmatige tussenkomst.

On-premise LLM

Uw gegevens blijven op uw servers. Volledige data-soevereiniteit, altijd.

Agentische workflows

AI-agenten voeren compliantie taken met meerdere stappen autonoom uit.

70% tijdwinst

Aangepaste automatisering vervangt handmatige nalevingsroutines.

Is NIS2 van toepassing op uw bedrijf?

Je valt waarschijnlijk binnen het toepassingsgebied als je aan een van deze voorwaarden voldoet.

U bent onderworpen aan NIS2-nalevingsverplichtingen

Essentiële vs. Belangrijke entiteiten

€10M / 2%

€7M / 1.4%

EU NIS2-richtlijn
EU NIS2-richtlijn
EU NIS2-richtlijn
EU NIS2-richtlijn

NIS2 Artikel 21: De 10 Cyberbeveiligingsrisicobeheermaatregelen

Artikel 21 is de kern van NIS2. Het verplicht alle betrokken entiteiten om passende en evenredige technische, operationele en organisatorische maatregelen te implementeren. Hier is de volledige uitsplitsing van alle 10 vereisten:

1

Risicoanalyse & beleid

Beleid inzake risicoanalyse en informatiebeveiliging.

2

Incidentafhandeling

Preventie, detectie en respons op cyberincidenten.

3

Bedrijfscontinuïteit

Back-upbeheer, noodherstel en crisisbeheer.

4

Beveiliging van de toeleveringsketen

Beveiliging in relaties met leveranciers en dienstverleners.

5

Netwerk- en IT-beveiliging

Beveiliging bij aanschaf, ontwikkeling en onderhoud.

6

Effectiviteitsbeoordeling

Beleid en procedures voor het beoordelen van cybersecuritymaatregelen.

7

Cyberhygiëne & training

Basis cyberhygiëne en cybersecurity training.

8

Cryptografie

Beleid inzake cryptografie en, waar van toepassing, encryptie.

9

HR-beveiliging en toegang

Beleid voor beveiliging en toegangscontrole van personeelszaken.

10

Meervoudige authenticatie

MFA, continue authenticatie en veilige communicatie.

NIS2 Incidentmelding: De 24-uursregel

NIS2 introduceert strikte deadlines voor incidentmeldingen. De klok begint te lopen op het moment dat je kennis krijgt van een significant incident:

NIS2 Boetes & Sancties: Wat niet-naleving echt kost

De NIS2-richtlijn introduceert de meest agressieve cybersecurityboetes in de geschiedenis van de EU. Naast boetes kunnen lidstaten tijdelijk bestuurders schorsen of operationele vergunningen intrekken.

Essentiële entiteiten

€10,000,000

of 2% van de wereldwijde jaaromzet

Welke het hoogst is. Regelmatige toezichtcontroles. Mogelijkheid tot schorsing van de directie.

Belangrijke entiteiten

€7,000,000

of 1,41 TP3T van de wereldwijde jaaromzet

Welke het hoogst is. Ad hoc toezicht. Bestuur persoonlijk aansprakelijk (art. 20).

Bestuurdersaansprakelijkheid (artikel 20): Bestuursleden moeten cyberbeveiligingsmaatregelen goedkeuren en controleren, verplichte training volgen en kunnen persoonlijk verantwoordelijk worden gehouden, inclusief tijdelijke verboden op managementfuncties.

NIS2 in EU-lidstaten

April 2026

De meerderheid van de lidstaten heeft de omzetting voltooid. Op 7 mei 2025 heeft de Europese Commissie een met redenen omklede opinie gestuurd naar 19 lidstaten omdat zij er niet in geslaagd zijn de volledige omzetting te melden.

NIS2 in Duitsland

Leven

NIS2UmsuCG
Aangenomen op 6 december 2025 — Geen overgangsperiode

De Duitse NIS2 Implementatiewet herziet fundamenteel de BSI-wet (BSIG). Het is onmiddellijk van kracht zonder uitstelperiode. Het BSI-registratieportaal ging live op 6 januari 2026. Bedrijven moeten zich binnen 3 maanden na het vallen onder het toepassingsgebied registreren.

