NIS2-richtlijn en crisismanagement: wat uw organisatie moet regelen

Sinds de implementatie van de NIS2-richtlijn in Nederland gelden voor duizenden organisaties nieuwe, aangescherpte verplichtingen op het gebied van digitale weerbaarheid en crisisvoorbereiding. De richtlijn gaat verder dan cybersecurity alleen: ze vereist aantoonbare organisatorische maatregelen – inclusief een werkend crisismanagement.

In dit artikel leggen we uit wat de NIS2-richtlijn betekent, wie eronder valt, wat er specifiek van uw crisismanagement wordt verwacht en hoe u als organisatie kunt voldoen aan de NIS2-verplichtingen.

Wat is de NIS2-richtlijn?

De NIS2-richtlijn (Network and Information Security Directive 2) is een Europese richtlijn die minimumvereisten stelt aan de cybersecurity en digitale weerbaarheid van organisaties in kritieke sectoren. Ze vervangt de eerdere NIS-richtlijn uit 2016 en vergroot het toepassingsbereik aanzienlijk: meer sectoren, meer organisaties, strengere eisen.

In Nederland is NIS2 geïmplementeerd via de Wet beveiliging netwerk- en informatiesystemen (Wbni) en de bijbehorende besluiten. De toezichthouders wisselen per sector (o.a. NCSC, RDI, NZa, DNB, ACM).

Wie valt onder NIS2?

De NIS2-richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten.

Essentiële entiteiten

Grote organisaties (≥ 250 medewerkers of ≥ €50 mln omzet) in sectoren zoals energie, transport, bankwezen, drinkwater, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening en overheid.

Belangrijke entiteiten

Middelgrote organisaties (≥ 50 medewerkers of ≥ €10 mln omzet) in aanvullende sectoren: post- en koeriersdiensten, afvalstoffenbeheer, chemische industrie, levensmiddelen, maakindustrie en digitale aanbieders.

Wat vraagt NIS2 van uw crisismanagement?

De NIS2-richtlijn vereist niet alleen technische beveiligingsmaatregelen – ze stelt ook expliciete eisen aan de organisatorische crisisvoorbereiding.

1. Beleid voor incidentbeheer en bedrijfscontinuïteit

Organisaties moeten een gedocumenteerd beleid hebben voor het omgaan met (cyber)incidenten, inclusief een Business Continuity Plan (BCP). Dit omvat gedefinieerde Recovery Time Objectives (RTO) en Recovery Point Objectives (RPO), back-upbeheer en uitwijkscenario’s voor kritieke systemen.

2. Risicoanalyse en risicobeheersing

NIS2 vereist een systematische risicoanalyse die alle relevante dreigingen identificeert en beoordeelt. De analyse moet periodiek worden bijgewerkt en aantoonbaar zijn vastgesteld door de directie.

3. Crisiscommunicatie en meldplicht

Bij significante incidenten geldt een meldplicht bij de bevoegde toezichthouder:

  • Vroegtijdige waarschuwing: binnen 24 uur na ontdekking
  • Incidentmelding: binnen 72 uur (met eerste beoordeling en genomen maatregelen)
  • Eindrapport: binnen één maand (met grondige analyse en structurele maatregelen)

4. Crisisteam en responscapaciteit

NIS2 vereist dat organisaties beschikken over een adequate responscapaciteit: een crisisteam met heldere rollen, beslissingsbevoegdheden en escalatieprocedures voor cyberincidenten.

5. Toeleveranciersbeveiliging

Uw crisisvoorbereiding moet ook de risico’s van uw leveranciersketen omvatten. NIS2 vereist dat u de beveiligingspraktijken van kritieke leveranciers beoordeelt en contractueel borgt dat zij bij incidenten tijdig melden.

6. Bewustzijn en training

Medewerkers en management moeten voldoende opgeleid zijn in cybersecurity en crisisrespons. NIS2 stelt expliciet dat de directie persoonlijk verantwoordelijk is voor naleving.

De link tussen NIS2 en BCM

Business Continuity Management (BCM) en NIS2-compliance zijn nauw verbonden. Een goed ingericht BCM-systeem – conform ISO 22301 – voldoet aan het overgrote deel van de NIS2-eisen voor bedrijfscontinuïteit en incidentbeheer. Als uw organisatie al beschikt over een BCM-programma, is de stap naar NIS2-compliance kleiner dan u denkt.

Wat zijn de sancties bij niet-naleving?

  • Essentiële entiteiten: maximaal €10 miljoen of 2% van de mondiale jaaromzet
  • Belangrijke entiteiten: maximaal €7 miljoen of 1,4% van de mondiale jaaromzet

Naast boetes kunnen toezichthouders bindende aanwijzingen opleggen, audits uitvoeren en leidinggevenden persoonlijk aansprakelijk stellen.

Eerste stappen naar NIS2-compliance

  1. Stel vast of uw organisatie onder NIS2 valt – controleer sector, omvang en kritikaliteit
  2. Voer een gap-analyse uit – vergelijk uw huidige maatregelen met de NIS2-vereisten
  3. Stel een crisisplan op of actualiseer het bestaande – inclusief incidentrespons, communicatieprotocollen en herstelprocedures
  4. Stel een crisisteam samen – met heldere rollen en beslissingsbevoegdheden
  5. Oefen – test uw crisisrespons met een tabletop- of functionele oefening
  6. Registreer bij de bevoegde toezichthouder

Hoe de Nederlandse Academie voor Crisismanagement helpt

Wij begeleiden organisaties bij NIS2-compliance vanuit crisismanagement en bedrijfscontinuïteit: NIS2 gap-analyse, crisisplan ontwikkeling, inhouse trainingen gericht op cyberincidenten, tabletop-oefeningen en een onafhankelijke crisisgereedheid audit.

Neem contact op voor een vrijblijvend gesprek →

Conclusie: NIS2 dwingt tot aantoonbare crisisparaatheid

De NIS2-richtlijn is meer dan een compliance-verplichting. Ze dwingt organisaties ertoe hun crisisparaatheid aantoonbaar te maken – niet alleen op papier, maar in de praktijk. Organisaties die serieus werk maken van NIS2-compliance zijn beter voorbereid op echte incidenten, herstellen sneller en beschermen hun medewerkers en klanten effectiever.