NIS2-check
Krijg een eerste beeld van uw positie onder NIS2
Beantwoord vijf vragen over uw situatie, sector, omvang, huidige maatregelen en de landen waarin u werkt. U ontvangt direct een eerste inschatting van uw positie en het SmartCyber-niveau dat daar mogelijk bij past. De uitkomst is een indicatie en geen formeel juridisch oordeel.
NIS2-check
De antwoorden blijven in uw browser
De check wordt volledig in uw browser uitgevoerd. Uw antwoorden worden niet naar Think Smart Europe of een andere partij verzonden. U hoeft geen account aan te maken en ontvangt na afloop geen automatische commerciële opvolging.
- Uw antwoorden blijven in uw browser
- Vijf vragen, zonder account en zonder telefoontje achteraf
- Een eerste aanwijzing, geen juridisch oordeel
Stap 1 van 5
Wat brengt u hier vandaag?
De vragen, volledig
- Wat brengt u hier vandaag?
- Wij denken dat wij nu een incident hebben
- NIS2 of de nationale omzetting daarvan geldt voor ons
- Een klant of een aanbesteding vraagt ons om bewijs
- Wij willen ons IT-beheer professionaliseren
- Welke omschrijving past het best bij uw sector?
- Energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater of afvalwater, digitale infrastructuur, beheer van ICT-diensten, openbaar bestuur of ruimtevaart
- Post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, industrie, digitale aanbieders of onderzoek
- Geen van deze omschrijvingen past bij ons
- Ik weet niet zeker welke van toepassing is
- Hoe groot is de organisatie?
- Minder dan 50 medewerkers
- 50 tot 249 medewerkers
- 250 medewerkers of meer
- Waar staat u vandaag?
- Wij zijn nog niet begonnen, wij weten niet of wij eronder vallen
- Wij zijn geregistreerd, maar de maatregelen staan er nog niet
- Een deel van de maatregelen staat er, het bewijs niet
- Wij zijn ISO 27001-gecertificeerd of komen daar dicht bij
- In hoeveel EU-lidstaten bent u actief?
- Eén
- Twee tot vijf
- Meer dan vijf
Dit zijn dezelfde vragen als in de interactieve check. Het resultaat is een beeld van uw positie en nooit juridisch advies.
Wat de antwoorden betekenen
Drie posities, één zorgplicht
De richtlijn verdeelt de organisaties die eronder vallen in twee categorieën en bereikt via hen een derde groep. De verplichtingen zijn nagenoeg gelijk; wat verschilt, is hoe het toezicht op u wordt uitgeoefend.
Waarschijnlijk een essentiële entiteit
Uw sector en omvang wijzen erop dat uw organisatie mogelijk als essentiële entiteit wordt aangemerkt. Voor deze organisaties gelden de tien beveiligingsgebieden en de vaste meldtermijnen. Het toezicht is proactief: de toezichthouder kan ook onderzoek doen zonder dat er eerst een incident is geweest. Een formele classificatie is nodig om dit per land en juridische entiteit te bevestigen.
Zwaarste toezichtWaarschijnlijk een belangrijke entiteit
Uw sector en omvang wijzen erop dat uw organisatie mogelijk als belangrijke entiteit wordt aangemerkt. Voor deze organisaties gelden grotendeels dezelfde beveiligings- en meldverplichtingen. Het toezicht is reactief en begint doorgaans na een incident, signaal of concrete aanwijzing. Een formele classificatie is nodig om dit per land en juridische entiteit te bevestigen.
Zelfde plicht, later toezichtWaarschijnlijk leverancier in de keten
Uw organisatie valt mogelijk niet rechtstreeks onder NIS2. Klanten die wel onder de wet vallen, kunnen u toch vragen om beveiligingsmaatregelen, contractuele afspraken en bewijsstukken. Deze eisen komen meestal via aanbestedingen, contracten en leveranciersvragenlijsten.
