NIS1 vs NIS2: wat is het verschil?

NIS1 vs NIS2 wat is het verschil

NIS staat voor Network and Information Security. NIS1 is de eerste Europese cybersecurityrichtlijn, aangenomen in 2016. NIS2 is de opvolger uit 2022 die het toepassingsgebied uitbreidt van 7 naar 18 sectoren, bestuurdersaansprakelijkheid introduceert en striktere meldtermijnen oplegt. In Nederland is NIS2 omgezet via de Cyberbeveiligingswet (Cbw), die op 9 april 2025 in werking trad.

Het kortste antwoord op het verschil: NIS1 gold voor een beperkte groep kritieke sectoren met minimale handhaving. NIS2 geldt voor bijna elke middelgrote organisatie die digitale diensten levert — inclusief MSPs — met persoonlijke aansprakelijkheid voor bestuurders bij nalatigheid.

In dit artikel:

  • wat NIS1 was en waarom het tekortschoot
  • de 5 belangrijkste verschillen tussen NIS1 en NIS2
  • welke organisaties nu onder NIS2 vallen
  • de concrete verplichtingen uit artikel 21 Cbw
  • wat dit betekent voor MSPs specifiek

Wat is NIS en wat is NIS1?

NIS staat voor Network and Information Security. De NIS-richtlijn — ook wel NIS1 of de originele NIS Directive genoemd — is Richtlijn (EU) 2016/1148, aangenomen door het Europees Parlement op 6 juli 2016. Lidstaten moesten de richtlijn vóór 9 mei 2018 omzetten in nationale wetgeving.

NIS1 was de eerste EU-brede wetgeving specifiek gericht op cybersecurity. Het stelde minimumeisen aan beveiliging en incidentmelding voor organisaties in zeven kritieke sectoren: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater en digitale infrastructuur. Daarnaast golden basisverplichtingen voor drie categorieën digitale dienstverleners: cloudproviders, online marktplaatsen en zoekmachines.

Waarom schoot NIS1 tekort?

Drie structurele problemen maakten een herziening noodzakelijk:

Beperkt toepassingsgebied. MSPs, softwareleveranciers, de publieke sector en grote delen van de maakindustrie vielen buiten scope. De SolarWinds- en Kaseya-aanvallen — beiden via MSPs — toonden aan hoe kwetsbaar de keten was zonder regelgeving voor deze schakel.

Inconsistente implementatie. Lidstaten hadden veel vrijheid in hoe ze NIS1 omzetten. Dit leidde tot grote beveiligingsverschillen binnen de EU — precies het tegenovergestelde van wat een interne digitale markt vereist.

Geen handhavingsstandaard. Sancties verschilden sterk per land. Sommige lidstaten legden nauwelijks boetes op, waardoor de prikkel om te investeren in compliance beperkt bleef.

In december 2022 nam het Europees Parlement NIS2 aan als antwoord op deze tekortkomingen.


De 5 belangrijkste verschillen tussen NIS1 en NIS2

1. Toepassingsgebied: van 7 naar 18 sectoren

Het meest ingrijpende verschil is de uitbreiding van het toepassingsgebied.

NIS1 — 7 sectoren: Energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur.

NIS2 — 18 sectoren, verdeeld in twee categorieën:

Sectoren van hoge kritikaliteit (essentiële entiteiten): Energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (MSPs en MSSPs), overheidsinstanties, ruimtevaart.

Andere kritieke sectoren (belangrijke entiteiten): Post- en koeriersdiensten, afvalstoffenbeheer, chemische industrie, voeding, maakindustrie (medische hulpmiddelen, voertuigen, machines), digitale aanbieders (marktplaatsen, zoekmachines, sociale netwerken), onderzoeksinstellingen.

De meest ingrijpende uitbreiding voor IT-dienstverleners: MSPs en MSSPs zijn onder NIS2 expliciet aangewezen als essentiële entiteit in de categorie “beheer van ICT-diensten”.

AspectNIS1NIS2
Aantal sectoren718
MSPs / IT-beheerdersNiet in scopeEssentiële entiteit
Publieke sectorBeperktVolledig
Digitale dienstverleners3 categorieënUitgebreid
MKBVrijgesteldMiddelgrote org. inbegrepen
SoftwareleveranciersNiet in scopeBelangrijke entiteit

2. Twee niveaus: essentiële vs. belangrijke entiteiten

NIS1 kende één categorie entiteiten. NIS2 introduceert twee niveaus met verschillende toezichtintensiteit en sanctieniveaus.

Essentiële entiteiten — proactief toezicht: toezichthouders mogen audits uitvoeren zonder aanleiding. Boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet (hoogste telt).

