NIS2

NIS2 is niet één wet. Het zijn er 27.

De richtlijn bepaalt de vorm. Jouw lidstaat schrijft de wet die je echt bindt, kiest de termijnen, wijst de toezichthouder aan en bepaalt bij welk register je je meldt. Precies daar houdt generieke NIS2-software op nuttig te zijn. Wij zijn begonnen met de Poolse omzetting, in het Pools, en zeggen er gewoon bij wat dat voor de rest betekent.

Bekijk ISO 27001
Tien maatregelgebieden als controls Bewijs uit je eigen stack Polen eerst, in het Pools

AuditBadger kost $250 per maand, vast, zonder kosten per gebruiker. NIS2-ondersteuning is early access en we zetten het aan na een gesprek.

01 / Wie het raakt

Essentieel, belangrijk, of echt buiten beeld

NIS2 deelt organisaties in twee klassen in, vooral op sector en omvang. Aan de beveiligingsmaatregelen verandert die klasse weinig. Wat verandert is hoe strak er toezicht is en wat een toezichthouder mag doen vóórdat er iets misgaat, in plaats van alleen erna.

Essentiële entiteiten

Groot, in een kritieke sector

Meestal grote organisaties in de sectoren uit bijlage I: energie, transport, bankwezen, zorg, water, digitale infrastructuur, ICT-servicebeheer, overheid en ruimtevaart. Groot betekent doorgaans 250 medewerkers of meer, of meer dan 50 miljoen euro omzet.

  • Toezicht ook zonder voorafgaand incident
  • Audits en inspecties die een toezichthouder kan eisen
  • Hogere maximumboetes zodra je nationale wet ze toepast
  • De leiding keurt de maatregelen goed en is persoonlijk aanspreekbaar
Belangrijke entiteiten

Middelgroot, of een sector uit bijlage II

Middelgrote organisaties uit bijlage I, plus middelgrote en grote uit bijlage II: post, afval, chemie, voeding, maakindustrie, digitale aanbieders en onderzoek. Middelgroot betekent doorgaans 50 medewerkers of meer, of meer dan 10 miljoen euro omzet.

  • Dezelfde maatregelgebieden uit artikel 21
  • Toezicht vooral als er aanwijzingen zijn dat er iets mis is
  • Lagere maximumboetes
  • Nog steeds geregistreerd, nog steeds dezelfde meldtermijnen
De uitzonderingen die mensen missen

Omvang is niet de hele toets. Sommige organisaties vallen eronder hoe klein ze ook zijn, waaronder aanbieders van openbare elektronische communicatienetwerken en -diensten, DNS-aanbieders, registers voor topleveldomeinen en vertrouwensdienstverleners. Een internetaanbieder van één persoon zit erin. Net als wie in eigen land de enige aanbieder van een kritieke dienst is. Lidstaten kunnen bovendien entiteiten afzonderlijk aanwijzen, en meerdere hebben de sectorlijst uitgebreid boven het minimum. Check de lijst van je eigen land voordat je aanneemt dat je erbuiten valt.

02 / Data

De Europese data zijn geschiedenis. De jouwe zijn nationaal

De mijlpalen van de richtlijn liggen achter ons. Wat nog voor je ligt staat in de wet van je lidstaat, en daar lopen de termijnen uiteen. Hieronder de Europese tijdlijn, en daarna Polen als uitgewerkt voorbeeld, want die omzetting hebben we als eerste gebouwd.

  • De richtlijn trad in werking

    Richtlijn (EU) 2022/2555 verving de oorspronkelijke NIS-richtlijn, verbreedde de sectoren fors en legde verantwoordelijkheid bij de leiding.

  • Omzettingstermijn

    Lidstaten hadden dan nationale wetgeving moeten hebben. Veel landen haalden dat niet, en daarom is de nuttige vraag wat jouw land heeft aangenomen, en wanneer.

  • Nationale lijsten

    Lidstaten moesten hun lijsten van essentiële en belangrijke entiteiten opstellen. In de praktijk kwamen veel organisaties zo pas te weten dat ze eronder vielen.

