Kennisbank › Compliance

NIS2 en security awareness: dit moet je regelen

NIS2 is de Europese cybersecurity-richtlijn die organisaties in aangewezen sectoren verplicht om hun digitale weerbaarheid aantoonbaar op orde te brengen. Security awareness training voor medewerkers is daarbij geen bijzaak maar een uitdrukkelijk onderdeel van de verplichte maatregelen.

Wat is NIS2?

NIS2 staat voor de tweede Netwerk- en Informatiebeveiligingsrichtlijn van de Europese Unie (richtlijn EU 2022/2555). Het is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016 en is een reactie op de sterk toegenomen cyberdreiging en de onderlinge afhankelijkheid van digitale diensten in Europa. Waar de eerste NIS-richtlijn zich beperkte tot een kleine groep aanbieders van essentiele diensten, verbreedt NIS2 de reikwijdte fors en scherpt de eisen aan.

Een richtlijn werkt niet rechtstreeks: elke EU-lidstaat moet NIS2 vertalen naar nationale wetgeving. In Nederland gebeurt dat via de Cyberbeveiligingswet (Cbw), die de huidige Wet beveiliging netwerk- en informatiesystemen vervangt. Het Nederlandse wetgevingstraject liep vertraging op ten opzichte van de oorspronkelijke Europese deadline van oktober 2024. Controleer daarom altijd de actuele status en de exacte inwerkingtredingsdatum van de Cyberbeveiligingswet voordat u conclusies trekt over harde deadlines.

Kern: NIS2 verplaatst cybersecurity van een IT-onderwerp naar een bestuursverantwoordelijkheid. Het bestuur is aansprakelijk, moet zelf getraind zijn en moet aantoonbaar toezien op de maatregelen, waaronder training van medewerkers.

Voor wie geldt NIS2?

NIS2 maakt onderscheid tussen twee categorieen organisaties, met vergelijkbare verplichtingen maar een verschillend toezichtregime:

Essentiele entiteiten

Organisaties in sectoren met een zeer hoge kritikaliteit, zoals energie, transport, bankwezen, financiele marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheid en ruimtevaart. Zij vallen onder proactief toezicht.

Belangrijke entiteiten

Organisaties in andere kritieke sectoren, zoals post- en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, productie van bepaalde goederen, digitale aanbieders en onderzoek. Zij vallen onder toezicht achteraf, bij aanwijzingen van overtreding.

In de meeste gevallen geldt daarnaast een omvangdrempel: NIS2 richt zich in principe op middelgrote en grote organisaties (grofweg vanaf vijftig medewerkers of meer dan tien miljoen euro jaaromzet). Voor sommige sectoren gelden echter uitzonderingen waarbij ook kleinere organisaties onder de richtlijn vallen, bijvoorbeeld omdat ze een unieke of kritieke rol vervullen. Of uw organisatie precies onder NIS2 valt, hangt af van sector, omvang en rol; laat dit bij twijfel juridisch toetsen.

Doorwerking naar toeleveranciers en het mkb

Ook als uw bedrijf zelf niet rechtstreeks onder NIS2 valt, ontkomt u er vaak niet aan. NIS2 verplicht entiteiten namelijk uitdrukkelijk om de beveiliging van hun toeleveringsketen te borgen. Grote opdrachtgevers vertalen die verplichting naar hun leveranciers: zij stellen contractuele eisen aan de cybersecurity van iedereen die toegang heeft tot hun systemen of data. Voor een mkb-bedrijf dat levert aan een ziekenhuis, energiebedrijf of overheidsinstelling betekent dit dat aantoonbare awareness training en heldere incidentafspraken steeds vaker een voorwaarde worden om de opdracht te mogen uitvoeren. Zie ook onze pagina over security awareness voor het mkb.

Welke eisen stelt NIS2 aan training en awareness?