Belangrijke entiteiten — reactief toezicht: controles vinden plaats na incident of klacht. Boetes tot €7 miljoen of 1,4% van de wereldwijde jaaromzet.

3. Incidentmelding: harde termijnen in plaats van “onverwijld”

NIS1 vereiste “onverwijlde” melding van significante incidenten — zonder concrete tijdslimieten. NIS2 vervangt dit door een gelaagd meldingsproces met harde deadlines:

  • Binnen 24 uur: vroege waarschuwing bij het CSIRT (in NL: NCSC of sectoraal CSIRT)
  • Binnen 72 uur: volledige incidentmelding met ernst, impact en vermoedelijke oorzaak
  • Binnen 1 maand: eindverslag met gedetailleerde analyse en genomen maatregelen

Voor MSPs: als jouw platform of dienst betrokken is bij een incident bij een klant, kan de meldplicht voor jou gelden — ook als de schade primair bij de klant ligt.

4. Bestuurdersaansprakelijkheid — geheel nieuw in NIS2

NIS1 kende geen persoonlijke aansprakelijkheid voor bestuurders. NIS2 introduceert dit expliciet: bestuurders van essentiële en belangrijke entiteiten kunnen persoonlijk aansprakelijk worden gesteld als een incident het gevolg is van aantoonbare nalatigheid in het cybersecuritybeleid.

In de praktijk betekent dit:

  • het bestuur moet aantoonbaar betrokken zijn bij cybersecuritybeslissingen
  • regelmatige rapportage aan de Raad van Bestuur is verplicht
  • bij herhaalde nalatigheid kan een tijdelijk verbod op leidinggevende functies worden opgelegd

5. Supply chain security — van impliciet naar verplicht

NIS1 had geen specifieke eisen voor leveranciersbeheer. NIS2 maakt supply chain security een expliciete kernverplichting: organisaties zijn verplicht de cybersecurityrisico’s van hun leveranciers en partners te beoordelen en te beheren.

Voor MSPs concreet:

  • klanten moeten jou als leverancier beoordelen op cybersecurityrisico’s
  • jij moet eigen leveranciers (RMM-tools, PSA, clouddiensten, subverwerkers) beoordelen
  • verwerkersovereenkomsten moeten expliciete cybersecurityverplichtingen bevatten

Welke organisaties vallen onder NIS2?

De hoofdregel: organisaties actief in een van de 18 sectoren én met 50+ medewerkers én €10M+ jaaromzet vallen automatisch onder NIS2. Organisaties met 250+ medewerkers én €50M+ jaaromzet vallen in de zwaarste categorie.

Bepaalde organisaties vallen ongeacht grootte onder NIS2: aanbieders van kritieke digitale infrastructuur (DNS, TLD’s, datacenters, vertrouwensdienstverleners) en overheidsinstanties.

De MSP-uitzondering op de drempel: als je IT-beheerdiensten levert aan organisaties die zelf onder NIS2 vallen, word je als onderdeel van hun supply chain meegenomen in hun compliance-verplichtingen — ongeacht je eigen omvang.

Niet zeker of jouw organisatie in scope valt? Doe de NIS2 Scope Check voor direct inzicht.


Kernverplichtingen NIS2 artikel 21 Cbw

De kernverplichtingen van NIS2 (artikel 21 Cbw)

Alle organisaties onder NIS2 moeten minimaal voldoen aan de volgende maatregelen:

Risicobeheer en beleid:

  • Risicoanalyse en informatiebeveiligingsbeleid
  • Incidentafhandeling en bedrijfscontinuïteit
  • Beveiliging van de toeleveringsketen
  • Beveiliging bij verwerving, ontwikkeling en onderhoud van systemen
  • Effectiviteitsevaluatie van cybersecuritymaatregelen

Technische maatregelen:

  • Basismaatregelen voor cyberhygiëne (patching, MFA, encryptie)
  • Gebruik van cryptografie
  • Toegangscontrole en assetbeheer
  • Continue monitoring van dreigingen (OSINT is hier een directe invulling van — zie ons OSINT-artikel)

Personeel en governance:

  • Cybersecuritytraining voor medewerkers
  • Personeelsbeveiliging
  • Rapportage aan bestuur

Incidentmelding aan NCSC/sectoraal CSIRT binnen 24u/72u/1 maand.


Wat verandert er voor MSPs?

MSPs staan in een dubbele positie: ze vallen zelf onder NIS2 én hun klanten verwachten dat ze worden geholpen bij compliance.

