NIS2 is niet één wet. Het zijn er 27.
De richtlijn bepaalt de vorm. Jouw lidstaat schrijft de wet die je echt bindt, kiest de termijnen, wijst de toezichthouder aan en bepaalt bij welk register je je meldt. Precies daar houdt generieke NIS2-software op nuttig te zijn. Wij zijn begonnen met de Poolse omzetting, in het Pools, en zeggen er gewoon bij wat dat voor de rest betekent.
AuditBadger kost $250 per maand, vast, zonder kosten per gebruiker. NIS2-ondersteuning is early access en we zetten het aan na een gesprek.
Essentieel, belangrijk, of echt buiten beeld
NIS2 deelt organisaties in twee klassen in, vooral op sector en omvang. Aan de beveiligingsmaatregelen verandert die klasse weinig. Wat verandert is hoe strak er toezicht is en wat een toezichthouder mag doen vóórdat er iets misgaat, in plaats van alleen erna.
Groot, in een kritieke sector
Meestal grote organisaties in de sectoren uit bijlage I: energie, transport, bankwezen, zorg, water, digitale infrastructuur, ICT-servicebeheer, overheid en ruimtevaart. Groot betekent doorgaans 250 medewerkers of meer, of meer dan 50 miljoen euro omzet.
- Toezicht ook zonder voorafgaand incident
- Audits en inspecties die een toezichthouder kan eisen
- Hogere maximumboetes zodra je nationale wet ze toepast
- De leiding keurt de maatregelen goed en is persoonlijk aanspreekbaar
Middelgroot, of een sector uit bijlage II
Middelgrote organisaties uit bijlage I, plus middelgrote en grote uit bijlage II: post, afval, chemie, voeding, maakindustrie, digitale aanbieders en onderzoek. Middelgroot betekent doorgaans 50 medewerkers of meer, of meer dan 10 miljoen euro omzet.
- Dezelfde maatregelgebieden uit artikel 21
- Toezicht vooral als er aanwijzingen zijn dat er iets mis is
- Lagere maximumboetes
- Nog steeds geregistreerd, nog steeds dezelfde meldtermijnen
Omvang is niet de hele toets. Sommige organisaties vallen eronder hoe klein ze ook zijn, waaronder aanbieders van openbare elektronische communicatienetwerken en -diensten, DNS-aanbieders, registers voor topleveldomeinen en vertrouwensdienstverleners. Een internetaanbieder van één persoon zit erin. Net als wie in eigen land de enige aanbieder van een kritieke dienst is. Lidstaten kunnen bovendien entiteiten afzonderlijk aanwijzen, en meerdere hebben de sectorlijst uitgebreid boven het minimum. Check de lijst van je eigen land voordat je aanneemt dat je erbuiten valt.
De Europese data zijn geschiedenis. De jouwe zijn nationaal
De mijlpalen van de richtlijn liggen achter ons. Wat nog voor je ligt staat in de wet van je lidstaat, en daar lopen de termijnen uiteen. Hieronder de Europese tijdlijn, en daarna Polen als uitgewerkt voorbeeld, want die omzetting hebben we als eerste gebouwd.
-
De richtlijn trad in werking
Richtlijn (EU) 2022/2555 verving de oorspronkelijke NIS-richtlijn, verbreedde de sectoren fors en legde verantwoordelijkheid bij de leiding.
-
Omzettingstermijn
Lidstaten hadden dan nationale wetgeving moeten hebben. Veel landen haalden dat niet, en daarom is de nuttige vraag wat jouw land heeft aangenomen, en wanneer.
-
Nationale lijsten
Lidstaten moesten hun lijsten van essentiële en belangrijke entiteiten opstellen. In de praktijk kwamen veel organisaties zo pas te weten dat ze eronder vielen.
