NIS2 Begrippenlijst: 25 Termen Uitgelegd
NIS2 begrippen alfabetisch uitgelegd: 25 termen van zorgplicht en meldplicht tot CSIRT, significant incident en proportionaliteit, in gewone taal en met doorverwijzingen.

In een overleg over de nieuwe cyberwetgeving vallen binnen tien minuten termen als zorgplicht, entiteitsclassificatie, CSIRT en proportionaliteit. Wie de taal niet kent, kan het gesprek niet volgen en de gevolgen voor de eigen organisatie niet inschatten.
Deze pagina zet de belangrijkste NIS2 begrippen op een rij, alfabetisch en in gewone taal. De Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn, geldt vanaf 15 augustus 2026 en raakt ruim 8.000 organisaties. Gebruik dit overzicht als naslagwerk tijdens uw voorbereiding, in bestuursoverleggen en bij gesprekken met leveranciers.
Welke NIS2 begrippen moet u kennen?
De onderstaande lijst bevat 25 termen die in vrijwel elk gesprek over de Cyberbeveiligingswet terugkomen. Ze zijn alfabetisch geordend, zodat u snel kunt opzoeken wat u nodig heeft. Bij de belangrijkste termen staat een verwijzing naar een uitgebreider artikel.
Begrippen A tot en met C
| Term | Uitleg |
|---|---|
| Aantoonbaarheid | Het kunnen laten zien dat een maatregel bestaat en werkt. NIS2 is geen certificering, dus u bewijst naleving met beleid, procedures, registraties, logboeken en testverslagen. |
| Artikel 20 | Het artikel over de rol van het bestuur. Het bestuur keurt de beveiligingsmaatregelen goed, houdt toezicht op de uitvoering en volgt aantoonbaar scholing over cyberrisico. |
| Artikel 21 | Het artikel dat de zorgplicht invult met tien maatregelgebieden, van risicoanalyse en incidentbehandeling tot encryptie en multifactorauthenticatie. |
| Assetbeheer | Het bijhouden welke systemen, apparaten, applicaties en gegevens u heeft, wie eigenaar is en hoe kritiek ze zijn. Zonder dit overzicht is een risicoanalyse niet betrouwbaar. |
| Bedrijfscontinuïteit | Het vermogen om uw dienstverlening voort te zetten of snel te herstellen na een verstoring. Omvat back-upbeheer, herstelplannen en crisisbeheer, en hoort bij maatregelgebied 3. |
| Belangrijke entiteit | Een organisatie die onder de wet valt met doorgaans 50 tot 250 medewerkers. Het toezicht is reactief: de toezichthouder treedt op na een incident of signaal. |
| CSIRT | Computer Security Incident Response Team. Het team dat incidentmeldingen ontvangt, organisaties bijstaat bij afhandeling en waarschuwt bij dreigingen. |
| Cyberbeveiligingswet | De Nederlandse wet die NIS2 omzet, afgekort Cbw. Deze wet legt de verplichtingen vast en geldt vanaf 15 augustus 2026. |
| Cyberhygiëne | De basismaatregelen die iedereen in de organisatie hoort toe te passen: updates installeren, sterke wachtwoorden gebruiken, phishing herkennen en geen onbeheerde toegang verlenen. |
Begrippen E tot en met M
| Term | Uitleg |
|---|---|
| Encryptie | Het versleutelen van gegevens zodat ze onleesbaar zijn zonder de juiste sleutel. NIS2 vraagt beleid over cryptografie en toepassing van encryptie waar dat passend is. |
| Essentiële entiteit | De zwaarste categorie, doorgaans vanaf 250 medewerkers of meer dan 50 miljoen euro omzet in een zeer kritieke sector. Lees meer over het onderscheid tussen essentiële en belangrijke entiteiten. |
| Incidentrespons | De vaste werkwijze om een incident te detecteren, te beoordelen, in te dammen, op te lossen en te evalueren. Hoort bij maatregelgebied 2, incidentbehandeling. |
| Kwetsbaarhedenbeheer | Het structureel opsporen, beoordelen en verhelpen van kwetsbaarheden in software en systemen, inclusief een vaste doorlooptijd voor het installeren van beveiligingsupdates. |
| Lex specialis | Het beginsel dat een bijzondere regeling voorgaat op een algemene. Zo geldt DORA voor de financiële sector in plaats van NIS2 voor de onderwerpen die DORA regelt. |
| Meldplicht | De verplichting om een significant incident te melden bij het CSIRT en de bevoegde toezichthouder. Zie het artikel over de meldplicht onder NIS2 voor de volledige procedure. |
| Multifactorauthenticatie | Inloggen met meer dan één bewijsmiddel, bijvoorbeeld een wachtwoord plus een code of sleutel. Genoemd in maatregelgebied 10, samen met beveiligde communicatie. |
Begrippen N tot en met Z
| Term | Uitleg |
|---|---|
| NCSC | Het Nationaal Cyber Security Centrum. Vervult een centrale rol bij het informeren en bijstaan van organisaties en bij het delen van dreigingsinformatie. |
| Proactief toezicht | Toezicht dat plaatsvindt zonder aanleiding. Essentiële entiteiten kunnen dus een inspectie of informatieverzoek krijgen terwijl er niets is misgegaan. |
| Proportionaliteit | Het uitgangspunt dat maatregelen passend moeten zijn bij uw omvang, uw risico en de aard van uw dienstverlening. Het verklaart waarom twee organisaties verschillende maatregelen kunnen treffen en beide voldoen. |
| RDI | De Rijksinspectie Digitale Infrastructuur, de toezichthouder op de Cyberbeveiligingswet. Sectoraal zijn ook de ACM (energie en telecom) en de IGJ (zorg) betrokken. |
| Registratieplicht | De verplichting om uzelf te registreren met organisatiegegevens en contactpunten. Zie het artikel over de registratieplicht voor wat u moet aanleveren. |
| Risicoanalyse | De systematische beoordeling van dreigingen, kwetsbaarheden en gevolgen voor uw dienstverlening. Vormt maatregelgebied 1 en is de basis onder alle andere keuzes. |
| Significant incident | Een incident dat ernstig genoeg is om te moeten melden, bijvoorbeeld door ernstige verstoring of aanzienlijke schade. Lees wat een significant incident precies is. |
| Toeleveringsketen | Alle leveranciers en dienstverleners waarvan uw dienst afhankelijk is. Maatregelgebied 4 vraagt dat u dit risico beoordeelt en vastlegt in afspraken. |
| Zorgplicht | De verplichting om passende en evenredige maatregelen te nemen tegen risico voor uw netwerk- en informatiesystemen. Zie het artikel over de zorgplicht voor de uitwerking. |
Welke begrippen worden het vaakst verward?