Als MSP zelf:

  • Formeel ISMS opzetten — ISO 27001 als basis is de meest efficiënte route
  • Supply chain beoordelen: de tools en subverwerkers die jij inzet voor klanten
  • Incidenten bij beheerde klantomgevingen kunnen meldplichtig zijn voor jou
  • Bestuurders zijn persoonlijk aansprakelijk bij nalatigheid

Als partner van NIS2-plichtige klanten:

  • Verwerkersovereenkomsten moeten cybersecurityverplichtingen bevatten
  • Klanten zullen audits uitvoeren op jouw organisatie
  • Rapportages over maatregelen moeten beschikbaar zijn

De eerste stap: een NIS2 gap analyse die je huidige positie vergelijkt met de verplichtingen uit artikel 21. Gebruik ook onze GRC compliance toolbox voor een gratis zelfevaluatie.


NIS2 en de Cyberbeveiligingswet (Cbw)

NIS2 is een EU-richtlijn — die werkt niet rechtstreeks maar moet door lidstaten worden omgezet. Nederland implementeerde NIS2 via de Cyberbeveiligingswet (Cbw), in werking getreden op 9 april 2025.

De Cbw volgt NIS2 op de hoofdpunten maar bevat Nederlandse specificaties, waaronder:

  • aanwijzing van sectorspecifieke toezichthouders
  • aansluiting op de BIO voor de overheidssector
  • nadere invulling van de registratieplicht

Toezichthouders per sector:

  • Meeste sectoren: Rijksinspectie Digitale Infrastructuur (RDI)
  • Financiële sector: AFM en DNB
  • Zorgsector: Inspectie Gezondheidszorg en Jeugd (IGJ)

Veelgestelde vragen over NIS1 vs NIS2

Wat is NIS? NIS staat voor Network and Information Security. Het is de aanduiding voor de Europese cybersecurityregelgeving. NIS1 (2016) was de eerste EU-brede cybersecurityrichtlijn. NIS2 (2022) is de opvolger met een breder toepassingsgebied en strengere eisen.

Wat is NIS1? NIS1 is Richtlijn (EU) 2016/1148 — de eerste Europese cybersecurityrichtlijn, aangenomen in 2016 en van kracht vanaf 2018. De richtlijn gold voor een beperkte set kritieke sectoren (7 in totaal) en stelde minimale basisvereisten voor beveiliging en incidentmelding. NIS1 is volledig vervangen door NIS2.

Wanneer verving NIS2 de NIS1-richtlijn? NIS2 werd aangenomen in december 2022. EU-lidstaten moesten NIS2 omzetten vóór oktober 2024. Nederland deed dit via de Cyberbeveiligingswet (Cbw), in werking getreden op 9 april 2025. Vanaf dat moment is NIS1 volledig vervangen.

Wat is het grootste verschil tussen NIS1 en NIS2? Het toepassingsgebied is het meest ingrijpende verschil: van 7 naar 18 sectoren, met MSPs als nieuwe essentiële entiteit. Daarnaast introduceert NIS2 bestuurdersaansprakelijkheid, harde meldtermijnen (24u/72u/1 maand) en expliciete supply chain-verplichtingen — alle drie afwezig in NIS1.

Val ik als MSP onder NIS2? Ja. MSPs en MSSPs zijn onder NIS2 expliciet aangewezen als “aanbieders van beheerde diensten” — een essentiële entiteit. De drempel van 50 medewerkers en €10M omzet geldt, maar MSPs die kritieke klanten bedienen kunnen ook via de supply chain-werking van NIS2 verplichtingen krijgen.

Wat zijn de boetes bij NIS2? Essentiële entiteiten: tot €10 miljoen of 2% van de wereldwijde jaaromzet (hoogste telt). Belangrijke entiteiten: tot €7 miljoen of 1,4% van de wereldwijde jaaromzet. Bij herhaalde nalatigheid kan de toezichthouder ook tijdelijke functiebeperkingen opleggen aan bestuurders.

Wat zijn de meldtermijnen onder NIS2? Binnen 24 uur na ontdekking: vroege waarschuwing bij het CSIRT. Binnen 72 uur: volledige incidentmelding. Binnen 1 maand: eindverslag. Dit geldt voor significante incidenten — incidenten die ernstige operationele verstoring, financiële schade of gevolgen voor anderen veroorzaken.

Hoe weet ik of mijn organisatie onder NIS2 valt? Controleer drie criteria: (1) valt jouw sector in de 18 NIS2-sectoren? (2) voldoe je aan de drempel van 50+ medewerkers en €10M+ omzet? (3) lever je kritieke digitale infrastructuur of ICT-beheerdiensten? Doe de NIS2 Scope Check voor directe uitslag.

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet? NIS2 is de EU-richtlijn; de Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie ervan. Inhoudelijk zijn ze grotendeels identiek — de Cbw voegt Nederlandse sectorspecifieke details toe en wijst de bevoegde toezichthouders aan (RDI, AFM/DNB, IGJ).

NIS1 vs NIS2: wat is het verschil?
Scroll naar boven