NIS2

Wie Houdt Toezicht Op NIS2 In Nederland?

NIS2 toezichthouder RDI is de centrale inspectie, met ACM en IGJ als sectorale toezichthouders. Plus de rol van CSIRT en NCSC en wat u kunt verwachten bij een controle.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Wie Houdt Toezicht Op NIS2 In Nederland?

Bij een nieuwe wet is de eerste praktische vraag zelden juridisch. Die vraag luidt: wie belt er straks, en wat wil die persoon van mij zien? Voor NIS2 is dat antwoord verrassend concreet.

De NIS2 toezichthouder RDI, voluit de Rijksinspectie Digitale Infrastructuur, vervult in Nederland de centrale rol. Daarnaast zijn er sectorale toezichthouders en is er een apart loket voor incidentmeldingen. Die rollen lopen in de praktijk snel door elkaar, terwijl ze heel verschillende dingen doen. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026, dus het is verstandig om nu te weten wie waarover gaat.

Wie houdt toezicht op NIS2 in Nederland?

Nederland heeft gekozen voor een model met een centrale toezichthouder en sectorale toezichthouders daarnaast. De RDI is de spil: zij houdt toezicht op de naleving van de Cyberbeveiligingswet en is voor veel organisaties het aanspreekpunt. Voor sectoren waar al een gespecialiseerde toezichthouder actief is, ligt het toezicht bij die partij.

Dat is een bewuste keuze. Een inspecteur die de zorg kent, weet welke systemen kritiek zijn in een ziekenhuis. Een toezichthouder die energie kent, begrijpt de afhankelijkheden in een netbeheerderslandschap. De inhoudelijke norm blijft dezelfde, maar de weging van wat passend is verschilt per sector.

Wat doet de RDI als centrale toezichthouder?

De RDI controleert of organisaties hun wettelijke verplichtingen nakomen. Dat gaat om de drie kernverplichtingen: de zorgplicht, de meldplicht en de registratieplicht. Zij beheert het register waarin entiteiten zich aanmelden en gebruikt dat als startpunt voor haar toezicht.

De intensiteit van dat toezicht hangt af van uw indeling. Bij essentiële entiteiten is het toezicht proactief: er kan gecontroleerd worden zonder dat er iets is gebeurd. Bij belangrijke entiteiten is het reactief, dus naar aanleiding van een incident of een signaal. Welke categorie op u van toepassing is, leest u in het artikel over de essentiële of belangrijke entiteit.

Welke sectorale toezichthouders zijn er?

Voor een deel van de sectoren is het toezicht belegd bij de toezichthouder die de sector al kent. Onderstaande tabel geeft de bekende verdeling weer.

Sector Toezichthouder Karakter van het toezicht
Energie Autoriteit Consument en Markt (ACM) Sectoraal, aansluitend op bestaand energietoezicht
Telecom en elektronische communicatie Autoriteit Consument en Markt (ACM) Sectoraal, aansluitend op bestaand telecomtoezicht
Gezondheidszorg Inspectie Gezondheidszorg en Jeugd (IGJ) Sectoraal, aansluitend op bestaand zorgtoezicht
Digitale infrastructuur en ICT-dienstenbeheer Rijksinspectie Digitale Infrastructuur (RDI) Centraal
Overige sectoren zonder aangewezen sectorale toezichthouder Rijksinspectie Digitale Infrastructuur (RDI) Centraal

Weet u niet zeker onder welke toezichthouder u valt, ga dan uit van uw hoofdactiviteit. Een zorginstelling die ook een eigen datacenter exploiteert, blijft een zorgorganisatie. Twijfelt u, neem dan contact op met de RDI en leg uw situatie voor. Dat gesprek is op zichzelf al een teken van serieuze voorbereiding.

Wat is de rol van het CSIRT en het NCSC?

Hier zit het meest gemaakte misverstand. Het CSIRT is geen toezichthouder maar een hulpverlener. Meldt u een significant incident, dan gaat die melding naar het CSIRT en naar de bevoegde toezichthouder. Het CSIRT analyseert, adviseert, waarschuwt zo nodig andere partijen en helpt u bij het beperken van de schade. Het Nationaal Cyber Security Centrum (NCSC) heeft daarbij een centrale rol in de Nederlandse cybersecuritystructuur.

Het verschil in houding is groot. De toezichthouder beoordeelt of u aan de wet voldoet, het CSIRT helpt u door het incident heen. Die scheiding is bewust aangebracht, want organisaties moeten incidenten durven melden. Wat precies een meldingswaardig incident is en binnen welke termijnen u moet melden, staat beschreven bij de meldplicht en de meldtermijnen van 24 en 72 uur.

Wat is het verschil tussen toezicht houden en incidenten afhandelen?

Beide activiteiten raken uw organisatie, maar op verschillende momenten en met een ander doel. Het helpt om ze in uw eigen procedures uit elkaar te houden.

