NIS2-registratie: zo maak je je organisatie klaar voor toezicht

De NIS2-richtlijn is inmiddels in Nederland omgezet in de Cyberbeveiligingswet. Deze wet verplicht organisaties om hun digitale weerbaarheid aantoonbaar op orde te brengen.

 

De Europese richtlijn is in juli 2025 in werking getreden. In Nederland is de implementatie gestart in Q3 2025, met volledige werking en handhaving richting 2026.

 

Voor organisaties betekent dit één ding: voorbereid zijn op registratie én toezicht is geen keuze meer, maar een vereiste.

 

Wat betekent NIS2 registratie voor uw organisatie?

De NIS2-registratie is verplicht voor organisaties die onder de Cyberbeveiligingswet vallen. Het doel: structureel toezicht op de digitale veiligheid binnen kritieke sectoren.

 

De wet stelt strengere eisen dan voorheen (Wbni), waaronder:

  • Verplichte registratie
  • Risicobeheer
  • Incidentmelding
  • Aantoonbare beveiligingsmaatregelen

 

Niet voldoen heeft directe gevolgen:

  • Boetes tot € 10 miljoen of 2% van de wereldwijde omzet
  • Mogelijke persoonlijke aansprakelijkheid van bestuurders

 

Organisaties die als essentieel of belangrijk zijn aangemerkt, vallen inmiddels onder actief toezicht. Dat betekent dat je niet alleen compliant moet zijn, je moet het ook kunnen aantonen.

 

Essentiële vs. belangrijke activiteiten

De Cyberbeveiligingswet maakt onderscheid tussen:

 

Essentiële entiteiten

Organisaties die cruciaal zijn voor de maatschappij, zoals:

  • Energie
  • Transport
  • Drinkwater
  • Gezondheidszorg
  • Digitale infrastructuur

 

Belangrijke entiteiten

Organisaties met grote economische of maatschappelijke impact, zoals:

  • Voedselvoorziening
  • Maakindustrie
  • IT- en digitale dienstverleners

 

Val je binnen een aangewezen sector én ben je:

  • ≥ 50 medewerkers, of
  • ≥ € 10 miljoen omzet / balanstotaal

 

Dan val je onder de wet. Voor beide geldt: registratie bij het Nationaal Cyber Security Centrum is verplicht.

 

Hoe werkt registratie bij het Nationaal Cyber Security Centrum?

De registratie loopt via mijn.ncsc.nl van het nationaal cybersecurity centrum. Je hebt nodig:

 

  • eHerkenning (EH2+)
  • KVK-nummer
  • Contactgegevens

 

Je levert onder andere aan:

  • Classificatie (essentiële entiteiten of belangrijke entiteiten)
  • Contactpersoon voor toezicht en meldingen
  • Inrichting van je cybersecuritymaatregelen
  • Informatie over netwerken en systemen

 

De registratieplicht is inmiddels van kracht. Organisaties die nog niet geregistreerd zijn, lopen direct risico op non-compliance.

 

Het voordeel van tijdige registratie? Toegang tot actuele dreigingsinformatie en directe aansluiting op het toezichtskader.

 

Wat verwacht de toezichthouder?

De toezichthouder kijkt niet alleen naar beleid op papier, maar vooral naar wat je organisatie aantoonbaar heeft ingericht en geborgd. De focus ligt op structureel risicobeheer, werkende maatregelen en processen die actief worden onderhouden. Met andere woorden: niet wat je zegt dat je doet, maar wat je kunt bewijzen.

 

Minimale bewijslast

Om aan deze eisen te voldoen, moet je organisatie beschikken over een set aan goed gedocumenteerde en aantoonbare maatregelen. Denk hierbij aan een informatiebeveiligingsbeleid dat aansluit op de praktijk, ondersteund door actuele en aantoonbare risicoanalyses.

 

Daarnaast is een incident response plan noodzakelijk, inclusief bewijs dat dit plan getest is en daadwerkelijk werkt in de praktijk. Ook back-up- en herstelprocedures moeten niet alleen ingericht zijn, maar regelmatig worden getest, waarbij de resultaten worden vastgelegd.

 

Verder verwacht de toezichthouder inzicht in de uitvoering van securitycontroles, zoals toegangsbeheer, monitoring en leveranciersbeoordelingen. Tot slot spelen awarenessprogramma’s een belangrijke rol: medewerkers en bestuurders moeten actief worden meegenomen in het herkennen en beperken van risico’s, en ook dit moet aantoonbaar zijn.

 

Zorgplicht en meldplicht

Naast de inhoudelijke maatregelen geldt er een duidelijke zorgplicht. Dit betekent dat organisaties passende beveiligingsmaatregelen moeten nemen om hun netwerk- en informatiesystemen te beschermen tegen incidenten.

 

Daarbij hoort ook een meldplicht. Incidenten moeten tijdig worden gemeld, in veel gevallen binnen 24 uur. Dit vraagt om een organisatie die niet alleen reageert op incidenten, maar proactief risico’s identificeert en beheerst.

 

Geen documentatie betekent geen compliance.

 

Hoe TT3P helpt bij NIS2 compliance

Voor veel organisaties zit de uitdaging niet in wat er moet gebeuren, maar in hoe je dit structureel organiseert en aantoonbaar maakt binnen de organisatie.

 

TT3P ondersteunt organisaties door eerst inzicht te geven in de vraag of je valt onder essentiële entiteiten of belangrijke entiteiten. Vervolgens helpen we bij de voorbereiding van de NIS2 registratie en het inrichten van beleid, processen en documentatie die aansluiten op de eisen van de Cyberbeveiligingswet.

 

Daarnaast zorgen we voor continu beheer en actualisatie, zodat je organisatie niet alleen eenmalig compliant is, maar dit ook blijft.

 

Met onze Remote Security Officer (RSO) en Flexible Security Officer diensten kun je NIS2-compliance deels of volledig outsourcen. Dit betekent dat je geen losse acties uitvoert, maar werkt vanuit een structurele aanpak, waarbij documentatie altijd actueel is en je organisatie voorbereid is op audits en toezicht.

 

Tot slot

De NIS2 registratie is geen administratieve formaliteit, maar een serieuze toets op de volwassenheid van je cyberbeveiliging.

 

Organisaties die dit op orde hebben, beperken risico’s, voorkomen boetes en zijn aantoonbaar in control.

 

Kijken waar uw organisatie nu staat? Download onze Whitepaper Cyberbeveiligingswet (NIS2).

 

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity