NIS2 legt één cyberbeveiligingsbasis vast voor essentiële en belangrijke entiteiten in 18 sectoren. Het is een richtlijn: de verplichtingen die voor jou gelden, staan in nationaal recht. In Nederland is dat de Cyberbeveiligingswet, van kracht per 15 augustus 2026. De richtlijn bepaalt de ondergrens: risicobeheer, melden en bestuursverantwoordelijkheid.
Sector en omvang bepalen in je nationale wet of je essentieel of belangrijk bent: grote bedrijven in de hoogkritieke sectoren zijn essentieel, middelgrote meestal belangrijk, sommige typen vallen eronder ongeacht omvang. De boete-ondergrenzen zijn reëel: tot €10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten, €7 miljoen of 1,4% voor belangrijke. Lidstaten mogen hoger gaan.
Of jij binnen de reikwijdte valt, is een vraag van nationaal recht. In Nederland: check de Cbw en registreer op mijn.ncsc.nl, verplicht per 15 augustus 2026.
De richtlijn zegt nooit PLC, zone of veiligheidssysteem. Ze zegt "passend". Wat passend is voor een installatie, bepaalt een risicobeoordeling per systeem. Met IEC 62443-3-2 doet OT dat aantoonbaar.
Nee. Ze vereist maatregelen die je als passend kunt verdedigen. Voor OT maakt een IEC 62443-3-2-assessment "passend" aantoonbaar. Daarom bouwden we erop.
De richtlijn is de ondergrens; elk land zette zijn eigen versie om. Eén bewijsbasis, gekoppeld aan de artikelen van de richtlijn, bedient ze allemaal; alleen de presentatie verschilt per toezichthouder.
Sector en omvang bepalen het, in je nationale wet. In Nederland: de Cyberbeveiligingswet, met registratie op mijn.ncsc.nl vanaf 15 augustus 2026.
Een goede basis: het regelt het managementsysteem. De "passende maatregelen" van NIS2 voor een installatie hebben daaronder nog steeds de OT-risicobeoordeling nodig.
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.