  • Polen: wijzigingswet van kracht

    De Poolse omzetting kwam via de wet op het nationale cyberbeveiligingssysteem, gepubliceerd als Dz.U. 2026 poz. 252. Alle Poolse termijnen hieronder tellen vanaf hier.

  • Polen: managementsysteem moet staan

    Het managementsysteem voor informatiebeveiliging en de operationele plichten eromheen, plus verplichte incidentmelding via het nationale systeem S46.

  • Polen: eerste audits en boetes worden mogelijk

    Eerste audits voor essentiële entiteiten, daarna minstens elke drie jaar. Diezelfde dag eindigt het moratorium op de nieuwe boetes. We noemen het omdat aanlooptijd nuttig is om te weten, niet omdat een deadline een verkoopargument is.

Als je niet in Polen zit

De catalogus, het verzamelen van bewijs en het genereren van documenten werken hetzelfde voor elke nationale omzetting, want artikel 21 is de gedeelde vorm. Wat nog ontbreekt zijn de indelingsregels, registratieplichten en meldroutes van jouw land als data gemodelleerd, zoals we dat voor Polen deden. Zeg welk land je nodig hebt en je krijgt een echt antwoord over timing, geen misschien.

03 / De maatregelen

Wat artikel 21 werkelijk vraagt

Tien maatregelgebieden, plus de meldplichten die ernaast staan. Het leest als een kortere, directere ISO 27001, wat geen toeval is en goed nieuws als je ISO al hebt gedaan.

21(2)(a)

Risicoanalyse en beleid

Een vastgelegde omgang met risico, en beveiligingsbeleid dat daaruit volgt in plaats van uit een sjabloon.

21(2)(b)

Incidentbehandeling

Detectie, respons, vastlegging, en het proces dat uiteindelijk een rapport oplevert dat een toezichthouder accepteert.

21(2)(c)

Continuïteit en crisisbeheer

Bedrijfscontinuïteit, back-upbeheer, herstel na calamiteiten, en wie tijdens een slechte week wat beslist.

21(2)(d)

Beveiliging van de toeleveringsketen

Beveiliging in je directe leveranciersrelaties, inclusief de specifieke kwetsbaarheden van elke leverancier.

21(2)(e)

Veilige inkoop en ontwikkeling

Beveiliging bij inkoop, ontwikkeling en onderhoud, inclusief omgang met en openbaarmaking van kwetsbaarheden.

21(2)(f)

Effectiviteit meten

Beleid en procedures om te toetsen of je maatregelen echt werken. Precies het stuk dat de meeste programma's overslaan.

21(2)(g)

Cyberhygiëne en training

Basispraktijken en awarenesstraining, voor iedereen en niet alleen voor het securityteam.

21(2)(h)

Cryptografie

Beleid over cryptografie en, waar passend, versleuteling. Opgeschreven, niet verondersteld.

21(2)(i)

Personeel, toegang, assets

Personeelsbeveiliging, toegangsbeleid, en weten wat je eigenlijk bezit.

21(2)(j)

MFA en beveiligde communicatie

Multifactor- of continue authenticatie, beveiligde spraak, video en tekst, en beveiligde noodcommunicatie.

artikel 23

De meldtermijnen

Vroegtijdige waarschuwing binnen 24 uur nadat je ervan weet, melding binnen 72 uur, eindrapport binnen een maand.

artikel 20

Verantwoordelijkheid van de leiding

Bestuursorganen keuren de risicomaatregelen goed, zien toe op de uitvoering, kunnen worden aangesproken en moeten zelf training volgen.

Tien maatregelgebieden 24 en 72 uur Leiding met naam en toenaam De rest vult je nationale wet in
04 / Wat meetelt

Met ISO 27001 is het meeste hiervan administratie

Artikel 21 heeft de vorm van ISO 27001. Niet identiek, en zeker geen vrijbrief, maar de overlap is groot genoeg dat het eerlijke werk mappen en gaten dichten heet, niet opnieuw beginnen.