Contractueel, niet wettelijkEén richtlijn, zevenentwintig nationale wetten
De uitkomst kan per land verschillen
Iedere lidstaat heeft NIS2 verwerkt in nationale wetgeving. Daardoor verschillen de bevoegde toezichthouder, het registratiesysteem, de ingangsdatum en soms de precieze begrippen en drempels. Bent u in meerdere landen actief, dan moet de classificatie per juridische entiteit en per land worden uitgevoerd.
| Land | Nationale wet | Bevoegde autoriteit | In werking | Registratieroute |
|---|---|---|---|---|
| Nederland | Cyberbeveiligingswet (Cbw) | NCSC, RDI en sectorale toezichthouders | 15 augustus 2026 | Entiteitenregister via mijn.ncsc.nl. Geen overgangstermijn. |
| Duitsland | NIS2UmsuCG, ter vervanging van de BSIG | BSI | 6 december 2025 | Portaal van het BSI, na een Mein Unternehmenskonto. Termijn verstreken. |
| België | Wet van 26 april 2024 en koninklijk besluit | Centrum voor Cyber security België | 18 oktober 2024 | Safeonweb@Work. CyberFundamentals of ISO 27001 als kader. |
| Frankrijk | Loi résilience, in afwachting van afkondiging | ANSSI | Verwacht in 2026 | Voorregistratie via MesServicesCyber. ReCyF is het referentiekader. |
| Denemarken | NIS2-loven, plus sectorwetten | SAMSIK met sectorale toezichthouders | 1 juli 2025 | Sectorale toezichthouder. Termijn verstreken. |
| Zweden | Cybersäkerhetslagen SFS 2025:1506 | MSB en PTS met sectorale autoriteiten | 15 januari 2026 | Melding bij de sectorale toezichthouder. Verplichtingen gelden direct. |
| Finland | Kyberturvallisuuslaki 124/2025 | Traficom NCSC-FI plus zeven toezichthouders | 8 april 2025 | Sectorale toezichthouder. Termijn verstreken. |
| Noorwegen | Digitalsikkerhetsloven. NIS2 nog niet verwerkt. | NSM | 1 oktober 2025 (NIS1) | EER-land. Uitbreiding naar NIS2 verwacht in 2026. |
Stand augustus 2026. Nationale wetten, registratieroutes en termijnen kunnen wijzigen. Think Smart Europe houdt de omzetting in alle 27 lidstaten bij en actualiseert dat overzicht maandelijks. Gebruik dit overzicht als startpunt voor een classificatiescan en controleer de actuele informatie bij de bevoegde autoriteit.
Over deze check
Wat het wel is, en wat niet
Is de uitkomst een juridische beoordeling?
Nee. De check geeft een indicatie op basis van sector, omvang en enkele praktische vragen.
De werkelijke classificatie volgt uit de nationale wet van ieder land waar uw organisatie actief is. Daarbij moeten ook de juridische structuur, de activiteiten, de omzet, het balanstotaal, verbonden ondernemingen en uitzonderingen worden beoordeeld. Een classificatiescan stelt het goed vast, entiteit voor entiteit.
Voor Nederland kunt u de uitkomst vergelijken met de actuele uitleg van het NCSC op ncsc.nl.
Worden mijn antwoorden opgeslagen?
Nee. De check draait volledig in uw browser. Uw antwoorden worden niet naar ons verzonden, er wordt voor de check geen account aangemaakt en er wordt geen cookie voor geplaatst.
Contact opnemen na de uitkomst is een afzonderlijke stap die u zelf kiest.
Wat betekent het als wij waarschijnlijk niet rechtstreeks onder NIS2 vallen?
Klanten die wel onder de wet vallen, moeten hun leveranciersrisico's beheersen. Zij kunnen daarom vergelijkbare beveiligingseisen stellen via contracten, aanbestedingen en jaarlijkse beoordelingen.
U hebt dan mogelijk dezelfde maatregelen en bewijsstukken nodig, maar op basis van een commerciële afspraak in plaats van een rechtstreekse wettelijke verplichting.
Is een ISO 27001-certificering voldoende?
ISO 27001 behandelt veel onderwerpen die ook binnen NIS2 terugkomen, en in België behandelt het CyberFundamentals-kader ISO 27001 als route naar compliance. De certificering regelt echter niet automatisch de wettelijke classificatie, de registratie, de meldtermijnen van 24 uur, 72 uur en één maand, en de verantwoordelijkheid van het bestuur uit artikel 20.
Ook moet worden gecontroleerd of het certificaat alle relevante juridische entiteiten, locaties en systemen omvat. In onze praktijk haalt een ISO 27001-gecertificeerde organisatie doorgaans zeven of acht van de tien maatregelen en is er werk te doen op melden, de toeleveringsketen en het bewijs voor het bestuur.
Liever gewoon even vragen?
Laat uw situatie formeel beoordelen
De NIS2-check geeft een eerste aanwijzing. Met een classificatiescan bepalen we per land en juridische entiteit of de wet van toepassing is, hoe uw organisatie wordt ingedeeld en welke maatregelen of bewijsstukken ontbreken.
