Wat is NIS2? De Cyberbeveiligingswet uitgelegd, ook voor je beveiligingssystemen
NIS2 is de Europese richtlijn voor cyberbeveiliging. In Nederland heet hij de Cyberbeveiligingswet, en die geldt sinds 15 augustus 2026 voor ruim achtduizend organisaties. Hieronder staat wat de wet vraagt, voor wie, en wat het betekent voor het deel waar bijna niemand aan denkt: je camera’s, je alarm en wie er bij je deuren en beelden kan.
- In werking sinds 15 augustus 2026
- Ruim 8.000 organisaties
- Ook over fysieke toegang
Kort antwoord
Wat is NIS2?
NIS2 is Europese richtlijn 2022/2555. Hij verplicht organisaties in belangrijke sectoren om hun netwerk- en informatiesystemen te beveiligen, incidenten snel te melden en hun bestuur verantwoordelijk te maken. Nederland heeft hem omgezet in de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit.
De wet zelf zegt vooral wát er geregeld moet zijn. Het besluit zegt hoe. Daar staan de concrete eisen, zoals beleid voor toegang, versleuteling en het beheer van je apparatuur. Wie alleen de wet leest, mist dus de helft.
Wie
Valt jouw organisatie onder de Cyberbeveiligingswet?
Dat hangt af van twee dingen: je sector en je omvang. Je moet het zelf vaststellen. De overheid stuurt je geen brief.
De sector
De wet noemt achttien sectoren. Onder meer energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, post, afvalbeheer, chemie, voedingsmiddelen en de maakindustrie. Daarnaast zijn publiek bekostigde hogescholen en universiteiten aangewezen.
De omvang
In de regel gaat het om middelgrote en grote organisaties: vijftig medewerkers of meer, of een omzet én balanstotaal boven de tien miljoen euro. Een kleinere organisatie kan alsnog onder de wet vallen als ze is aangewezen, bijvoorbeeld omdat ze de enige aanbieder van een dienst is.
Er zijn twee categorieën: essentieel en belangrijk. Ze krijgen dezelfde plichten, maar het toezicht verschilt. Bij essentiële organisaties kijkt de toezichthouder ook vooraf mee, bij belangrijke vooral achteraf. De overheid heeft een zelfevaluatie online staan waarmee je bepaalt of en hoe je eronder valt.
Wat
Wat moet je doen als je eronder valt?
| Plicht | Wat het inhoudt |
|---|---|
| Registreren | Je meldt je organisatie aan in het entiteitenregister van het NCSC, via MijnNCSC. |
| Zorgplicht | Passende maatregelen tegen risico’s, op basis van een risicoanalyse. Onder meer incidentbehandeling, bedrijfscontinuïteit, de beveiliging van je toeleveringsketen, versleuteling, personeelsbeveiliging, toegangsbeleid, het beheer van je apparatuur en meerfactorauthenticatie waar dat past. |
| Meldplicht | Een significant incident meld je binnen 24 uur met een eerste waarschuwing, binnen 72 uur met een melding en binnen een maand met een eindrapport. |
| Bestuur | Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt een training in cyberbeveiliging. Bestuurders kunnen er persoonlijk op worden aangesproken. |
Toezicht: de Rijksinspectie Digitale Infrastructuur is de belangrijkste toezichthouder, met eigen toezichthouders voor onder meer de zorg (IGJ), vervoer (ILT) en de financiële sector (DNB). Het NCSC is het centrale meldpunt.
Boetes
Welke boetes staan er op NIS2?
Voor essentiële organisaties tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, voor belangrijke organisaties tot zeven miljoen euro of 1,4 procent. Het hoogste van de twee bedragen telt.
In de praktijk begint een toezichthouder zelden met een boete. Eerst komt een aanwijzing of een last. Maar wie dan niet kan laten zien wat er geregeld is, staat zwak. Dat aantonen is de rode draad door de hele wet.
Het vergeten deel
Wat betekent NIS2 voor camera’s, alarm en toegangscontrole?
Meer dan de meeste mensen denken. De wet noemt geen camera’s, maar artikel 15 van het Cyberbeveiligingsbesluit vraagt beleid over logische én fysieke toegang tot je systemen, en dat je dat beleid aantoonbaar toepast.
