Draait uw bedrijf in België en Nederland, dan leeft u op dit moment onder twee verschillende versies van dezelfde wet. Dat is geen paradox, het is de praktische realiteit van NIS2 in 2026, en het heeft directe gevolgen voor de software die u al draait.
De meeste artikelen over NIS2 leggen de richtlijn uit. Veel minder ervan legt uit wat de verplichtingen betekenen voor systemen die jaren zijn gebouwd voordat iemand van NIS2 had gehoord: het ERP zonder noemenswaardige logging, de integratie die niemand documenteerde, de server waarvan de patchcyclus “als er iets stukgaat” is. In dat gat verandert compliance stilletjes in een engineeringprobleem.
Hoe de zaken er werkelijk voor staan
België was vroeg en handhaaft al. De Belgische NIS2-wet en het Koninklijk Besluit traden op 18 oktober 2024 in werking, waarmee België een van slechts vier lidstaten was die de oorspronkelijke deadline haalde. Het Centrum voor Cybersecurity België (CCB) treedt op als nationale cyberveiligheidsautoriteit én CSIRT. Entiteiten binnen scope moesten zich vóór 18 maart 2025 registreren via het Safeonweb@Work-portaal, en eind 2025 hadden ongeveer 1.500 essentiële en 2.500 belangrijke entiteiten dat gedaan. Op 18 april 2026 passeerde België zijn eerste conformiteitsdeadline: essentiële entiteiten moesten geverifieerde documentatie indienen die aantoont dat cyberbeveiligingsmaatregelen daadwerkelijk aanwezig zijn, beoordeeld door een geaccrediteerde instantie of door het CCB. Zelfverklaringen werden niet aanvaard.
Nederland loopt nog achter. De Nederlandse omzetting, de Cyberbeveiligingswet (Cbw), vervangt de oudere Wbni. Ze werd op 15 april 2026 aangenomen door de Tweede Kamer, met inwerkingtreding verwacht in de loop van 2026. Ondertussen verwees de Europese Commissie Nederland op 8 juli 2026 naar het Hof van Justitie wegens het niet melden van volledige omzetting. NCSC-NL publiceert intussen al richtsnoeren en operationele verwachtingen.
Voor een bedrijf dat in beide landen actief is, is de boodschap ongemakkelijk maar duidelijk: in België bent u laat als u nog niets deed, en in Nederland is het omzettingsgat voorbereidingstijd, geen uitstel. Onderzoeken door 2026 heen vonden herhaaldelijk dat een grote meerderheid van de organisaties binnen scope zichzelf niet klaar noemt.
Wat NIS2 werkelijk vraagt
Haal de juridische taal weg en NIS2 komt neer op twee dingen: een set zorgplichtmaatregelen die aanwezig moet zijn, en een meldplicht wanneer er iets misgaat.
De zorgplichtmaatregelen omvatten risicoanalyse, incidentbehandeling, bedrijfscontinuïteit, ketenbeveiliging, beveiliging bij aanschaf en ontwikkeling, toegangsbeheer, meervoudige authenticatie, cryptografie, kwetsbaarhedenbeheer en bewustwording van medewerkers.
Het meldschema maakt NIS2 concreet. Voor een significant incident geldt: een vroege waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur, en een eindrapport binnen één maand.
Lees dat schema nog eens met uw oudste systeem in gedachten. Vierentwintig uur is niet veel tijd om een incident op te merken, te bevestigen en te karakteriseren. Het is in feite helemaal geen tijd als het systeem in kwestie u niet kan vertellen wat er binnenin gebeurde.
Waarom legacysystemen hier moeite mee hebben
Dit is het deel dat bij engineeringteams terechtkomt in plaats van bij juridische zaken.
U kunt niet melden wat u niet kunt detecteren
De klok van 24 uur veronderstelt dat u het merkt. Veel oudere systemen loggen bijna niets bruikbaars: geen gestructureerd audittraject, geen centrale verzameling, geen alarmering bij afwijkingen. Gebeurt er iets verdachts, dan is het eerlijke antwoord vaak dat niemand het wekenlang zou weten.
Logging en monitoring achteraf inbouwen in een draaiend productiesysteem is onopvallend, zorgvuldig werk. Het is ook het waardevolste wat de meeste bedrijven voor NIS2-gereedheid kunnen doen, omdat het een onbeantwoordbare vraag omzet in een beantwoordbare.
Zorgplicht veronderstelt een inventaris die u misschien niet heeft
Risicoanalyse, kwetsbaarhedenbeheer en toegangsbeheer gaan er allemaal van uit dat u weet wat u draait. In de praktijk kunnen veel middelgrote bedrijven geen volledige lijst van hun systemen, afhankelijkheden, integraties en toegangsrechten produceren. Schaduwintegraties die jaren geleden voor een specifieke behoefte zijn gebouwd, zijn een terugkerend voorbeeld.
De eerste NIS2-taak voor de meeste bedrijven is daarom niet het schrijven van beleid. Het is het in kaart brengen van de werkelijkheid.
Kwetsbaarhedenbeheer vereist een werkend patchpad
Een plicht om kwetsbaarheden te behandelen impliceert dat u correcties daadwerkelijk kunt toepassen. Systemen op end-of-life frameworks, niet-ondersteunde runtimes of jaren geleden bevroren afhankelijkheden kunnen vaak niet gepatcht worden zonder eerst een moderniseringsstap. Dat is een onderhoudsprogramma, geen beleidsbeslissing, en het vraagt doorlooptijd.
