NIS2 in Nederland 2024: Wbni-implementatie, meldplicht en toezicht
De NIS2-richtlijn (EU 2022/2555) werd in oktober 2024 geïmplementeerd in Nederland via de gewijzigde Wet beveiliging netwerk- en informatiesystemen (Wbni). Voor duizenden Nederlandse organisaties in kritieke sectoren betekent dit concrete verplichtingen: van technische beveiligingsmaatregelen tot een streng incidentmeldsysteem bij het NCSC. Wie de Wbni negeert, riskeert boetes tot €10 miljoen of 2% van de wereldwijde omzet.
Wbni (Wet beveiliging netwerk- en informatiesystemen): Nederlandse implementatiewet van de NIS2-richtlijn, in werking getreden oktober 2024. Onderscheidt essentiële en belangrijke entiteiten op basis van sector en omvang. Het NCSC (Nationaal Cyber Security Centrum) is het centrale meldpunt; sectorale toezichthouders handhaven per sector.
+6.000
"Naar schatting vallen meer dan 6.000 Nederlandse organisaties onder de reikwijdte van de Wbni — een veelvoud van het aantal organisaties dat onder de oorspronkelijke NIS1-richtlijn viel."
— NCSC Implementatieanalyse NIS2, 2024
Essentiële versus belangrijke entiteiten: wat is het verschil?
De Wbni maakt een onderscheid tussen twee categorieën, gebaseerd op sector (Bijlage I vs. II NIS2) en omvang van de organisatie. Dit onderscheid bepaalt de intensiteit van het toezicht en de hoogte van de maximale sancties.
| Kenmerk | Essentiële entiteit | Belangrijke entiteit |
|---|---|---|
| NIS2-bijlage | Bijlage I | Bijlage II |
| Voorbeeldsectoren (NL) | Energie, transport, water, banken, zorg, digitale infrastructuur | Post, chemie, voedsel, afvalverwerking, digitale diensten |
| Toezichtsvorm | Proactief (ex-ante) | Reactief (ex-post) |
| Max. boete | €10M of 2% wereldomzet | €7M of 1,4% wereldomzet |
De meldplicht: 4 uur — 72 uur — 1 maand
Artikel 23 van NIS2 (geïmplementeerd in de Wbni) verplicht essentiële en belangrijke entiteiten significante incidenten te melden bij het NCSC. De meldplicht kent drie fases:
Eerste melding: vroege waarschuwing
Binnen 4 uur na ontdekking van een significant incident: bevestiging dat het incident plaatsvindt, indicatie of het vermoedelijk kwaadwillig is, en of het grensoverschrijdende impact heeft. Geen volledig rapport vereist — een korte bevestiging via het NCSC-meldloket volstaat.
Gedetailleerde melding: incidentrapportage
Binnen 72 uur: uitgebreide beschrijving van het incident, initiële beoordeling van de ernst en impact, en indien beschikbaar de indicatoren van compromittering (IoC's). Dit rapport moet worden ingediend bij zowel het NCSC als de relevante sectorale toezichthouder.
Eindrapport: lessen en herstelmaatregelen
Binnen 1 maand na het incident: volledig eindrapport met oorzaakanalyse, impact-assessment, genomen herstelmaatregelen en aanbevelingen ter voorkoming van herhaling. Dit rapport wordt bewaard en kan worden opgevraagd door de toezichthouder.
De 10 verplichte beveiligingsmaatregelen (art. 21 NIS2)
Artikel 21 NIS2 verplicht organisaties passende en evenredige technische, operationele en organisatorische maatregelen te nemen. De Wbni specificeert tenminste de volgende 10 categorieën:
- Risicobeleid — beleid voor risicoanalyse en informatiebeveiliging
- Incidentbehandeling — procedures voor detectie, analyse, indamming en herstel
- Bedrijfscontinuïteit — back-upbeheer, disaster recovery en crisismanagement
- Beveiliging toeleveringsketen — beoordeling van beveiligingspraktijken van leveranciers
- Beveiliging bij verwerving — beveiligingsvereisten in de ontwikkeling en het onderhoud van netwerk- en informatiesystemen
- Effectiviteitsbeoordeling — beleid en procedures voor het beoordelen van de doeltreffendheid van cyberbeveiligingsmaatregelen
- Cyberhygiëne en -training — basismaatregelen en cyberbeveiligingstraining
- Cryptografie — beleid inzake encryptie en cryptografisch sleutelbeheer
- Personeelsbeveiliging — toegangscontrole, beheer van activa en privileged access
- Authenticatie en communicatie — meerfactorauthenticatie, beveiligde communicatiesystemen
NIS2-vragen van medewerkers efficiënt afhandelen?