Daar horen je beveiligingssystemen bij. Hangen je camera’s aan je netwerk, dan zijn ze apparatuur die je moet beheren. Bewaken ze de ruimte waar je servers staan, dan zijn ze onderdeel van je fysieke toegangsbeleid. En de inlog van de recorder is gewoon een account dat je moet kunnen intrekken.
Precies hier gaat het in de praktijk mis. Elf mensen kennen dezelfde inlog van de recorder, de alarmcode is al jaren hetzelfde, en niemand weet wie de intercom-app nog op zijn telefoon heeft. IT heeft het netwerk dichtgetimmerd, maar de recorder in de meterkast van locatie drie staat op geen enkele lijst.
- Iedereen een eigen account. Zie van gedeelde inlog naar een autorisatiematrix.
- Intrekken bij vertrek. Zie de checklist voor uitdiensttreding.
- Kunnen laten zien wie wat deed. Zie het logboek van je camerasysteem.
- Een actueel overzicht van je apparatuur. Welke camera’s, recorders en firmware er draaien, op elke locatie.
Hoe we dat over al je locaties regelen, staat bij toegangsbeheer voor camera’s, alarm en intercom. Of er een NIS2-certificaat voor camera’s bestaat? Nee, en waarom niet lees je bij NIS2 en je camerasysteem.
Eerlijk
Wat doen wij, en wat niet?
Wij zijn specialist in het deel van NIS2 dat over je beveiligingssystemen gaat: camera’s, alarm, intercom en toegang, centraal en aantoonbaar beheerd. We leveren het rechtenoverzicht, het logboek, de uitdienstprocedure en de vastlegging van wat we hebben ingericht.
We schrijven geen informatiebeveiligingsbeleid voor je hele organisatie, en we zijn geen auditor. Voor de risicoanalyse van je hele bedrijf werk je met je eigen adviseur. Wij sluiten daarop aan.
Vragen over NIS2 en de Cyberbeveiligingswet
Sinds wanneer geldt de Cyberbeveiligingswet?
Sinds 15 augustus 2026. Vanaf die datum geldt ook de registratieplicht in het entiteitenregister van het NCSC.
Hoe weet ik of mijn bedrijf onder NIS2 valt?
Kijk naar je sector en je omvang, en doe de zelfevaluatie van de overheid. Vijftig medewerkers of meer, of een omzet en balanstotaal boven de tien miljoen euro, in een van de genoemde sectoren: dan is de kans groot. Twijfel je, vraag het je jurist of de toezichthouder.
Bestaat er een NIS2-certificaat?
Niet voor organisaties en niet voor producten. De wet legt de plicht bij de organisatie, en vraagt dat je je maatregelen kunt aantonen. Een leverancier die een ‘NIS2-gecertificeerd’ product verkoopt, verkoopt een label.
Wat is het verschil tussen NIS2 en ISO 27001?
NIS2 is een wettelijke plicht, ISO 27001 een vrijwillige norm waar je je op kunt laten certificeren. De maatregelen lijken sterk op elkaar. Heb je ISO 27001, dan heb je een groot deel van het werk voor NIS2 al gedaan, maar niet alles: de meldplicht en de registratie komen erbij. Meer bij camerasysteem en ISO 27001.
Ik val er niet onder. Moet ik toch iets?
Misschien wel via je klanten. Organisaties die onder NIS2 vallen, moeten ook de beveiliging van hun toeleveringsketen regelen, en stellen die eisen dus aan hun leveranciers. En de AVG geldt sowieso: wie camerabeelden heeft, moet regelen wie erbij kan.
Moet ik camera’s ophangen om aan NIS2 te voldoen?
Nee. NIS2 schrijft geen camera’s voor. Het vraagt beleid voor fysieke toegang en dat je dat aantoonbaar toepast. Welke middelen je daarvoor kiest, volgt uit je eigen risicoanalyse.
Weten hoe je beveiligingssystemen ervoor staan?
Doe de beheercheck in drie minuten, of leg je situatie aan ons voor. Wij lopen je camera’s, alarm en toegang na en zeggen wat er nog geregeld moet worden.

Even overleggen
Vragen over jouw situatie? Bel Koen.
Neemt de tijd, tekent het uit en stuurt niet op een bedrag. Ik verkoop niks, ik adviseer. Leg je situatie voor en je hoort meteen wat wij zouden doen — zonder dat je ergens aan vastzit.
Koen · Senior adviseur