Zoekt u een gecertificeerde beveiligingspartner? Bekijk onze Cyber Defence & Threat Exposure-dienst →
Welke Organisaties Vallen Onder NIS2?
NIS2 onderscheidt 'essentiële entiteiten' (voorheen 'aanbieders van essentiële diensten') en 'belangrijke entiteiten' — een nieuwe categorie die veel middelgrote organisaties voor het eerst in scope brengt. Essentiële entiteiten omvatten energieleveranciers, transport- en logistieke operators, watervoorzieningsbedrijven, financiële marktinfrastructuur, zorginstellingen, aanbieders van digitale infrastructuur en bepaalde overheidsinstanties. Belangrijke entiteiten omvatten post- en koeriersdiensten, afvalbeheer, chemiebedrijven, voedselverwerkers, digitale dienstverleners en productiebedrijven boven bepaalde drempelwaarden.
Nederlandse organisaties in de logistieke sector — Rotterdamse havenoperators, distributiecentra, expediteurs — vallen direct in scope. Hetzelfde geldt voor bedrijven die digitale diensten grensoverschrijdend aanbieden, technologiebedrijven met EU-infrastructuur, en organisaties in de toeleveringsketen van essentiële entiteiten. Als uw sector wordt vermeld en u 50+ medewerkers heeft of een jaaromzet boven €10 miljoen, ga er dan van uit dat u in scope valt.
Kernbeveiligingsverplichtingen Onder NIS2
NIS2 verplicht een risicogebaseerde aanpak in plaats van voorgeschreven controles. Artikel 21 specificeert echter de minimummaatregelen die organisaties moeten hebben: beleid voor risicoanalyse en informatiesysteembeveiliging; incidentafhandelingsprocedures; bedrijfscontinuïteit en crisismanagement (back-upbeheer, disaster recovery, BCDR-planning); supply chain beveiliging voor directe leveranciers en dienstverleners; beveiliging bij de verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen; beleid voor de effectiviteit van cyberbeveiligingsmaatregelen; basishygiëne voor cyberveiligheid en cyberbeveiligingstraining; beleid en procedures voor het gebruik van cryptografie; HR-beveiliging, toegangscontrolbeleid en activabeheer; gebruik van multifactorauthenticatie.
Cruciaal: NIS2 beperkt 'beveiliging' niet tot cyber. Fysieke toegangscontroles, personeelsbeveiliging en omgevingsbeveiliging vallen expliciet binnen de risicobeheervereisten. Een organisatie met robuuste cyberpositie maar zwakke fysieke beveiliging — ongecontroleerde serverruimtetoegang, geen screening van schoonmaak- of onderhoudspersoneel — is niet-conform.
De NIS2 Meldplicht
De meldplicht van NIS2 is strenger en sneller dan de voorganger. Organisaties moeten de bevoegde autoriteit (in Nederland: het NCSC voor essentiële entiteiten, sectorspecifieke toezichthouders voor belangrijke entiteiten) binnen 24 uur na bewustwording van een significant incident in kennis stellen (een 'vroege waarschuwing'). Een volledigere melding volgt binnen 72 uur. Een eindrapport, inclusief oorzaakanalyse en genomen maatregelen, is binnen één maand vereist.
Een 'significant incident' is een incident dat ernstige operationele verstoring van diensten, financieel verlies voor de entiteit, of aanzienlijke schade aan andere personen veroorzaakt of kan veroorzaken. Deze drempel is breed genoeg om de meeste ransomware-aanvallen, grote datalekken, aanhoudende DDoS-campagnes en fysieke inbraken die informatiesystemen compromitteren, te omvatten.
Fysieke Beveiliging en NIS2: Waar Mission Support Past
De fysieke beveiligingsvereisten van NIS2 zijn voor veel organisaties het minst voorbereide element. De richtlijn vereist dat toegang tot gebouwen, faciliteiten en informatiesystemen wordt gecontroleerd en dat fysieke dreigingen worden aangepakt. Voor Nederlandse logistieke operators, energie-infrastructuur en financiële instellingen betekent dit: toegangscontrolesystemen voor serverruimten, datacenters en netwerkkamers; screening van onderhouds- en schoonmaakpersoneel met fysieke toegang tot gevoelige ruimten; TSCM-sweeps om geplaatste afluisterapparatuur in directiekamers en executive-ruimten uit te sluiten; beveiligingsrijden en persoonsbeveiliging voor leidinggevenden.
Mission Support biedt de fysieke en operationele beveiligingslaag die een NIS2-compliant beveiligingsprogramma compleet maakt: personeelsscreening, toegangscontroladvisering, TSCM-sweeps en 24/7 respons. Neem contact op met een Mission Support-specialist om de fysieke beveiligingselementen van uw NIS2-nalevingsplan te bespreken.
Veelgestelde vragen
Wat is de NIS2-deadline voor Nederlandse organisaties?
De NIS2-richtlijn is in januari 2023 in werking getreden met een omzettingsdeadline van 17 oktober 2024. Nederland heeft NIS2 omgezet in nationale wetgeving via de Cyberbeveiligingswet. Organisaties in scope worden geacht nu te voldoen — er is geen overgangsperiode voor essentiële of belangrijke entiteiten.
Is NIS2 van toepassing op logistieke bedrijven in Nederland?
Ja. Transport en logistiek — waaronder wegvervoer, spoorvervoer, binnenvaart, maritiem transport en luchtvaart — worden vermeld als essentiële sectoren onder NIS2. Rotterdamse havenoperators, expediteurs en distributieoperators boven de drempelwaarden vallen direct in scope. NIS2 logistiek naleving vereist zowel cyber- als fysieke beveiligingsmaatregelen.
Wat zijn de boetes voor NIS2-niet-naleving?
Essentiële entiteiten riskeren maximale boetes van €10 miljoen of 2% van de totale wereldwijde jaaromzet (wat hoger is). Belangrijke entiteiten riskeren maximale boetes van €7 miljoen of 1,4% van de totale wereldwijde jaaromzet. Toezichthoudende autoriteiten kunnen ook herstelmaatregelen opleggen, bestuurders schorsen en openbare kennisgevingen van niet-naleving uitbrengen.
Hoe past fysieke beveiliging in NIS2-naleving?
NIS2 Artikel 21 vereist expliciet dat organisaties fysieke en omgevingsbeveiliging aanpakken als onderdeel van hun cyberbeveiligingsrisicobeheersmaatregelen. Dit omvat het controleren van fysieke toegang tot gebouwen met informatiesystemen, het screenen van personeel met fysieke toegang tot gevoelige ruimten, en bescherming tegen fysieke bedreigingen voor infrastructuur. TSCM-sweeps, toegangscontrole en personeelsscreening geven direct invulling aan de NIS2 fysieke beveiligingsvereisten.