~29.500 entiteiten binnen het toepassingsgebied

Omhoog van 4.500 onder oud regime

BSI-portaal live sinds 6 januari 2026

Registratiedeadline: ~maart 2026

NIS2 versus andere raamwerken

Aspect NIS (2016) NIS2 (2022)
Reikwijdte ~7 sectoren, ~10.000–15.000 entiteiten 18 sectoren, ~160.000 entiteiten
Grootte drempel Verschilt per lidstaat Geharmoniseerd: 50+ werknemers of €10M+
Maximale boete Nationale discretie (geen minimum) 10 miljoen euro of 2% van de wereldwijde omzet
Incidenten melden "Zonder onnodige vertraging" (vaag) 24 uur → 72 uur → 1 maand (strikt)
Bestuurdersaansprakelijkheid Geen bepaling Ja — Artikel 20, verplichte training
Toeleveringsketen Niet expliciet vereist Expliciet vereist (Artikel 21)
Toezicht Reactief, beperkte handhaving Proactieve audits voor essentiële entiteiten
Conclusie: NIS2 breidt de reikwijdte dramatisch uit (10x meer entiteiten), harmoniseert boetes binnen de EU, introduceert strikte tijdlijnen voor incidenten en maakt managers persoonlijk verantwoordelijk voor cybersecurity.
Aspect ISO 27001 NIS2 Richtlijn
Typ Vrijwillige internationale standaard Verplichte EU-wetgeving
Reikwijdte Elke organisatie, wereldwijd 18 kritieke sectoren, EU-breed
Focus ISMS-beheersysteem Cyberbeveiliging + incidentrapportage
Boetes Verlies van certificering €10 miljoen boetes + persoonlijke aansprakelijkheid van leidinggevenden
Incidenten melden Geen verplichte tijdlijnen 24 uur / 72 uur / 1 maand naar CSIRT
Toeleveringsketen Bijlage A controle (optioneel) Verplichte vereiste (Art. 21.2d)
Controle overlap ~80%-overlap — maar ISO 27001 alleen dekt slechts 2 van de 20 NIS2-beveiligingsdoelstellingen (volgens ANSSI Frankrijk)
Conclusie: ISO 27001 vormt een solide basis voor naleving van NIS2 (~80%-overlap), maar het doet niet automatisch voldoen aan de NIS2-vereisten. U hebt nog steeds workflows voor het melden van incidenten, maatregelen voor de toeleveringsketen en bepalingen voor bestuurdersgovernance nodig.
Aspect NIS2 Richtlijn DORA-verordening
Wie moet zich houden aan 18 kritieke sectoren (breed) Financiële entiteiten alleen (specifiek)
Rechtsvorm Richtlijn (nationale omzetting) Verordening (direct toepasbaar)
Aanvraagdatum 17 okt. 2024 (transpositie) 17 jan 2025 (direct effect)
Risico van derden Beveiliging van de toeleveringsketen (Art. 21) ICT-provider toezicht (strikt, gedetailleerd)
Incidenten melden 24 uur / 72 uur / 1 maand 4 uur / 72 uur / 1 maand (nog strenger)
Veerkracht testen Niet expliciet vereist Verplichte TLPT voor kritieke entiteiten
Overlappende regel DORA prevaleert voor financiële entiteiten onder de lex specialis principe — maar NIS2 kan nog steeds van toepassing zijn op niet-financiële dochterondernemingen
Conclusie: Als u werkzaam bent in de financiële dienstverlening, is DORA uw primaire raamwerk (het heeft voorrang op NIS2 waar ze elkaar overlappen). Maar als uw groep niet-financiële entiteiten omvat, kunnen die dochterondernemingen nog steeds onder NIS2 vallen.

NIS2-naleving met Smart Integrity Platform

Automatiseer de gap-analyse van Artikel 21, de melding van incidenten binnen 24 uur, en de beveiliging van de toeleveringsketen. Koppel uw ISO 27001-controles rechtstreeks aan NIS2.

Vermogens- en Risicobeheer

Identificeer, classificeer en beoordeel de risico's van uw digitale en fysieke activa in een uniforme dashboard

Provider Onboarding & Monitoring

Onboard en monitor uw dienstverleners en leveranciers continu — volledig in lijn met Artikel 21

Documentatie en Cross-mapping

Automatisch nalevingsdocumentatie genereren en de NIS2-vereisten koppelen aan ISO 27001, DORA, AVG en meer

Integreert met de tools die u al gebruikt

Integreer het Smart Integrity Platform met uw bestaande infrastructuur, van identiteitsbeheer tot AI en bedrijfssystemen.

Geloof ons niet zomaar op ons woord

In ons Duitsland-brede netwerk van meer dan 800 IT-dienstverleners ondersteunt SIP ons bij het leveren van innovatieve en eigentijdse oplossingen voor MKB's. De eenvoudige implementatie biedt de gebruiker vele voordelen en de beste resultaten op het gebied van interne compliance. Ook onze marketingpartners waarderen de service en ondersteuning die SIP biedt.
SIP heeft onze verwachtingen van compliance management software overtroffen. De oplossing kenmerkt zich door een intuïtieve gebruikersinterface en eenvoudige implementatie, waardoor we de software snel operationeel kregen zonder onze bedrijfsprocessen te onderbreken. Het team is altijd beschikbaar en reageert snel en deskundig op vragen.
We zijn verheugd een sterke partner als SIP aan onze zijde te hebben om ons te helpen de integriteit van ons bedrijf te handhaven.
EU NIS2-richtlijnMarkus Scheibenzubler, Algemeen Directeur, CRC Technology

Met SIP hebben we onze klanten kunnen helpen met een intuïtieve en snel implementeerbare oplossing. De implementatie van de oplossing van SIP verliep altijd soepel en zonder onderbreking van bedrijfsprocessen. We willen de uitstekende ondersteuning met snelle reactietijden benadrukken, waardoor de oplossing snel gebruikt kan worden. Wij danken SIP voor de succesvolle samenwerking en kijken ernaar uit om ook in de toekomst met hen samen te werken.