-
Polen: wijzigingswet van kracht
De Poolse omzetting kwam via de wet op het nationale cyberbeveiligingssysteem, gepubliceerd als Dz.U. 2026 poz. 252. Alle Poolse termijnen hieronder tellen vanaf hier.
-
Polen: managementsysteem moet staan
Het managementsysteem voor informatiebeveiliging en de operationele plichten eromheen, plus verplichte incidentmelding via het nationale systeem S46.
-
Polen: eerste audits en boetes worden mogelijk
Eerste audits voor essentiële entiteiten, daarna minstens elke drie jaar. Diezelfde dag eindigt het moratorium op de nieuwe boetes. We noemen het omdat aanlooptijd nuttig is om te weten, niet omdat een deadline een verkoopargument is.
De catalogus, het verzamelen van bewijs en het genereren van documenten werken hetzelfde voor elke nationale omzetting, want artikel 21 is de gedeelde vorm. Wat nog ontbreekt zijn de indelingsregels, registratieplichten en meldroutes van jouw land als data gemodelleerd, zoals we dat voor Polen deden. Zeg welk land je nodig hebt en je krijgt een echt antwoord over timing, geen misschien.
Wat artikel 21 werkelijk vraagt
Tien maatregelgebieden, plus de meldplichten die ernaast staan. Het leest als een kortere, directere ISO 27001, wat geen toeval is en goed nieuws als je ISO al hebt gedaan.
Risicoanalyse en beleid
Een vastgelegde omgang met risico, en beveiligingsbeleid dat daaruit volgt in plaats van uit een sjabloon.
Incidentbehandeling
Detectie, respons, vastlegging, en het proces dat uiteindelijk een rapport oplevert dat een toezichthouder accepteert.
Continuïteit en crisisbeheer
Bedrijfscontinuïteit, back-upbeheer, herstel na calamiteiten, en wie tijdens een slechte week wat beslist.
Beveiliging van de toeleveringsketen
Beveiliging in je directe leveranciersrelaties, inclusief de specifieke kwetsbaarheden van elke leverancier.
Veilige inkoop en ontwikkeling
Beveiliging bij inkoop, ontwikkeling en onderhoud, inclusief omgang met en openbaarmaking van kwetsbaarheden.
Effectiviteit meten
Beleid en procedures om te toetsen of je maatregelen echt werken. Precies het stuk dat de meeste programma's overslaan.
Cyberhygiëne en training
Basispraktijken en awarenesstraining, voor iedereen en niet alleen voor het securityteam.
Cryptografie
Beleid over cryptografie en, waar passend, versleuteling. Opgeschreven, niet verondersteld.
Personeel, toegang, assets
Personeelsbeveiliging, toegangsbeleid, en weten wat je eigenlijk bezit.
MFA en beveiligde communicatie
Multifactor- of continue authenticatie, beveiligde spraak, video en tekst, en beveiligde noodcommunicatie.
De meldtermijnen
Vroegtijdige waarschuwing binnen 24 uur nadat je ervan weet, melding binnen 72 uur, eindrapport binnen een maand.
Verantwoordelijkheid van de leiding
Bestuursorganen keuren de risicomaatregelen goed, zien toe op de uitvoering, kunnen worden aangesproken en moeten zelf training volgen.
Met ISO 27001 is het meeste hiervan administratie
Artikel 21 heeft de vorm van ISO 27001. Niet identiek, en zeker geen vrijbrief, maar de overlap is groot genoeg dat het eerlijke werk mappen en gaten dichten heet, niet opnieuw beginnen.
