Home › Frameworks › NIS2

NIS2-compliancesoftware voor essentiële en belangrijke entiteiten.

NIS2-maatregelen als terugkerende beheersmaatregelen, een incidentregister met de mijlpalen van 24 uur, 72 uur en een maand, een check op significante incidenten op basis van Uitvoeringsverordening (EU) 2024/2690, leveranciersreviews en vastlegging van de goedkeuring door het bestuur. Gebouwd en gehost in de EU. Gratis voor één framework; Basic vanaf €29 per maand.

Je sector en omvang

Bijlagen I en II van Richtlijn (EU) 2022/2555, omvang volgens Aanbeveling 2003/361/EG van de Commissie. Draait in je browser.

Artikel 21Maatregelen voor het beheer van cybersecurityrisico's: risicobeleid, incidentafhandeling, BCP, toeleveringsketen, kwetsbaarheden…
Artikel 23Melden van incidenten: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen…
Artikel 27Registratie bij de bevoegde nationale autoriteit, met de registratiedatum en de naam van de autoriteit in het…
Artikel 32-34Toezicht en handhaving: steekproeven van bewijs en het activiteitenlog.

Wat is NIS2?

De Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555). Geldt voor essentiële en belangrijke entiteiten in onder meer energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid, post- en koeriersdiensten, levensmiddelen, chemische stoffen, vervaardiging en onderzoek.

Voor wie het geldt

  • Energie en nutsbedrijven (essentiële entiteit)
  • Bankwezen en infrastructuur voor de financiële markt (essentiële entiteit)
  • Zorgaanbieders en drinkwaterbedrijven (essentiële entiteit)
  • Digitale infrastructuur en beheer van ICT-diensten (essentiële entiteit)
  • Vervaardiging, levensmiddelen, chemie, post en onderzoek (belangrijke entiteit, afhankelijk van de omvang)

De belangrijkste NIS2-maatregelen in Dazr

Artikel 21Maatregelen voor het beheer van cybersecurityrisico's: risicobeleid, incidentafhandeling, BCP, toeleveringsketen, omgang met kwetsbaarheden, cryptografie, basale cyberhygiëne, MFA.
Artikel 23Melden van incidenten: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen 1 maand.
Artikel 27Registratie bij de bevoegde nationale autoriteit, met de registratiedatum en de naam van de autoriteit in het profiel van je omgeving.
Artikel 32-34Toezicht en handhaving: steekproeven van bewijs en het activiteitenlog.

Nationale omzetting

Stand van zaken op 1 oktober 2026. NIS2 is een richtlijn, dus de plichten die je echt hebt, komen uit je nationale wet en van je nationale autoriteit.

Nederland: CyberbeveiligingswetIn werking sinds 15 augustus 2026, samen met het Cyberbeveiligingsbesluit (Stb. 2026, 189). Het toezicht is per sector geregeld. Valt mijn organisatie eronder?
Italië: D.Lgs. 138/2024In werking sinds 16 oktober 2024. De Agenzia per la Cybersicurezza Nazionale (ACN) is de bevoegde autoriteit. Si applica alla mia azienda?
België: NIS2-wet van 26 april 2024In werking sinds 18 oktober 2024. Entiteiten registreren zich bij het Centrum voor Cybersecurity België (CCB).
Duitsland: NIS2UmsuCGIn werking sinds 6 december 2025, als wijziging van de BSI-wet. Het BSI is de bevoegde autoriteit.

Uitvoeringsverordening (EU) 2024/2690. Voor DNS-dienstverleners, TLD-registers, cloud- en datacenterdiensten, netwerken voor de levering van content, managed (security) service providers, online marktplaatsen, zoekmachines, socialenetwerkplatforms en verleners van vertrouwensdiensten werkt deze verordening van de Commissie de technische en methodologische eisen achter de maatregelen van artikel 21 uit, en bepaalt ze wanneer een incident significant is. Zie de checklist bij 2024/2690 en de check op significante incidenten.

Bronnen: Richtlijn (EU) 2022/2555, Uitvoeringsverordening (EU) 2024/2690, Forvis Mazars over de Cbw, D.Lgs. 138/2024, CCB, NIS2UmsuCG.

Waar auditors naar kijken

NIS2 vraagt specifiek om bewijs van goedkeuring door het bestuur, risicobeoordelingen van de toeleveringsketen en de meldcyclus van vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur en eindverslag binnen een maand. Dazr bewaart het bewijs voor alle drie.

Hoe Dazr helpt met NIS2

Dazr Compliance is een EU-gehost platform voor compliancemanagement (GRC-software) voor Europese organisaties van elke omvang, van een team van vijf tot de enterprise. NIS2 is een van de elf frameworks, beschikbaar vanaf het gratis plan. In de praktijk betekent dat:

  • Houd de maatregelen voor cybersecurityrisicobeheer uit artikel 21 bij als terugkerende beheersmaatregelen
  • Werk met het incidentregister, met tijdstempels voor de meldingen na 24 uur, 72 uur en een maand en de zaaknummers van de autoriteit
  • Review leveranciers in het leveranciersregister, met links naar verwerkersovereenkomsten en certificaten, review- en einddatums (Pro en Enterprise)
  • Leg de datum van goedkeuring door het bestuur vast in het complianceprofiel, en vernieuw die elk jaar
  • Geef de bevoegde autoriteit één PDF met de audittrail of een alleen-lezen weergave

Terug naar het volledige overzicht van Dazr Compliance › | Gratis aanmelden ›

Vragen over NIS2, beantwoord.

Zijn we essentieel of belangrijk?

Dat hangt af van sector en omvang. NIS2 noemt de sectoren in de bijlagen I en II; nationale wetten werken de details uit. De Italiaanse, Belgische, Duitse en Nederlandse omzettingen zijn allemaal in werking; kijk bij je nationale autoriteit. Dazr deelt je niet in, maar je legt in je omgeving vast welke indeling voor je geldt. Probeer de gratis Cbw-scopecheck op compliance.dazr.eu/nl/cyberbeveiligingswet/valt-mijn-organisatie-eronder.

Doet Dazr de vroegtijdige waarschuwing binnen 24 uur voor mij?

Nee. De vroegtijdige waarschuwing, de incidentmelding en het eindverslag gaan via het portaal van je bevoegde autoriteit. Dazr bewaart de meldvelden en tijdstempels voor elke stap, en het activiteitenlog laat zien wie wat wanneer deed.

En als we ook met ISO 27001 bezig zijn?

Zet beide frameworks aan; Dazr maakt aparte maar samenhangende beheersmaatregelen aan. De maatregelen uit artikel 21 overlappen sterk met Annex A van ISO 27001, dus hetzelfde bewijs dient vaak voor allebei.

Waar staan de gegevens?

Alleen in de Europese Unie. Records in je omgeving zijn op applicatieniveau versleuteld met AES-256-GCM; geüploade bewijsbestanden vallen onder de versleuteling van de opslagleverancier. Italiaanse onderneming.

Klaar om met je NIS2-programma te beginnen?

Gratis voor één gebruiker en één framework (ISO 27001, AVG of NIS2). Basic €29/mnd dekt er twee voor één gebruiker; Pro €99/mnd dekt vijf frameworks (uit ISO 27001, AVG, NIS2, NEN 7510, ISO 27701, ISO 22301 en SOC 2) voor tot vijf gebruikers; Enterprise €499/mnd voegt ze alle elf toe. Zelf af te sluiten via Mollie, prijzen excl. btw. Custom is het enige plan op contract, met een prijs op aanvraag.