De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Regelgeving · EU-richtlijn 2022/2555

NIS2, gelezen als operationeel vraagstuk.

NIS2 legt één cyberbeveiligingsbasis vast voor essentiële en belangrijke entiteiten in 18 sectoren. Het is een richtlijn: de verplichtingen die voor jou gelden, staan in nationaal recht. In Nederland is dat de Cyberbeveiligingswet, van kracht per 15 augustus 2026. De richtlijn bepaalt de ondergrens: risicobeheer, melden en bestuursverantwoordelijkheid.

VAN KRACHT
16 jan 2023
OMZETTING UITERLIJK
17 okt 2024
NIS1 INGETROKKEN
18 okt 2024
NL-IMPLEMENTATIE
Cbw · 15 aug 2026

Wat het eist

Art. 21 · Risicobeheer
Maatregelen passend bij risico
"Passende en evenredige" technische, operationele en organisatorische maatregelen, all-hazards, uitdrukkelijk ook ketenbeveiliging. Passend bij wat? Bij jouw risico's, en daarom komt een aantoonbare risicoanalyse eerst.
Art. 23 · Melden
Significante incidenten, gefaseerd
Een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72, een eindrapport binnen een maand, allemaal aan je nationale CSIRT.
Art. 20 · Verantwoordelijkheid
Bestuur aan zet
Bestuursorganen keuren de maatregelen goed, zien toe op uitvoering en kunnen aansprakelijk worden gesteld. Opleiding is een plicht, geen suggestie.

Wie ermee te maken krijgt

Sector en omvang bepalen in je nationale wet of je essentieel of belangrijk bent: grote bedrijven in de hoogkritieke sectoren zijn essentieel, middelgrote meestal belangrijk, sommige typen vallen eronder ongeacht omvang. De boete-ondergrenzen zijn reëel: tot €10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten, €7 miljoen of 1,4% voor belangrijke. Lidstaten mogen hoger gaan.

Of jij binnen de reikwijdte valt, is een vraag van nationaal recht. In Nederland: check de Cbw en registreer op mijn.ncsc.nl, verplicht per 15 augustus 2026.

Waar OT in beeld komt.

De richtlijn zegt nooit PLC, zone of veiligheidssysteem. Ze zegt "passend". Wat passend is voor een installatie, bepaalt een risicobeoordeling per systeem. Met IEC 62443-3-2 doet OT dat aantoonbaar.

NIS2 (EU)Nationale wetRisicobeheerplichtIEC 62443-3-2-assessmentOndertekende IRA & CRS
Volg het pad in de kaart →

Hoe OTRISK helpt

De plicht wordt een workflow. De risicobeoordeling volgt de eigen stappen van de norm, ZCR 1–7, elk afgesloten met een onafhankelijke review.
Verantwoordelijkheid wordt controleerbaar. Eigenaren, deadlines, oordelen en een permanent proceslog: hoe Art. 20 er in de praktijk uitziet.
Het bewijs vernieuwt zichzelf. De IRA en CRS waar je bestuur, auditor of toezichthouder om vraagt, gegenereerd uit live data.

Vragen die we krijgen.

Vereist NIS2 IEC 62443?

Nee. Ze vereist maatregelen die je als passend kunt verdedigen. Voor OT maakt een IEC 62443-3-2-assessment "passend" aantoonbaar. Daarom bouwden we erop.

We opereren in meerdere lidstaten.

De richtlijn is de ondergrens; elk land zette zijn eigen versie om. Eén bewijsbasis, gekoppeld aan de artikelen van de richtlijn, bedient ze allemaal; alleen de presentatie verschilt per toezichthouder.

Zijn we essentieel of belangrijk?

Sector en omvang bepalen het, in je nationale wet. In Nederland: de Cyberbeveiligingswet, met registratie op mijn.ncsc.nl vanaf 15 augustus 2026.

We doen al ISO 27001.

Een goede basis: het regelt het managementsysteem. De "passende maatregelen" van NIS2 voor een installatie hebben daaronder nog steeds de OT-risicobeoordeling nodig.

BRONNEN · FEITEN GEVERIFIEERD 30 JUL 2026
EUR-Lex · Directive (EU) 2022/2555European Commission · NIS2 Directive policy pageRijksoverheid · Cbw & Wwke van kracht per 15 augustus 2026

Van norm naar akkoord.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Lees de Nederlandse implementatie →Uit de praktijk: aftellen naar de Cyberbeveiligingswet →