IgeraRegTech beantwoordt interne vragen over de Wbni, meldprocedures en beveiligingsvereisten — gebaseerd op uw eigen beleidsdocumenten en de regulatoire teksten.
Ontdek IgeraRegTechZonder creditcard · 14 dagen gratis
Samengevat: NIS2 en Wbni in Nederland
- NIS2 in NL geïmplementeerd via Wbni — van kracht per oktober 2024
- 2 categorieën: essentiële entiteiten (Bijlage I, proactief toezicht) en belangrijke entiteiten (Bijlage II, reactief)
- Meldplicht: 4 uur eerste melding, 72 uur gedetailleerd rapport, 1 maand eindrapport
- 10 verplichte beveiligingsmaatregelen op basis van art. 21 NIS2 — risicobeleid tot MFA
- Maximale boete essentiële entiteiten: €10M of 2% mondiale omzet
Veelgestelde vragen over NIS2 en de Wbni
Hoe weet ik of mijn organisatie onder de Wbni valt?
Controleer of uw organisatie actief is in een sector die wordt vermeld in Bijlage I of II van de NIS2-richtlijn, én of u voldoet aan de omvangsdrempel (middelgrote onderneming: 50+ medewerkers of >€10M jaaromzet). Het NCSC heeft een zelfscan-tool gepubliceerd op ncsc.nl waarmee u kunt nagaan of u waarschijnlijk onder de Wbni valt.
Wat is een 'significant incident' in de zin van de Wbni?
Een incident is significant als het aanzienlijke verstoringen heeft veroorzaakt of kan veroorzaken voor de verlening van diensten. Criteria zijn onder meer: het aantal getroffen gebruikers, de duur van de verstoring, de geografische reikwijdte, en de financiële schade. De Wbni verwijst voor verdere invulling naar de technische uitvoeringsverordening van ENISA.
Wie is de sectorale toezichthouder voor mijn branche onder de Wbni?
De toezichthouder verschilt per sector: voor energie is dat de ACM, voor transport de ILT, voor banken DNB, voor zorg het CIBG/IGJ, en voor digitale infrastructuur het Agentschap Telecom. Het NCSC coördineert als centraal meldpunt maar is geen handhavende toezichthouder.
Is de Wbni ook van toepassing op non-profitorganisaties?
Ja, als de non-profitorganisatie diensten verleent in een sector die valt onder Bijlage I of II van NIS2 en voldoet aan de omvangsdrempels. De rechtsvorm (bv, stichting, nv) is niet bepalend — het type dienstverlening en de omvang zijn doorslaggevend.
Kan ik mijn NIS2-compliance uitbesteden aan een externe partij?
U kunt de uitvoering van beveiligingsmaatregelen uitbesteden, maar de verantwoordelijkheid en aansprakelijkheid blijven bij uw organisatie. Het bestuur is eindverantwoordelijk voor NIS2-compliance. Zorg voor contractuele afspraken met externe partijen over beveiligingsmaatregelen, incidentrapportage en auditrechten.
Wat is het verschil tussen NIS2 en de AVG voor mijn organisatie?
De AVG richt zich op de bescherming van persoonsgegevens en geldt voor vrijwel alle organisaties. NIS2/Wbni richt zich op de beveiliging van netwerk- en informatiesystemen in kritieke sectoren — los van of er persoonsgegevens worden verwerkt. Bij een cyberaanval die ook persoonsgegevens treft, kunnen zowel de Wbni-meldplicht als de AVG-meldplicht (72 uur bij de AP) gelijktijdig gelden.
Wil uw compliance team sneller antwoord geven op NIS2-vragen?
IgeraRegTech combineert uw interne beveiligingsbeleid met regulatoire teksten zoals de Wbni en geeft direct antwoord op vragen van medewerkers en auditors.
Bekijk IgeraRegTech →Laatst bijgewerkt: juli 2026 | Bronnen: NIS2-richtlijn (EU 2022/2555), Wet beveiliging netwerk- en informatiesystemen (Wbni), NCSC Implementatieanalyse 2024, ENISA NIS2 Guidelines | Auteur: Team IgeraSolutions | IgeraRegTech — 14 dagen gratis proberen.