NIS2 schrijft geen kant-en-klaar trainingsprogramma voor, maar benoemt awareness en training wel expliciet als onderdeel van de verplichte risicomaatregelen. Twee elementen zijn daarbij doorslaggevend:

  • Basale cyberhygiene en cybersecuritytraining voor medewerkers. De richtlijn rekent het aanleren van veilig digitaal gedrag - sterke wachtwoorden, meervoudige authenticatie, het herkennen van phishing en het correct melden van incidenten - tot de maatregelen die organisaties moeten treffen.
  • Training en verantwoordelijkheid van het bestuur. Bestuurders en leidinggevenden moeten de cybersecuritymaatregelen goedkeuren, erop toezien en zelf training volgen zodat zij risico's kunnen inschatten. Cybersecurity is onder NIS2 nadrukkelijk een directieverantwoordelijkheid geworden.

In de praktijk betekent dit dat u moet kunnen aantonen dat medewerkers structureel worden getraind en dat het bewustzijn wordt gemeten en onderhouden. Een eenmalige presentatie volstaat niet: toezichthouders en auditors kijken naar een doorlopend, herhaalbaar programma met registratie van deelname en voortgang. Een goede security awareness training levert precies die bewijslast op.

Let op: NIS2 schrijft geen specifieke trainingsvorm of frequentie voor, maar hanteert het principe van proportionaliteit. De maatregelen moeten passen bij de omvang van uw organisatie en de risico's die u loopt. Een klein bedrijf hoeft dus niet hetzelfde programma te draaien als een energiebedrijf, maar moet wel kunnen onderbouwen waarom de gekozen aanpak passend is. Documenteer daarom niet alleen dat u traint, maar ook waarom u voor die vorm en frequentie heeft gekozen.

Wat gebeurt er als je niet voldoet?

NIS2 geeft toezichthouders stevige bevoegdheden en koppelt daar forse sancties aan. De richtlijn noemt onder meer:

Boetes

Voor essentiele entiteiten tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet - steeds het hoogste van de twee bedragen.

Bestuurdersaansprakelijkheid

Bestuurders kunnen persoonlijk verantwoordelijk worden gehouden voor tekortkomingen. Toezichthouders kunnen in het uiterste geval een tijdelijk bestuursverbod opleggen.

Toezichtmaatregelen

Denk aan audits, bindende aanwijzingen, waarschuwingen en het openbaar maken van overtredingen. De exacte invulling volgt uit de nationale Cyberbeveiligingswet.

Reputatie- en ketenschade

Naast juridische gevolgen leidt niet-naleven tot verloren opdrachten wanneer opdrachtgevers hun leveranciers op NIS2-conformiteit toetsen.

De precieze hoogte, procedure en handhaving van sancties in Nederland worden geregeld via de Cyberbeveiligingswet. Beschouw bovenstaande bedragen als de kaders uit de Europese richtlijn en controleer de actuele nationale uitwerking.

Stappenplan om aan NIS2 te voldoen

Een praktische route om richting NIS2-conformiteit te werken, met awareness als vast onderdeel:

  1. Bepaal of en hoe NIS2 op u van toepassing is. Breng sector, omvang en uw rol in de keten in kaart. Val u er direct onder, of indirect via uw opdrachtgevers? Leg dit vast en laat het bij twijfel juridisch toetsen.
  2. Voer een risicoanalyse uit. Breng uw belangrijkste digitale processen, data en kwetsbaarheden in kaart. Dit is de basis voor alle verdere maatregelen.
  3. Beleg verantwoordelijkheid bij het bestuur. Zorg dat directie en management de maatregelen goedkeuren, erop toezien en zelf training volgen. Documenteer dit.
  4. Neem technische en organisatorische maatregelen. Denk aan meervoudige authenticatie, back-ups, toegangsbeheer, incidentafhandeling en beveiliging van de toeleveringsketen.
  5. Start een doorlopend awareness-programma. Train medewerkers structureel in het herkennen van phishing en veilig digitaal gedrag, en meet het effect met bijvoorbeeld phishing simulaties. Registreer deelname en voortgang als bewijslast.
  6. Richt incidentmelding in. NIS2 kent strakke meldtermijnen. Zorg dat medewerkers weten hoe en waar zij een incident melden en dat uw organisatie tijdig kan rapporteren aan de toezichthouder.
  7. Evalueer, herhaal en documenteer. Compliance is geen momentopname. Herhaal trainingen en metingen periodiek en houd de documentatie actueel voor audits.

NIS2, ISO 27001 en AVG: hoe verhouden ze zich?

NIS2 staat niet op zichzelf. Veel organisaties hebben al te maken met andere kaders voor informatiebeveiliging en privacy, en het goede nieuws is dat die elkaar grotendeels versterken. Wie zijn zaken op een van deze terreinen op orde heeft, is al een heel eind op weg met de andere.

ISO 27001

De internationale standaard voor informatiebeveiliging vraagt om een managementsysteem (ISMS) met risicoanalyse, maatregelen en bewustzijnstraining. Veel van wat ISO 27001 vereist, sluit direct aan op de NIS2-verplichtingen. Een bestaande ISO-certificering vormt een sterke basis voor NIS2-conformiteit.

AVG / GDPR

De privacywetgeving verplicht "passende technische en organisatorische maatregelen" om persoonsgegevens te beschermen. Awareness training is daar een directe invulling van. Bij een datalek kijkt de toezichthouder of die maatregelen aantoonbaar zijn getroffen - precies waar ook NIS2 om vraagt.

Het verschil zit vooral in de invalshoek. De AVG draait om de bescherming van persoonsgegevens, ISO 27001 is een vrijwillige standaard die u laat certificeren, en NIS2 is wetgeving met verplicht toezicht en sancties voor aangewezen sectoren. Voor het onderdeel mens - bewustzijn en training - wijzen ze echter allemaal dezelfde kant op: medewerkers moeten dreigingen herkennen en weten hoe te handelen, en u moet dat kunnen aantonen. Eén doordacht awareness-programma bedient daarom in de praktijk alle drie de kaders tegelijk, wat dubbel werk voorkomt en de investering efficienter maakt.

Hoe Lumyo hierbij helpt

Lumyo richt zich op het onderdeel van NIS2 waar de meeste organisaties de grootste winst kunnen boeken: de mens. Wij helpen u de awareness-eisen aantoonbaar in te vullen met:

  • Interactieve security awareness training die medewerkers leert phishing en social engineering te herkennen
  • Realistische phishing simulaties om het bewustzijn te meten en verbetering aan te tonen
  • Registratie van deelname en voortgang, zodat u de training kunt aantonen bij audits
  • Een doorlopend programma in plaats van een eenmalige sessie, passend bij de NIS2-gedachte
  • Aandacht voor het bestuur, zodat leidinggevenden hun eigen trainingsverplichting invullen

Wilt u weten hoe awareness past in een bredere aanpak? Lees ook hoe u een cybersecurity awareness cultuur opbouwt. Lumyo levert geen juridisch compliance-advies, maar zorgt dat het menselijke deel van uw NIS2-maatregelen concreet en aantoonbaar op orde komt.

Bespreek uw situatie Security awareness training

Veelgestelde vragen over NIS2

Wat is NIS2 in het kort?

NIS2 is een Europese richtlijn die de digitale weerbaarheid van organisaties in aangewezen sectoren moet vergroten, met verplichte maatregelen, incidentmelding en training. In Nederland geimplementeerd via de Cyberbeveiligingswet; controleer de actuele status.

Voor wie geldt NIS2?

Voor middelgrote en grote organisaties in aangewezen sectoren (essentiele en belangrijke entiteiten) en, indirect, voor hun toeleveranciers via keteneisen.

Verplicht NIS2 security awareness training?

Ja. Cyberhygiene en cybersecuritytraining horen bij de vereiste maatregelen, en het bestuur moet zelf training volgen en toezien op de uitvoering.

Wat zijn de mogelijke boetes onder NIS2?

Tot 10 miljoen euro of 2% van de omzet voor essentiele entiteiten en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten, met mogelijke persoonlijke aansprakelijkheid van bestuurders.

Geldt NIS2 ook voor mijn mkb-bedrijf als toeleverancier?

Vaak wel, indirect. Opdrachtgevers die onder NIS2 vallen, stellen beveiligingseisen aan hun leveranciers, waaronder aantoonbare awareness training.