Wij zien het SIP-klokkenluiderssysteem als een kans om onze bedrijfscultuur te promoten en ons te presenteren als aantrekkelijke werkgever in een competitieve omgeving. De implementatie van SIP’s oplossing verliep vlot en zonder onderbreking van de bedrijfsprocessen. Dit leidde tot een snelle realisatie van de voordelen van de software en voldoen aan de nieuwe regelgeving.

Veelgestelde vragen

Welke tools ondersteunen NIS2-naleving op het gebied van cybersecurity in Duitsland?

Smart Integrity Platform ondersteunt NIS2-naleving voor Duitse organisaties die onder de NIS2UmsuCG (NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz) vallen, die op 6 december 2025 van kracht werd. Het platform automatiseert BSI-registratiestromen, incidentrapportage en alle 10 beveiligingsmaatregelen van Artikel 21.

Is NIS2 van toepassing op bedrijven in Spanje en Oostenrijk?

Ja. NIS2 is van toepassing in alle EU-lidstaten, inclusief Spanje (omgezet via nationale wetgeving) en Oostenrijk. Essentiële entiteiten in de sectoren energie, gezondheidszorg, bankwezen, digitale infrastructuur en transport in beide landen moeten voldoen aan alle NIS2-verplichtingen, inclusief de vereisten voor vroegtijdige waarschuwing binnen 24 uur en melding van incidenten binnen 72 uur.

Wat is de beste NIS2-compliance-software voor Europese bedrijven?

Het Smart Integrity Platform biedt end-to-end automatisering voor NIS2-naleving — van de beoordeling van de toepasselijkheid en gap-analyse tot incidentmelding en beveiliging van de toeleveringsketen. Het ondersteunt organisaties in Duitsland, Oostenrijk, Spanje, het Verenigd Koninkrijk en meer dan 30 andere landen, waarbij de nalevingsgegevens worden gehost op ISO 27001-gecertificeerde servers in Duitsland.

Wanneer werd NIS2 van kracht?

De NIS2-richtlijn is op 16 januari 2023 in werking getreden. De lidstaten hadden tot 17 oktober 2024 de tijd om de richtlijn om te zetten. In maart 2026 had het merendeel de omzetting voltooid, hoewel sommige lidstaten (Frankrijk, Nederland, Spanje) nog bezig zijn met de laatste afhandeling.

Hoeveel sectoren dekt NIS2?

NIS2 heeft betrekking op 18 kritieke sectoren, tegenover 7 in de oorspronkelijke NIS-richtlijn. Hiertoe behoren onder meer energie, gezondheidszorg, vervoer, het bankwezen, digitale infrastructuur, de verwerkende industrie, de voedingsmiddelenindustrie, de chemische industrie en onderzoek.

Hoeveel bedragen de boetes voor NIS2?

Essentiële entiteiten: tot €10M of 2% van de wereldwijde omzet. Belangrijke entiteiten: tot €7M of 1,4%. Bovendien kunnen leidinggevenden op grond van artikel 20 persoonlijk aansprakelijk worden gesteld en een tijdelijk bestuursverbod opgelegd krijgen.

Wat is de NIS2 24-uursregel?

Onder Artikel 23 moeten de bij de regeling betrokken entiteiten uiterlijk 24 uur nadat zij zich bewust worden van een significant incident, een vroege waarschuwing indienen bij hun nationale CSIRT, gevolgd door een gedetailleerde melding binnen 72 uur en een eindrapport binnen een maand.

Is de Duitse NIS2-wetgeving actief?

Ja. De NIS2UmsuCG werd op 6 december 2025 zonder overgangsperiode van kracht. Het registratieportaal van het BSI ging live op 6 januari 2026. Ongeveer 29.500 Duitse entiteiten vallen nu onder de reikwijdte, een stijging van 4.500 onder het oude regime.

Vervangt NIS2 ISO 27001?

Nee. ISO 27001 blijft een vrijwillige norm. NIS2 is bindende EU-wetgeving. Ze overlappen elkaar voor ongeveer 80%, waardoor ISO 27001 een stevige basis vormt — maar dat betekent niet automatisch dat aan de NIS2-voorschriften wordt voldaan.

Moet ik DORA ook volgen als ik aan NIS2 voldoe?

Financiële instellingen die onder DORA vallen, zijn op grond van het lex specialis-beginsel over het algemeen vrijgesteld van overlappende NIS2-bepalingen. Toch kunnen sommige organisatorische vereisten nog steeds van toepassing zijn.

Bouw uw aangepaste compliance-stack

Voeg naadloos extra modules toe in slechts 7 minuten.

Alles is verbonden in één GRC-tool.

  • AML Software

  • EU NIS2-richtlijn

  • Klokkenluiderssoftware

  • AI-bestuur en Risicobeheer

Nuttige links

NIS2-richtlijn (EU) 2022/2555

Volledige tekst van de NIS2-richtlijn al op de pagina gekoppeld — ideaal voor de sectie Nuttige Links

  • eur-lex.europa.eu

Klaar om de naleving van de NIS2 te vereenvoudigen?

Zie hoe SIP Artikel 21, incidentrapportage en supply chain security automatiseert — alles in één AI-platform.