Telt direct mee
  • Risicoanalyse, risicoregister en behandelplan
  • Beleid, trainingsregistraties en toegangsreviews die je toch al bijhoudt
  • Back-ups, MFA, assetinventaris en kwetsbaarhedenbeheer, met bewijs uit je eigen stack
  • Leveranciersbeoordelingen, als je die al uitvoert
  • In AuditBadger tellen 25 gedeelde subcontrols tegelijk mee voor SOC 2, ISO 27001 en NIS2
Echt nieuw werk
  • Registratie bij je nationale autoriteit en die gegevens actueel houden
  • Incidentmelding op wettelijke termijnen, via het systeem van je land en niet per mail
  • Getroffen gebruikers informeren over significante incidenten en ernstige dreigingen
  • Goedkeuring door de leiding en training van de leiding als benoemde, vastgelegde plicht
  • Alles wat jouw lidstaat er bovenop heeft gelegd, en dat kan niemand voor je raden
Eén rechtzetting die de moeite waard is

Een ISO 27001 certificaat maakt je niet automatisch NIS2-conform, en in Polen staat er in de aangenomen wet uitdrukkelijk geen vermoeden van conformiteit, hoeveel pagina's online ook het tegendeel beweren. Zie ISO als een versneller die het grootste deel van het werk wegneemt, niet als een vrijstelling. Onze dekkingsweergave van ISO naar NIS2 is onze eigen mapping en het product zegt dat er ook bij.

05 / Wat we vandaag doen

Eerlijke scope, meteen vooraan

We verliezen liever een klant die we niet kunnen bedienen dan dat we hem winnen en het later moeten uitleggen. Dus dit bestaat, en het volgende blok is wat niet bestaat.

Framework

Een NIS2-controlcatalogus, geen pdf-pakket

De maatregelgebieden uitgewerkt tot controls met eigenaren, bewijs en status, zodat het programma leeft in plaats van een map te zijn die iemand vlak voor de audit bijwerkt.

Polen

De Poolse omzetting, in het Pools

Dertig maatregelen in tien gebieden, 75 uitgewerkte subpunten, elk met verwijzing naar het artikel, geschreven vanuit de Poolse wettekst in plaats van vertaald uit het Engels. Plus indeling, verplichtingenkalender en een Poolse documentwizard.

Bewijs

Bewijs uit systemen die je al draait

Meer dan 120 automatische checks over 12 integraties voeden de maatregelen: MFA, back-ups, versleuteling, logging, apparaatstatus, afgeronde trainingen. De checks draaien maandelijks en wanneer jij op de knop drukt. Geplande checks, geen continuous monitoring.

Documenten

Beleid opgesteld, door jou nagekeken

AI schrijft de eerste versie op basis van antwoorden over je echte inrichting. Jij past aan en keurt goed. Elke wijziging vraagt jouw bevestiging en landt in de audit trail, want beleid dat niemand las is erger dan geen beleid.

Dekking

Je ISO 27001 werk afgezet tegen NIS2

Draait er een ISO-project naast, dan beoordeelt de dekkingsweergave elke NIS2-maatregel als gedekt, deels of open. De gatenlijst wordt daarmee kort en concreet.

Uitvoering

Incidenten, training, leveranciers, assets

Incidentenregister met anoniem meldportaal via een token-link, training gegenereerd uit je eigen beleid, leveranciersbeoordelingen via een portaal zonder account voor de leverancier, en een assetregister. Eén tool, één prijs.

Eerlijk: dit is early access

NIS2-ondersteuning staat nog niet voor elk account aan, en de wettelijke parameters die we hebben vastgelegd gaan nog door juridische review. Voor design partners zetten we het aan na een gesprek. Val je eronder en wil je meebepalen hoe dit werkt, dan is dit het nuttige moment. Heb je dit kwartaal een afgerond, gecertificeerd NIS2-product nodig, dan zijn we dat nog niet, en dat hoor je liever hier.

06 / Waar we stoppen

De grenzen die we niet overgaan

Dit stuk houden de meeste leveranciers vaag. Bij ons staat het zwart op wit voordat je iets uitgeeft.

Wij dienen je meldingen niet in

Meldingen aan de toezichthouder dien je zelf in, via het systeem van je land. Wij helpen de tekst opstellen, bewaken de termijnen en houden de vastlegging bij. Wij drukken niet namens jou op verzenden.

Wij zijn geen advocatenkantoor

Niets hiervan is juridisch advies. Verwijzingen naar artikelen komen uit de gepubliceerde teksten en zo labelen we ze ook. Als het erop aankomt, schakel een jurist in. Wij doen dat ook.

Polen eerst, andere landen eerlijk

De Poolse omzetting is echt gemodelleerd, tot en met indelingsregels en wettelijke termijnen. Andere lidstaten krijgen vandaag de gedeelde vorm van artikel 21. Vraag naar het jouwe en je krijgt een echt antwoord over timing.

Wij noemen onze checks niet continu

Ze draaien maandelijks, plus wanneer jij ze start. Je auditor vraagt toch wat continu betekent, dus zeggen wij het eerst.

Wij auditen je niet

Audits worden gedaan door gekwalificeerde auditors en conformiteitsbeoordelingsinstanties. Wij bereiden je voor en exporteren de registers. Als hetzelfde bedrijf voorbereidt en beoordeelt, is de uitkomst niets waard.

Sommige drempels bestaan nog niet

In Polen is de regeling met numerieke drempels voor een significant incident niet uitgevaardigd, dus de indeling steunt op de wettelijke definitie. Het product zegt dat, in plaats van een geruststellend ogend getal te verzinnen.

07 / Vragen

De vragen die we echt krijgen

Geldt NIS2 voor mijn bedrijf?

Dat hangt af van je sector, je omvang en je land. Grofweg: grote organisaties in de sectoren uit bijlage I zijn essentiële entiteiten, middelgrote daar plus middelgrote en grote uit bijlage II zijn belangrijke entiteiten. Sommige vallen eronder ongeacht hun omvang, waaronder aanbieders van openbare elektronische communicatienetwerken en -diensten, DNS-aanbieders, registers voor topleveldomeinen en vertrouwensdienstverleners. Wat het echt bepaalt is de lijst die je lidstaat publiceert.

Maakt ISO 27001 ons NIS2-conform?

Nee, maar het neemt het meeste werk weg. Artikel 21 heeft de vorm van ISO 27001, dus risicobeheer, beleid, toegangsbeheer, back-ups, leveranciersbeoordelingen en training tellen grotendeels mee. Wat niet meetelt is registratie, wettelijke incidentmelding, het informeren van gebruikers en de plichten van het bestuursorgaan. In Polen bevat de aangenomen wet expliciet geen vermoeden van conformiteit, wat verschillende sites wel beweren.

Hoe snel moeten we een incident melden?

Vroegtijdige waarschuwing binnen 24 uur nadat je ervan weet, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand, volgens artikel 23. Het kanaal, de formulieren en de ontvanger bepaalt je lidstaat, en dat is het deel dat het meest verschilt.

Kan de leiding echt persoonlijk worden aangesproken?

Artikel 20 legt goedkeuring van de risicomaatregelen en toezicht op de uitvoering bij de bestuursorganen, en verplicht hen zelf training te volgen. Meerdere lidstaten, waaronder Polen, hebben daar persoonlijke gevolgen aan gekoppeld. Het is een van de weinige plichten die je niet kunt wegdelegeren.

Welke landen ondersteunen jullie vandaag?

Polen volledig, in het Pools, inclusief indeling en de wettelijke verplichtingenkalender. Overal elders krijg je de gedeelde catalogus uit artikel 21, het verzamelen van bewijs en het genereren van documenten, zonder dat je nationale bijzonderheden al als data gemodelleerd zijn. Dat zeggen we liever dan volledige dekking te suggereren.

Wat kost het?

$250 per maand, vast, zonder kosten per gebruiker en zonder gebruikslimieten. Dezelfde prijs dekt SOC 2, ISO 27001 en NIS2. NIS2-ondersteuning is early access, dus we zetten het aan na een kort gesprek.

Begin bij wat je al hebt

We lopen samen de catalogus door, de data die voor jou gelden, en hoeveel van je bestaande werk vanaf dag één als bewijs meetelt. Het gesprek is met een oprichter, niet met een salesteam.

Bekijk prijzen: $250 per maand

Geen lange contracten. Het gesprek is geen juridisch advies.