Wat is NIS2?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging, de opvolger van de eerste NIS-richtlijn uit 2016. Ze geldt voor veel meer sectoren, stelt strengere eisen en maakt bestuurders persoonlijk verantwoordelijk. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die in 2026 van kracht wordt. Het toezicht ligt bij sectorale toezichthouders zoals de RDI; het NCSC ondersteunt bij incidenten.
Val jij eronder?
De wet maakt onderscheid tussen essentiële en belangrijke entiteiten. Daaronder vallen onder meer:
- Energie, transport, drinkwater en afvalwater, bankwezen en financiële markten
- Zorg: ziekenhuizen, laboratoria, fabrikanten van medische hulpmiddelen
- Digitale infrastructuur en ICT-dienstverleners, waaronder managed service providers
- Overheid, post- en koeriersdiensten, afvalbeheer, chemie en voedselproductie
- Maakindustrie van onder andere elektronica, machines en voertuigen, en digitale aanbieders zoals online marktplaatsen
In de meeste sectoren geldt een ondergrens van 50 medewerkers of 10 miljoen euro omzet. Maar let op de keten: wie onder de wet valt, moet ook de beveiliging van leveranciers borgen. Een klein installatiebedrijf dat werkt voor een ziekenhuis of een energiebedrijf krijgt die eisen dus via het contract alsnog op het bord.
De drie plichten
- Zorgplicht — Passende maatregelen nemen op basis van een risicoanalyse: incidentafhandeling, continuïteit en back-ups, toegangsbeheer en MFA, netwerkbeveiliging, versleuteling, leveranciersbeleid en training.
- Meldplicht — Significante incidenten binnen 24 uur vooraankondigen, binnen 72 uur melden en binnen een maand afronden met een eindrapport.
- Bestuurlijke verantwoordelijkheid — Het bestuur moet de maatregelen goedkeuren, erop toezien en zich laten trainen. Bij nalatigheid kunnen bestuurders aansprakelijk worden gesteld.
Wat betekent dat concreet voor je netwerk?
De wet schrijft geen merken of producten voor, maar wel uitkomsten. Vertaald naar een UniFi-netwerk komt het neer op:
- Segmentatie — VLANs met firewallregels, zodat een besmette laptop niet bij de server of de productieapparatuur komt
- Toegangsbeheer — Persoonlijke beheerdersaccounts met MFA, geen gedeelde wachtwoorden, RADIUS of PPSK voor WiFi zodat je toegang per persoon kunt intrekken
- Detectie en logging — IDS/IPS ingeschakeld, meldingen naar een gemonitord adres, logs bewaard buiten het netwerk zelf
- Continuïteit — Configuratieback-ups, een UPS op de netwerkkast en bij voorkeur een tweede internetverbinding
- Patchbeleid — Firmware-updates volgens een vast ritme, met een testmoment en een rollback-plan
- Documentatie — Een actuele netwerktekening, een overzicht van wie waar toegang toe heeft en een incidentprocedure
- Leveranciers — Afspraken met je netwerkbeheerder over SLA, responstijden en incidentmelding
Begin hier
Laat je niet verlammen door de omvang. Begin met een nulmeting van je netwerk: wat staat er, wie kan erbij, wat is het risico? Pak daarna de grootste gaten eerst aan — meestal zijn dat gedeelde wachtwoorden, een plat netwerk zonder segmentatie en ontbrekende back-ups. Leg vast wat je hebt gedaan en waarom. NIS2 is geen eenmalig project maar een proces, en een goed gedocumenteerd netwerk is daarin de helft van het werk. Lees ook onze artikelen over netwerksegmentatie, Zero Trust, IDS/IPS en UniFi-back-ups.
Benieuwd waar jouw netwerk staat? Vraag een netwerkscan aan — wij beoordelen je huidige situatie en vertalen de wettelijke eisen naar een concreet actieplan.