Ketenbeveiliging werkt door naar uw leveranciers, en naar u
Dit is de bepaling die NIS2 stilletjes veel breder maakt dan de formeel binnen scope vallende entiteiten. Organisaties binnen scope moeten de beveiliging in hun leveranciersrelaties beheren. Is uw klant dus een essentiële of belangrijke entiteit, dan komen hun verplichtingen bij u binnen als contractuele eisen, vragenlijsten en bewijsverzoeken, of NIS2 nu rechtstreeks op u van toepassing is of niet.
Veel bedrijven ontdekken dat ze geraakt worden, niet via een toezichthouder, maar via het inkoopformulier van een klant.
Documentatie is nu bewijs
De Belgische deadline van april 2026 maakte dit expliciet: geverifieerde documentatie, extern beoordeeld, geen zelfverklaring. Documentatie houdt op interne hygiëne te zijn en wordt het artefact dat naleving aantoont. Systemen waarvan de kennis in het hoofd van één persoon zit, kunnen dat niet produceren.
Wat dit praktisch betekent
NIS2-gereedheid voor een bedrijf met oudere systemen volgt meestal een voorspelbare volgorde:
- Breng in kaart wat u draait. Systemen, versies, afhankelijkheden, integraties, datastromen, toegang. Dit is de basis voor al het andere.
- Repareer eerst de detectie. Logging, centrale verzameling en alarmering, zodat de klok van 24 uur haalbaar wordt.
- Zorg voor een patchpad. Identificeer wat nu niet gepatcht kan worden en plan de modernisering die die systemen nodig hebben.
- Verscherp de toegang. Toegangsbeheer en meervoudige authenticatie, ook op de oude interne tools die iedereen vergeet.
- Leg het vast. Architectuur, runbooks, incidentprocedures, in een vorm die een externe beoordelaar kan lezen.
- Oefen het meldpad. Weet wie het CCB of NCSC-NL informeert, met welke informatie, binnen welke termijn.
Geen van deze stappen is exotisch. Het is allemaal onderhoudswerk aan systemen die niet mogen uitvallen terwijl het werk gebeurt.
Hoe Dink kan helpen
Dit is het werk dat we al doen, toegepast op een compliancedeadline.
Onze technology assessment met vaste scope levert precies de kaart op die NIS2 veronderstelt dat u heeft: wat draait waar, op welke versies, geïntegreerd met wat, met welke single points of failure en welke hiaten in monitoring en herstelgereedheid.
Logging toevoegen, kwetsbaarheden dichten en componenten moderniseren die niet meer gepatcht kunnen worden, zijn wijzigingen aan live systemen. Gefaseerde uitrol, omkeerbare wijzigingen en testen zijn hoe we al aan kritieke systemen werken, omdat het alternatief, het systeem uitzetten, niet beschikbaar is.
En documenteren wat alleen in hoofden zit, is standaardpraktijk wanneer we een systeem overnemen. Onder NIS2 is die documentatie niet langer alleen intern nuttig, ze is bewijs.
Weet u niet zeker of NIS2 op u van toepassing is, of weet u dat het zo is en kijkt u naar systemen die er nooit voor ontworpen zijn? Dan is dat een goed eerste gesprek.
Veelgestelde vragen
Geldt NIS2 voor middelgrote bedrijven?
Vaak wel. NIS2 dekt over het algemeen middelgrote en grote organisaties, vanaf 50 medewerkers of 10 miljoen euro omzet, in 18 sectoren. Bepaalde entiteitstypen vallen ongeacht omvang binnen scope, en lidstaten kunnen extra entiteiten aanwijzen. Ook buiten directe scope kunnen de ketenbeveiligingsverplichtingen van uw klanten u contractueel bereiken.
Wat is nu het verschil tussen België en Nederland?
België zette NIS2 om met ingang van 18 oktober 2024, vereiste registratie bij het CCB vóór 18 maart 2025, en stelde de eerste conformiteitsdeadline voor essentiële entiteiten op 18 april 2026, met extern geverifieerde documentatie. Nederland zet om via de Cyberbeveiligingswet, aangenomen door de Tweede Kamer op 15 april 2026, met inwerkingtreding verwacht in de loop van 2026. Bedrijven die in beide landen actief zijn, hebben te maken met verschillende tijdlijnen voor dezelfde richtlijn.
Hoe snel moeten we een incident melden onder NIS2?
Voor een significant incident: een vroege waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur, en een eindrapport binnen één maand. Die eerste deadline halen hangt af van detectie, en daar schieten oudere systemen meestal tekort.
Onze systemen zijn oud. Waar beginnen we?
Begin met in kaart brengen wat u werkelijk draait, en repareer daarna de detectie via logging en monitoring. Die twee stappen ontsluiten al het andere: u kunt geen risicoanalyse, kwetsbaarhedenbeheer of incidentmelding doen zonder te weten wat er bestaat en te kunnen zien wat het doet.
Worden we geraakt als onze klanten binnen scope vallen en wij niet?
Vaak wel. Entiteiten binnen scope moeten ketenbeveiliging beheren, dus hun verplichtingen komen via contracten, beveiligingsvragenlijsten en bewijseisen bij leveranciers terecht. Veel bedrijven komen NIS2 voor het eerst tegen via het inkoopproces van een klant in plaats van via een toezichthouder.
Dit is praktische begeleiding vanuit engineeringperspectief, geen juridisch advies. Betrek uw juridisch adviseur of uw nationale autoriteit bij scope- en classificatiebeslissingen.
Vraagt u zich af of uw systemen een meldtermijn van 24 uur zouden halen? Begin met een technology assessment met vaste scope, of neem contact op.
