Valt uw organisatie onder NIS2?
Grote kans van wel, want naar schatting geldt de richtlijn voor 160.000 Europese organisaties, en de meeste zijn zich daar niet van bewust. Hier vindt u, in het kort, alles wat u moet weten: wat NIS2 inhoudt, hoe u uw huidige situatie inschat en hoe Stoïk u met een 360°-aanpak op weg helpt.

Laten we eerlijk zijn over waar het vaak misgaat.
Voordat we vertellen wat wij bieden, zijn we graag eerst eerlijk over twee dingen: wat NIS2 van u vraagt, en wat u van een verzekeraar wel – en niet – mag verwachten.
Wat NIS2 niet is
NIS2 is geen product en geen certificaat, en ook niet iets dat zomaar kan worden overhandigd door een leverancier.. Een cyberverzekering maakt u dus niet automatisch compliant. Sterker nog: geen enkel product zorgt ervoor dat u aan NIS2 voldoet. Ook dat van ons niet.
Kant-en-klare compliance bestaat niet. Wie u dat belooft, vertelt niet het hele verhaal.
Wat Stoïk wél voor u doet
Met onze 360°-aanpak combineert u een cyberverzekering met preventie, detectie, training en hulp die 24/7 klaarstaat. Zo voldoet u al aan een groot deel van de operationele eisen van NIS2.
De compliance zelf blijft wel uw verantwoordelijkheid, maar u staat er niet alleen voor.
Wat is NIS2 dan wél?
De nieuwe EU-richtlijn voor cybersecurity, als opvolger van NIS1. Het grootste verschil? Van zo'n 1.500 naar ruim 160.000 organisaties met formele verplichtingen.
~1,500 → 160,000
Entiteiten binnen het toepassingsgebied, van NIS1 naar een geschat aantal onder NIS2
18 sectors
De richtlijn heeft twee bijlagen:
Bijlage I, zeer kritiek (11)
en
Bijlage II, andere kritieke sectoren (7)
24 uur / 72 uur / 1 maand
Initiële melding binnen 24 uur, daadwerkelijke incidentmelding binnen 72 uur, eindrapport binnen 1 maand
€10 mln / 2%
Maximum fines for essential entities, or 2% of global turnover, whichever is higher
Twee soorten organisaties
Essentiële organisaties
WIE
Grote bedrijven in de sectoren uit Bijlage I (o.a. energie, vervoer, bankwezen, gezondheidszorg), plus alle telecomaanbieders, aanbieders van internet, verleners van vertrouwensdiensten en overheidsinstanties. "Groot" betekent meer dan 250 werknemers of meer dan €50 miljoen omzet.
BEVEILIGINGSEISEN
Alle beveiligingseisen van NIS2 zijn van toepassing.
TOEZICHT
Proactief: u kunt worden gecontroleerd, ook als er geen incident is geweest.
SANCTIES
Boetes tot € 10 miljoen of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt), plus persoonlijke aansprakelijkheid voor bestuurders. In het uiterste geval kunnen zij zelfs tijdelijk uit hun functie worden gezet.
Belangrijke organisaties
WIE
Middelgrote bedrijven in sectoren uit bijlage I, plus bedrijven in sectoren uit bijlage II (zoals voedsel, maakindustrie en chemie).
BEVEILIGINGSEISEN
Alle beveiligingseisen van NIS2 zijn van toepassing.
TOEZICHT
Reactief: controle vindt vooral plaats nadat er een probleem is vastgesteld.
SANCTIES
Boetes tot € 7 miljoen of 1,4% van de wereldwijde jaaromzet (het hoogste bedrag geldt), plus persoonlijke aansprakelijkheid voor bestuurders.
Een richtlijn, geen verordening.
NIS2 is op 27 december 2022 op EU-niveau gepubliceerd. Omdat het om een richtlijn gaat, moet elke lidstaat NIS2 omzetten in nationaal recht, en de enige juridisch bindende bron blijft altijd de nationale omzettingswet.
- ItaliëOmgezet — 16 oktober 2024Van kracht
- BelgiëOmgezet — 18 oktober 2024Van kracht
- DuitslandOmgezet — 6 december 2025Van kracht
- NederlandOmgezet — 15 augustus 2026Van kracht
- OostenrijkAangenomen, nog niet van kracht — 1 oktober 2026Aangenomen
- FrankrijkIn behandeling bij het parlementNiet omgezet
- SpanjeConceptwetsvoorstelNiet omgezet
Situatie op 31 augustus 2026. Lidstaten mogen de inhoud van de richtlijn bij de omzetting aanpassen, waardoor reikwijdte en detail per land verschillen. Sommige termijnen lopen vanaf de datum waarop een entiteit wordt geïdentificeerd, en niet vanaf één nationale datum.
NIS2 in Nederland
Hoe Nederland er vandaag voor staat.
NIS2 wordt pas afdwingbaar via de nationale wet, dus dit zijn de gegevens die echt voor u gelden. Gecontroleerd op 31 augustus 2026 — we werken dit bij zodra er in Nederland iets verandert.
- Nationale wet
- Cyberbeveiligingswet (Stb. 2026, 187)
- Status
- Omgezet
- Van toepassing vanaf
- 15 augustus 2026
- Toezichthouder
- RDI / NCSC
- Waar u incidenten meldt
- Mijn NCSC (eHerkenning)
- Belangrijke data
- Registratie verplicht sinds 15 augustus 2026
- Goed om te weten
- De RDI noemt het eerste jaar een introductiefase
Voor bijna elk bedrijf komt NIS2 neer op drie vragen.
Laat het juridische jargon even achterwege, en dit is wat uw directie écht moet kunnen beantwoorden.
Geldt het voor mij?
Sector, omvang en rol in de keten zijn bepalend. Essentieel, belangrijk of niet van toepassing. De meeste organisaties weten het niet.
Wat wordt er concreet van mij verwacht?
Maatregelen op tien gebieden van cybersecurity, plus een meldplicht bij incidenten: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand.
Hoe ver ben ik al?
Vergelijk de tien gebieden met hoe het er nu bij u voorstaat. Dat inzicht is het vertrekpunt voor alles wat volgt.
Val ik onder NIS 2?
Beantwoord een paar vragen om te zien of de NIS 2-richtlijn op uw organisatie van toepassing is en welke nalevingsgebieden voor u gelden.
Hoeveel medewerkers telt uw bedrijf?
Deze zelfevaluatie geeft u een snel beeld van uw situatie ten aanzien van NIS 2. Het is geen nalevingsaudit en geen bewijs dat uw nationale toezichthouder zou aanvaarden. Echte naleving vraagt om gedocumenteerd bewijs en het oordeel van een expert. Deze tool is alleen indicatief.
Compliance check: Drie vragen, één overzicht.
Bent u verzekerd bij Stoïk? Dan gebruikt u de Compliance Check gratis in Stoïk Protect. Zo ziet u snel hoe u ervoor staat, niet alleen voor NIS2 maar ook voor andere compliancekaders. Let wel: het gaat om een zelfevaluatie. Het is geen audit of juridisch advies en u kunt het niet als bewijs voorleggen aan een toezichthouder.
Drie velden, vooraf ingevuld
Uw sector, aantal medewerkers en geconsolideerde omzet zijn al ingevuld op basis van wat we uit uw verzekeringsovereenkomst weten. Klopt er iets niet? Met één klik past u het aan. Geen vragenlijst, geen consultant, geen spreadsheet.
Een uitsluitsel, geen misschien
In één oogopslag weet u of NIS2 voor u geldt en of u een essentiële of belangrijke entiteit bent. Bovendien ziet u meteen wat dat voor u betekent: welk toezicht u kunt verwachten, of bestuurders persoonlijk aansprakelijk zijn, hoe hoog de boetes kunnen oplopen en welke termijnen u moet halen.
Veertig concrete acties.
We verdelen NIS2 in tien gebieden, elk met vier concrete taken en een verwijzing naar het juiste artikel. Wat Stoïk al voor u doet, staat alvast aangevinkt. Zo weet u direct wat er nog moet gebeuren en waar u zelf mee aan de slag moet.
En als de toezichthouder na de aanval aanklopt.
Tot nu toe was de regelgevingsdekking van de polis gericht op gegevensbescherming: het ging om onderzoeken en boetes van de privacytoezichthouder. Met de polisvoorwaarden van 2026 wordt die dekking ruimer. Leidt een kwaadwillige aanval op uw systemen tot een onderzoek door een toezichthouder? Dan vallen zowel de onderzoekskosten als eventuele sancties onder uw polis.
Breder dan gegevensbescherming
De dekking is niet langer beperkt tot het gegevensbeschermingsregime. Ook een onderzoek dat een toezichthouder na een aanval onder NIS2 instelt, valt nu onder de dekking, en niet alleen een onderzoek van de privacytoezichthouder.
Het onderzoek, en wat erop volgt
Uw dekking gaat nu verder dan privacy alleen. Start een NIS2-toezichthouder een onderzoek na een cyberaanval? Ook dan bent u gedekt, net als bij een onderzoek van de privacytoezichthouder.

Advocaatkosten gedekt bij NIS2-melding
Moet u een incident melden onder NIS2? Dan vergoedt onze crisisbeheerdekking ook de kosten van een advocaat.
Vijf pijlers. Elke pijler sluit aan op andere NIS2-eisen.
Dat deze dekking mogelijk is, komt door onze aanpak. Stoïk is de eerste cyber-MGA van Europa: verzekering, cybersecurity en een eigen CERT onder één dak, in plaats van drie partijen die u zelf moet coördineren.
Technisch risico
Continue scans van uw externe blootstelling, Active Directory, cloud en gelekte inloggegevens.
Vorig jaar 50.000+ hoge en kritieke kwetsbaarheden gesignaleerd in de portefeuille
Human Security
Bewustwordingstraining en phishingsimulaties voor alle medewerkers, met meetbare vooruitgang.
Managed Defense
Managed Detection and Response (MDR) die malware en fraude stopt voordat het zich verspreidt.
24/7 eigen SOC
Incident Response
Een eigen 24/7 CERT, van indamming tot volledig herstel.
Vorig jaar 1.000+ incidenten afgehandeld, herstel gemiddeld binnen 5 dagen
Verzekeringsdekking
Gedekt bij bedrijfsonderbreking, herstelkosten, aansprakelijkheid en cyberfraude.
Verzekeringsdekking voor bedrijven met een omzet tot €2 miljard
Waar wilt u beginnen?
Two ways into the same conversation.
Eén voor makelaars, één voor de bedrijven die zij adviseren.
Er is in jaren geen betere aanleiding geweest om met uw klanten over cyberrisico's te praten dan NIS2.
Veel van uw klanten vragen zich af of NIS2 voor hen geldt, maar weten niet wie ze dat kunnen vragen. Daar ligt uw kans: een gesprek dat niet over de prijs gaat, maar over hun risico's.
Begin met een eerlijk antwoord op de vraag: "Geldt dit voor mij?"
Daarvoor hebt u geen uitgebreid adviestraject nodig. Begin met de vraag of NIS2 op uw klant van toepassing is, en bouw daarna verder op wat er al geregeld is.