- Risicoanalyse, risicoregister en behandelplan
- Beleid, trainingsregistraties en toegangsreviews die je toch al bijhoudt
- Back-ups, MFA, assetinventaris en kwetsbaarhedenbeheer, met bewijs uit je eigen stack
- Leveranciersbeoordelingen, als je die al uitvoert
- In AuditBadger tellen 25 gedeelde subcontrols tegelijk mee voor SOC 2, ISO 27001 en NIS2
- Registratie bij je nationale autoriteit en die gegevens actueel houden
- Incidentmelding op wettelijke termijnen, via het systeem van je land en niet per mail
- Getroffen gebruikers informeren over significante incidenten en ernstige dreigingen
- Goedkeuring door de leiding en training van de leiding als benoemde, vastgelegde plicht
- Alles wat jouw lidstaat er bovenop heeft gelegd, en dat kan niemand voor je raden
Een ISO 27001 certificaat maakt je niet automatisch NIS2-conform, en in Polen staat er in de aangenomen wet uitdrukkelijk geen vermoeden van conformiteit, hoeveel pagina's online ook het tegendeel beweren. Zie ISO als een versneller die het grootste deel van het werk wegneemt, niet als een vrijstelling. Onze dekkingsweergave van ISO naar NIS2 is onze eigen mapping en het product zegt dat er ook bij.
Eerlijke scope, meteen vooraan
We verliezen liever een klant die we niet kunnen bedienen dan dat we hem winnen en het later moeten uitleggen. Dus dit bestaat, en het volgende blok is wat niet bestaat.
Een NIS2-controlcatalogus, geen pdf-pakket
De maatregelgebieden uitgewerkt tot controls met eigenaren, bewijs en status, zodat het programma leeft in plaats van een map te zijn die iemand vlak voor de audit bijwerkt.
De Poolse omzetting, in het Pools
Dertig maatregelen in tien gebieden, 75 uitgewerkte subpunten, elk met verwijzing naar het artikel, geschreven vanuit de Poolse wettekst in plaats van vertaald uit het Engels. Plus indeling, verplichtingenkalender en een Poolse documentwizard.
Bewijs uit systemen die je al draait
Meer dan 120 automatische checks over 12 integraties voeden de maatregelen: MFA, back-ups, versleuteling, logging, apparaatstatus, afgeronde trainingen. De checks draaien maandelijks en wanneer jij op de knop drukt. Geplande checks, geen continuous monitoring.
Beleid opgesteld, door jou nagekeken
AI schrijft de eerste versie op basis van antwoorden over je echte inrichting. Jij past aan en keurt goed. Elke wijziging vraagt jouw bevestiging en landt in de audit trail, want beleid dat niemand las is erger dan geen beleid.
Je ISO 27001 werk afgezet tegen NIS2
Draait er een ISO-project naast, dan beoordeelt de dekkingsweergave elke NIS2-maatregel als gedekt, deels of open. De gatenlijst wordt daarmee kort en concreet.
Incidenten, training, leveranciers, assets
Incidentenregister met anoniem meldportaal via een token-link, training gegenereerd uit je eigen beleid, leveranciersbeoordelingen via een portaal zonder account voor de leverancier, en een assetregister. Eén tool, één prijs.
NIS2-ondersteuning staat nog niet voor elk account aan, en de wettelijke parameters die we hebben vastgelegd gaan nog door juridische review. Voor design partners zetten we het aan na een gesprek. Val je eronder en wil je meebepalen hoe dit werkt, dan is dit het nuttige moment. Heb je dit kwartaal een afgerond, gecertificeerd NIS2-product nodig, dan zijn we dat nog niet, en dat hoor je liever hier.
De grenzen die we niet overgaan
Dit stuk houden de meeste leveranciers vaag. Bij ons staat het zwart op wit voordat je iets uitgeeft.
Wij dienen je meldingen niet in
Meldingen aan de toezichthouder dien je zelf in, via het systeem van je land. Wij helpen de tekst opstellen, bewaken de termijnen en houden de vastlegging bij. Wij drukken niet namens jou op verzenden.
Wij zijn geen advocatenkantoor
Niets hiervan is juridisch advies. Verwijzingen naar artikelen komen uit de gepubliceerde teksten en zo labelen we ze ook. Als het erop aankomt, schakel een jurist in. Wij doen dat ook.
Polen eerst, andere landen eerlijk
De Poolse omzetting is echt gemodelleerd, tot en met indelingsregels en wettelijke termijnen. Andere lidstaten krijgen vandaag de gedeelde vorm van artikel 21. Vraag naar het jouwe en je krijgt een echt antwoord over timing.
Wij noemen onze checks niet continu
Ze draaien maandelijks, plus wanneer jij ze start. Je auditor vraagt toch wat continu betekent, dus zeggen wij het eerst.
Wij auditen je niet
Audits worden gedaan door gekwalificeerde auditors en conformiteitsbeoordelingsinstanties. Wij bereiden je voor en exporteren de registers. Als hetzelfde bedrijf voorbereidt en beoordeelt, is de uitkomst niets waard.
Sommige drempels bestaan nog niet
In Polen is de regeling met numerieke drempels voor een significant incident niet uitgevaardigd, dus de indeling steunt op de wettelijke definitie. Het product zegt dat, in plaats van een geruststellend ogend getal te verzinnen.
De vragen die we echt krijgen
Geldt NIS2 voor mijn bedrijf?
Dat hangt af van je sector, je omvang en je land. Grofweg: grote organisaties in de sectoren uit bijlage I zijn essentiële entiteiten, middelgrote daar plus middelgrote en grote uit bijlage II zijn belangrijke entiteiten. Sommige vallen eronder ongeacht hun omvang, waaronder aanbieders van openbare elektronische communicatienetwerken en -diensten, DNS-aanbieders, registers voor topleveldomeinen en vertrouwensdienstverleners. Wat het echt bepaalt is de lijst die je lidstaat publiceert.
Maakt ISO 27001 ons NIS2-conform?
Nee, maar het neemt het meeste werk weg. Artikel 21 heeft de vorm van ISO 27001, dus risicobeheer, beleid, toegangsbeheer, back-ups, leveranciersbeoordelingen en training tellen grotendeels mee. Wat niet meetelt is registratie, wettelijke incidentmelding, het informeren van gebruikers en de plichten van het bestuursorgaan. In Polen bevat de aangenomen wet expliciet geen vermoeden van conformiteit, wat verschillende sites wel beweren.
Hoe snel moeten we een incident melden?
Vroegtijdige waarschuwing binnen 24 uur nadat je ervan weet, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand, volgens artikel 23. Het kanaal, de formulieren en de ontvanger bepaalt je lidstaat, en dat is het deel dat het meest verschilt.
Kan de leiding echt persoonlijk worden aangesproken?
Artikel 20 legt goedkeuring van de risicomaatregelen en toezicht op de uitvoering bij de bestuursorganen, en verplicht hen zelf training te volgen. Meerdere lidstaten, waaronder Polen, hebben daar persoonlijke gevolgen aan gekoppeld. Het is een van de weinige plichten die je niet kunt wegdelegeren.
Welke landen ondersteunen jullie vandaag?
Polen volledig, in het Pools, inclusief indeling en de wettelijke verplichtingenkalender. Overal elders krijg je de gedeelde catalogus uit artikel 21, het verzamelen van bewijs en het genereren van documenten, zonder dat je nationale bijzonderheden al als data gemodelleerd zijn. Dat zeggen we liever dan volledige dekking te suggereren.
Wat kost het?
$250 per maand, vast, zonder kosten per gebruiker en zonder gebruikslimieten. Dezelfde prijs dekt SOC 2, ISO 27001 en NIS2. NIS2-ondersteuning is early access, dus we zetten het aan na een kort gesprek.
Begin bij wat je al hebt
We lopen samen de catalogus door, de data die voor jou gelden, en hoeveel van je bestaande werk vanaf dag één als bewijs meetelt. Het gesprek is met een oprichter, niet met een salesteam.
Geen lange contracten. Het gesprek is geen juridisch advies.