Een aantal termen lijkt op elkaar, maar heeft juridisch een heel andere betekenis. Deze vier verwisselingen komen het meest voor.
- NIS2 en Cyberbeveiligingswet. NIS2 is de Europese richtlijn, de Cyberbeveiligingswet is de Nederlandse wet die de richtlijn omzet. U voldoet aan de Nederlandse wet, niet rechtstreeks aan de richtlijn.
- Essentieel en belangrijk. Beide categorieën hebben dezelfde zorgplicht en meldplicht. Het verschil zit in de zwaarte van het toezicht en in de maximale boete.
- Incident en significant incident. Elk incident registreert u, maar u meldt alleen incidenten die de drempel van significant halen. Zonder dat onderscheid meldt u te veel of te weinig.
- Certificering en aantoonbaarheid. NIS2 kent geen certificering. U kunt zich er niet voor laten certificeren. Wat wel telt, is dat u met documenten en registraties kunt aantonen dat uw maatregelen werken.
Hoe gebruikt u deze begrippenlijst?
Deel de lijst met uw projectteam en met het bestuur, zodat iedereen dezelfde taal spreekt. Neem de termen die op uw organisatie van toepassing zijn op in uw eigen documentatie, met een verwijzing naar het bijbehorende beleid of de bijbehorende procedure.
Wilt u van begrippen naar uitvoering, gebruik dan de stap-voor-stap begeleiding van de digitale Coach en leg uw documentatie vast met de NIS2 document templates. Daarin komen deze begrippen terug in concrete beleidsstukken, procedures en registers.
Veelgestelde vragen over NIS2 begrippen
1. Wat zijn de drie kernverplichtingen van NIS2?
Zorgplicht, meldplicht en registratieplicht. De zorgplicht vraagt passende maatregelen op de tien gebieden van artikel 21. De meldplicht verplicht tot het melden van significante incidenten bij het CSIRT en de toezichthouder. De registratieplicht vraagt om aanmelding met organisatiegegevens en contactpunten.
2. Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn uit 2022, de opvolger van NIS1 uit 2016. De Cyberbeveiligingswet is de Nederlandse wet die die richtlijn omzet in nationaal recht. In Nederland voldoet u aan de Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt.
3. Wat betekent proportionaliteit binnen NIS2?
Proportionaliteit betekent dat uw maatregelen passend moeten zijn bij uw omvang, uw risicoprofiel en de aard van uw dienstverlening. Een groot datacenter treft dus zwaardere maatregelen dan een kleinere organisatie in dezelfde sector. Beide kunnen voldoen, mits de keuze is onderbouwd.
4. Wat is een CSIRT en wat doet het NCSC?
Een CSIRT is een Computer Security Incident Response Team dat incidentmeldingen ontvangt en organisaties bijstaat bij de afhandeling. Het Nationaal Cyber Security Centrum, het NCSC, vervult daarnaast een centrale rol in het informeren van organisaties en het delen van dreigingsinformatie.
5. Wat betekent aantoonbaarheid in de praktijk?
Aantoonbaarheid betekent dat u kunt laten zien dat een maatregel bestaat en werkt. Denk aan vastgesteld beleid, een risicoanalyse met datum, verslagen van incidentoefeningen, bewijs van bestuursscholing en logboeken. Zonder bewijs kan een toezichthouder niet vaststellen dat u aan de zorgplicht voldoet.
Conclusie
Een gedeeld begrippenkader is geen bijzaak. Het bepaalt of uw organisatie de juiste vragen stelt: vallen wij onder de wet, in welke categorie, welke incidenten moeten wij melden en welk bewijs hebben we nodig. Verkeerd begrepen termen leiden tot verkeerde keuzes, en die worden zichtbaar op het moment dat er iets misgaat.
Zet daarom de stap van taal naar praktijk. Loop de NIS2 checklist door om te zien waar u staat, en gebruik het NIS2 compliance pakket om zorgplicht, meldplicht en registratieplicht gestructureerd in te richten voordat de wet gaat gelden.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