  • Toezicht houden. Beoordeelt structureel of uw maatregelen, documentatie en besluitvorming aan de wet voldoen. Kan leiden tot een aanwijzing, een verplichte audit of een boete.
  • Incidenten afhandelen. Ondersteunt u tijdens en na een concreet incident met analyse, advies en coördinatie. Levert geen sanctie op.
  • Informatie delen. Het CSIRT waarschuwt sectoren voor dreigingen en kwetsbaarheden, zodat andere organisaties maatregelen kunnen nemen voordat zij geraakt worden.
  • Registratie beheren. De toezichthouder houdt bij welke entiteiten zich hebben aangemeld en welke contactgegevens gelden.

Wat kunt u verwachten bij een controle?

Een controle begint zelden met een onaangekondigd bezoek. In de regel ontvangt u eerst een informatieverzoek: een schriftelijke vraag om documenten en toelichting binnen een gestelde termijn. Daarna kan een gesprek volgen, en in zwaardere gevallen een inspectie ter plaatse of een verplichte audit door een onafhankelijke partij.

Wat men wil zien is redelijk voorspelbaar. Uw risicoanalyse en de onderbouwing daarvan. Het overzicht van maatregelen dat volgt uit de zorgplicht. Uw incidentprocedure met vastgelegde rollen en mandaten. Notulen waaruit blijkt dat het bestuur de maatregelen heeft goedgekeurd en toezicht houdt. En het bewijs dat bestuurders scholing hebben gevolgd.

Blijkt daaruit een tekortkoming, dan volgt niet meteen een sanctie. De toezichthouder werkt in de regel met een waarschuwing en een bindende aanwijzing met hersteltermijn. Pas als opvolging structureel uitblijft, komen zwaardere instrumenten in beeld, waaronder de bestuurlijke boete.

Hoe bereidt u zich voor op toezicht?

Zorg dat uw dossier op één plek staat en actueel is. Een toezichthouder oordeelt op wat u kunt laten zien, niet op wat u heeft gedaan zonder het vast te leggen. Wijs vooraf één contactpersoon aan die de communicatie coördineert en spreek af wie welke stukken aanlevert.

Loop uw documentatie bovendien een keer door alsof u zelf de inspecteur bent. Ontbrekende datums, niet-ondertekende beleidsstukken en risicoanalyses van drie jaar oud vallen direct op. Met de NIS2 document templates heeft u een consistente set stukken die aansluit op de eisen van de wet.

Veelgestelde vragen over de NIS2 toezichthouder

1. Wie is de NIS2 toezichthouder in Nederland?

De Rijksinspectie Digitale Infrastructuur (RDI) is de centrale toezichthouder op de Cyberbeveiligingswet. Voor sommige sectoren treedt een sectorale toezichthouder op: de ACM voor energie en telecom en de IGJ voor de gezondheidszorg. Vallen er voor uw sector geen bijzondere afspraken, dan is de RDI uw aanspreekpunt.

2. Is het NCSC een toezichthouder?

Nee. Het NCSC heeft een centrale rol in de Nederlandse cybersecuritystructuur en het CSIRT ontvangt incidentmeldingen, maar zij houden geen toezicht en leggen geen sancties op. Zij ondersteunen bij analyse, advies en coördinatie tijdens incidenten. Toezicht en handhaving liggen bij de RDI of bij de sectorale toezichthouder.

3. Waar moet ik een incident melden?

Een significant incident meldt u bij het CSIRT en bij de bevoegde toezichthouder. De eerste vroege waarschuwing volgt binnen 24 uur, de uitgebreidere incidentmelding binnen 72 uur en het eindrapport binnen een maand. Leg vooraf vast wie namens uw organisatie mag melden, want die termijnen zijn kort.

4. Krijg ik als belangrijke entiteit ook controle?

Ja, maar het karakter verschilt. Bij belangrijke entiteiten is het toezicht reactief: de toezichthouder komt in actie na een incident, een klacht of een ander signaal. Bij essentiële entiteiten is het toezicht proactief en kan er ook zonder aanleiding worden gecontroleerd. De inhoudelijke verplichtingen zijn in beide gevallen gelijk.

5. Wat vraagt de toezichthouder als eerste op?

In de praktijk begint het met een schriftelijk informatieverzoek. Verwacht vragen naar uw registratie, uw risicoanalyse, het overzicht van getroffen maatregelen, uw incident- en meldprocedure en de bestuursbesluiten waarin de maatregelen zijn goedgekeurd. Zorg dat die stukken actueel, gedateerd en vindbaar zijn.

Conclusie

Het toezichtlandschap onder NIS2 is overzichtelijker dan het lijkt. De RDI is de centrale toezichthouder, sectorale toezichthouders zoals de ACM en de IGJ nemen hun eigen sectoren voor hun rekening, en het CSIRT is de partij die u helpt wanneer het misgaat. Wie die rollen uit elkaar houdt, weet bij een incident meteen welk nummer hij draait.

Bereid u niet voor op een controle, maar op een aantoonbare werkwijze. NIS2 is geen certificering, dus een keurmerk aan de muur helpt niet. Wat wel helpt is een compleet, actueel en goed geordend dossier voordat de wet vanaf 15 augustus 2026 gaat gelden. Het NIS2 compliance pakket van Online ISO helpt u dat dossier op te bouwen en bij te houden.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken