NIS2

Wat Is Het Verschil Tussen NIS1 En NIS2?

Het verschil tussen NIS1 en NIS2 op een rij: waarom de richtlijn uit 2016 tekortschoot en wat NIS2 verandert aan reikwijdte, verplichtingen, toezicht en sancties.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Wat Is Het Verschil Tussen NIS1 En NIS2?

Wie destijds al met de eerste NIS-richtlijn te maken had, herkent het beeld: een handvol organisaties viel eronder, de eisen waren globaal geformuleerd en de toezichthouder liet zich zelden zien. Het resultaat was een Europese lappendeken.

Het verschil tussen NIS1 en NIS2 is daarom vooral een verschil in ambitie. NIS1 dateert uit 2016 en was een eerste stap. NIS2 werd in 2022 vastgesteld en corrigeert de zwakke plekken van die eerste stap. In Nederland krijgt NIS2 vorm in de Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt en ruim 8.000 organisaties raakt.

Wat is het verschil tussen NIS1 en NIS2?

Beide richtlijnen hebben hetzelfde doel: netwerk- en informatiesystemen beter beveiligen tegen verstoring. Het verschil zit in de manier waarop dat doel wordt afgedwongen. NIS1 werkte met open normen en liet lidstaten zelf bepalen wie eronder viel en hoe streng er werd gehandhaafd. NIS2 schrijft veel explicieter voor.

Die aanscherping komt voort uit een evaluatie van de eerste richtlijn. Wat is NIS2 en de Cyberbeveiligingswet precies, zonder de geschiedenis erbij? Dan komt u uit op drie kernverplichtingen: een zorgplicht, een meldplicht en een registratieplicht. Onder NIS1 waren die verplichtingen er in rudimentaire vorm ook, maar zonder de scherpte en de uniformiteit die NIS2 aanbrengt.

Waarom schoot NIS1 tekort?

De evaluatie legde een aantal problemen bloot die elkaar bovendien versterkten.

  • Te vrijblijvend. De eisen waren open geformuleerd en het toezicht was in veel landen beperkt. Organisaties konden lang wegkomen met beleid op papier.
  • Te verschillend per lidstaat. Elke lidstaat wees zelf aanbieders van essentiële diensten aan, met eigen drempels en criteria. Een bedrijf viel in het ene land wel onder de wet en in het andere niet, terwijl het dezelfde dienst leverde.
  • Te smalle reikwijdte. Alleen een beperkte groep sectoren en aanbieders viel eronder. Grote delen van de economie die inmiddels net zo digitaal afhankelijk zijn, bleven buiten beeld.
  • Zwakke sanctionering. De boetes waren per lidstaat geregeld en verschilden sterk. Dat gaf weinig prikkel om te investeren.
  • Geen aandacht voor de keten. Risico’s die via leveranciers en dienstverleners binnenkomen, waren nauwelijks belegd, terwijl juist daar veel incidenten ontstaan.
  • Geen rol voor het bestuur. Cyberbeveiliging bleef een IT-onderwerp, zonder expliciete verantwoordelijkheid aan de top.

Hoe verhouden NIS1 en NIS2 zich tot elkaar?

De onderstaande vergelijking zet de vijf belangrijkste dimensies naast elkaar.

Dimensie NIS1 (2016) NIS2 (2022)
Reikwijdte Beperkte groep aanbieders van essentiële diensten en enkele digitale dienstverleners, per lidstaat aangewezen Zeer kritieke en overige kritieke sectoren, met uniforme omvangscriteria vanaf 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal
Verplichtingen Open geformuleerde beveiligingseisen en een meldplicht zonder strak omlijnde termijnen Zorgplicht met tien concrete maatregelgebieden, meldplicht met termijnen van 24 uur, 72 uur en een maand, en een registratieplicht
Toezicht Per lidstaat verschillend ingericht, in de praktijk vaak beperkt Proactief toezicht bij essentiële entiteiten, reactief toezicht bij belangrijke entiteiten, met ruime bevoegdheden
Sancties Nationaal geregeld en sterk uiteenlopend Europees geharmoniseerde maxima: 10 miljoen euro of 2% van de omzet voor essentiële entiteiten, 7 miljoen euro of 1,4% voor belangrijke entiteiten
Rol van het bestuur Niet expliciet geregeld Artikel 20: het bestuur keurt maatregelen goed, houdt toezicht en volgt aantoonbaar scholing, met schorsing als uiterste middel bij essentiële entiteiten

Wat verandert er aan de reikwijdte?

Dit is de meest zichtbare wijziging. Waar lidstaten onder NIS1 zelf organisaties aanwezen, werkt NIS2 met vaste criteria: valt uw hoofdactiviteit in een aangewezen sector en haalt u de omvangsdrempel, dan valt u onder de wet. Dat maakt de toepassing voorspelbaar en gelijk over de Europese Unie.

De sectorlijst is bovendien flink verbreed, van energie, vervoer en zorg tot afvalstoffenbeheer, chemie, levensmiddelen, industrie en onderzoek. Een volledig overzicht staat in het artikel over welke sectoren onder NIS2 vallen. Nieuw is ook het onderscheid tussen essentiële en belangrijke entiteiten, dat bepaalt hoe streng het toezicht is en hoe hoog de boete kan uitvallen. Hoe die indeling werkt leest u bij essentiële of belangrijke entiteit.

Wat verandert er aan de verplichtingen?

Onder NIS1 moest u passende maatregelen nemen, zonder dat duidelijk was welke. NIS2 maakt dat concreet met tien maatregelgebieden in artikel 21, van risicoanalyse en incidentbehandeling tot back-upbeheer, ketenbeveiliging, cryptografie en multifactorauthenticatie. Die opsomming laat weinig ruimte voor interpretatie over wat u minimaal geregeld moet hebben.

Ook de meldplicht wordt strakker. NIS2 kent een vroege waarschuwing binnen 24 uur, een uitgebreidere incidentmelding binnen 72 uur en een eindrapport binnen een maand. Daar komt de registratieplicht bij, die onder NIS1 in deze vorm niet bestond. Hoe die drie verplichtingen samenhangen, staat uitgewerkt in het artikel over de zorgplicht.

Wat verandert er aan toezicht en sancties?

Onder NIS1 was handhaving een nationale aangelegenheid, met alle verschillen van dien. NIS2 harmoniseert de boetemaxima en geeft toezichthouders een breed instrumentarium: waarschuwingen, bindende aanwijzingen, verplichte audits op kosten van de organisatie en openbaarmaking van overtredingen. Een overzicht daarvan vindt u bij de boetes onder NIS2.

De grootste cultuurverandering zit echter in artikel 20. Het bestuur moet de maatregelen goedkeuren, toezicht houden op de uitvoering en aantoonbaar scholing volgen. Bij essentiële entiteiten kan een bestuurder bij structureel nalaten tijdelijk uit een leidinggevende functie worden geschorst. Wat dat betekent leest u bij bestuurdersaansprakelijkheid onder NIS2.

Wat betekent dit als u al onder NIS1 viel?

U begint niet vanaf nul, maar u kunt ook niet aannemen dat u klaar bent. Uw bestaande beveiligingsbeleid en incidentprocedures vormen een goede basis, maar ze zijn vrijwel zeker niet volledig. Toets uw huidige maatregelen tegen de tien maatregelgebieden en let daarbij vooral op de onderdelen die onder NIS1 nauwelijks aandacht kregen: ketenbeveiliging, kwetsbaarhedenbeheer en het periodiek beoordelen van de effectiviteit van uw maatregelen.

Besteed daarnaast aandacht aan de aantoonbaarheid van bestuursbesluiten en aan de kortere meldtermijnen. Met de NIS2 document templates brengt u uw bestaande documentatie in lijn met de nieuwe eisen zonder alles opnieuw te schrijven.

Veelgestelde vragen over het verschil tussen NIS1 en NIS2

1. Vervangt NIS2 de oude NIS-richtlijn volledig?

Ja. NIS2 komt in de plaats van de eerste NIS-richtlijn uit 2016 en wordt in Nederland omgezet in de Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt. Organisaties die al onder de oude regels vielen, krijgen te maken met ruimere verplichtingen, strakkere meldtermijnen, zwaarder toezicht en expliciete verantwoordelijkheden voor het bestuur.

2. Waarom is NIS2 er gekomen?

Omdat NIS1 in de praktijk te vrijblijvend bleek. De eisen waren open geformuleerd, elke lidstaat wees zelf organisaties aan en de handhaving verschilde sterk. Daardoor ontstond een ongelijk speelveld en bleef een groot deel van de digitaal afhankelijke economie buiten beeld. NIS2 harmoniseert de reikwijdte, de verplichtingen en de sancties.

3. Val ik onder NIS2 als ik niet onder NIS1 viel?

Dat is goed mogelijk. NIS2 breidt de sectorlijst fors uit en werkt met vaste omvangscriteria in plaats van aanwijzing per lidstaat. Werkt uw organisatie in een aangewezen sector en heeft u minstens 50 medewerkers, of een jaaromzet en balanstotaal boven 10 miljoen euro, dan valt u in beginsel onder de wet.

4. Zijn de boetes onder NIS2 hoger dan onder NIS1?

Ja, en ze zijn bovendien Europees geharmoniseerd. Voor essentiële entiteiten geldt een maximum van 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten 7 miljoen euro of 1,4%. Onder NIS1 bepaalde elke lidstaat zelf de sanctiehoogte, wat tot grote verschillen tussen landen leidde.

5. Is NIS2 een certificering, net als een norm?

Nee. NIS2 is wetgeving, geen norm waarvoor u een certificaat kunt behalen. U kunt zich er dus niet voor laten certificeren. Wel kunt u een managementsysteem inrichten en uw maatregelen, besluiten en beoordelingen zo vastleggen dat u bij een controle kunt aantonen dat u aan de wettelijke verplichtingen voldoet.

Conclusie

NIS1 legde het fundament, NIS2 maakt er een gebouw van. Waar de eerste richtlijn ruimte liet voor interpretatie en per land verschillend uitpakte, schrijft NIS2 voor wie eronder valt, welke maatregelgebieden gedekt moeten zijn, binnen welke termijnen u meldt en wat er gebeurt als u dat niet doet. De verantwoordelijkheid verschuift daarbij zichtbaar van de serverruimte naar de bestuurskamer.

Viel u al onder de oude regels, dan is dit het moment om uw bestaande documentatie tegen de nieuwe eisen te leggen. Was NIS voor u nieuw, dan begint het bij de vaststelling of u onder de wet valt en waarom. Het NIS2 compliance pakket van Online ISO brengt beide routes samen in een werkbare aanpak, zodat u voorbereid bent voordat de Cyberbeveiligingswet vanaf 15 augustus 2026 gaat gelden.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken