Kennisbank / 1. Moet ik iets met NIS2?

Wanneer is NIS2 verplicht? Inwerkingtreding en deadlines

De Europese NIS2-richtlijn is definitief; lidstaten moesten haar vóór 17 oktober 2024 omzetten. Nederland heeft die deadline niet gehaald en implementeert NIS2 via de Cyberbeveiligingswet (Cbw), die nog in het wetgevingstraject zit. Zolang de Cbw niet in werking is getreden, gelden de verplichtingen in Nederland formeel nog niet. Na inwerkingtreding is geen lange overgangstermijn te verwachten, terwijl voorbereiding doorgaans 6 tot 12 maanden vraagt. Wie nu begint, loopt dus niet voor maar op schema.

De tijdlijn op een rij

  • December 2022: NIS2-richtlijn gepubliceerd in het Publicatieblad van de EU
  • 17 oktober 2024: uiterste omzettingsdatum voor lidstaten; Nederland heeft die niet gehaald
  • Nu: wetsvoorstel Cyberbeveiligingswet in parlementaire behandeling; controleer de actuele stand op rijksoverheid.nl
  • Inwerkingtreding Cyberbeveiligingswet: vanaf dat moment gelden zorgplicht (Art. 21), meldplicht (Art. 23) en bestuurdersplichten (Art. 20)
  • Na inwerkingtreding: registratieplicht bij de toezichthouder en start van toezicht

Is NIS2 verplicht voor mijn organisatie?

NIS2 is verplicht voor organisaties in de 18 aangewezen sectoren die minimaal middelgroot zijn. Of dat voor u geldt, leest u in valt mijn bedrijf onder NIS2. Valt u er niet onder, maar levert u aan NIS2-plichtige klanten, dan krijgt u via contracten toch met de eisen te maken; zie ketenbeveiliging onder NIS2.

Gratis NIS2 nulmeting

Bepaal of NIS2 voor u verplicht is en hoeveel werk er nog ligt.

Start de scan

Waarom niet wachten op de definitieve datum?

De maatregelen uit Art. 21 vragen maanden voorbereiding: risicoanalyse, back-upinrichting, meldprotocol, leverancierscontracten en bestuurderstraining. Toezichthouders verwachten bovendien dat organisaties vanaf dag één aantoonbaar werken aan naleving. Een realistische planning vindt u in het NIS2-stappenplan van 90 dagen.

Wat moet direct na inwerkingtreding geregeld zijn?

  • Registratie bij de bevoegde autoriteit
  • Een werkend meldproces voor significante incidenten binnen 24 uur
  • Een door de directie goedgekeurd pakket risicobeheersmaatregelen
  • Inzicht in de status van de tien maatregelen uit Art. 21

Praktijkvoorbeeld

Een ICT-dienstverlener met 70 medewerkers wachtte op de definitieve wetstekst. Toen een grote zorgklant in de aanbesteding om NIS2-bewijs vroeg, ontbrak een meldprotocol en een leveranciersbeleid. Met een nulmeting en een 90-dagenplan kon hij binnen een kwartaal alsnog aantoonbaar voldoen aan de klanteisen.

Veelgestelde vragen

Vanaf de inwerkingtreding van de Cyberbeveiligingswet. De Europese omzettingsdeadline was 17 oktober 2024; controleer de actuele datum bij de Rijksoverheid.

Lees ook in "Moet ik iets met NIS2?"