NIS2 bindt uw bedrijf niet. Uw nationale wetgeving wel.
Richtlijn (EU) 2022/2555 richt zich tot lidstaten, niet tot ondernemingen. De boetes, de meldingsdeadlines en de autoriteit waaraan u verantwoording aflegt, staan in de nationale wetgeving – en die wetten zijn op zevenentwintig verschillende data in werking getreden.

Open bijna elke NIS2-gapanalyse die in omloop is, en de kolom met verplichtingen vermeldt iets als: NIS2, Artikel 21(2). Deze verwijzing duikt op in vragenlijsten, interne audits, bestuursrapporten en leveranciersbeoordelingen in de hele Unie. Het is de meest voorkomende verwijzing in Europese cybercompliance, en als uitspraak over wat een bedrijf bindt, is het onjuist.
Richtlijn (EU) 2022/2555 richt zich niet tot ondernemingen. Volgens artikel 288 VWEU bindt een richtlijn elke lidstaat wat het te bereiken resultaat betreft (Geharmoniseerde versie van het Verdrag betreffende de werking van de Europese Unie, PB C 326, 26.10.2012). Het Hof van Justitie heeft het corollarium decennialang bevestigd: richtlijnen kunnen op zichzelf geen verplichtingen opleggen aan particulieren. In Van Duyn tegen Home Office (Zaak 41/74, arrest van 4 december 1974) werd vastgesteld dat een richtlijn alleen tegen een staat kan worden ingeroepen, niet tussen particulieren, en in Faccini Dori (Zaak C-91/92, arrest van 14 juli 1994) werd deze regel bevestigd in horizontale zin: een particulier bedrijf kan niet worden aangesproken op basis van een niet-omgezette richtlijn, en particulieren kunnen zich niet op richtlijnen beroepen tegen elkaar. Er is één uitzondering die in de praktijk van belang is: na het verstrijken van de omzettingstermijn kan een partij zich op de richtlijn beroepen tegen overheidslichamen en emanaties van de staat (Faccini Dori, naar aanleiding van Becker). Staten kunnen zich ook niet beroepen op hun eigen niet-omzetting. Geen van deze zaken maakt artikel 21 van de richtlijn tot een regel die uw bedrijf moet naleven. Het maakt er een regel van die uw regering moet implementeren.
Het instrument dat een bedrijf wel bindt, is de nationale omzettingswet in elke lidstaat waar het actief is. Dat klinkt als een pedantisch onderscheid, tot je kijkt naar wat er daadwerkelijk gebeurde tussen oktober 2024 en vandaag.
Zevenentwintig kalenders, één deadline
Artikel 41, lid 1 van de richtlijn verplichtte lidstaten om hun omzettingsmaatregelen uiterlijk op 17 oktober 2024 aan te nemen en bekend te maken, en artikel 41, lid 3 verplichtte hen om die maatregelen vanaf 18 oktober 2024 toe te passen (Richtlijn (EU) 2022/2555, PB L 333, 27.12.2022). Slechts een handvol staten had op die datum een wet in werking.
De reactie van de Commissie is nu een gedocumenteerde reeks gebeurtenissen. Op 28 november 2024 stuurde zij formele kennisgevingen naar 23 lidstaten omdat zij niet volledig hadden omgezet. Op 7 mei 2025 stuurde zij gemotiveerde adviezen naar 19 van hen. Op 8 juli 2026 verwees zij Ierland, Spanje, Frankrijk en Nederland naar het Hof van Justitie en verzocht het Hof om financiële sancties op te leggen aan deze staten voor de niet-nakoming (Europese Commissie-inbreukpakketten INF/24/5988 en INF/25/982; persbericht IP/26/1499). Lees die laatste zin nog eens, want het is het argument in het klein: wanneer de Unie wil dat NIS2 wordt gehandhaafd, spant zij staten voor het Hof. Bedrijven zijn geen partij in deze zaak en waren dat nooit. De handhaving van deze richtlijn draait om nationale mechanismen, of het draait helemaal niet.
Voor de landen die in juli 2026 werden verwezen, was de praktische situatie vreemder dan enig compliancekader voorzag: Frankrijk, Spanje, Ierland en Nederland hadden bijna twee jaar lang geen bindende nationale NIS2-wetgeving. Nederland sloot de leemte uiteindelijk toen de Cyberbeveiligingswet op 15 augustus 2026 in werking trad (Staatsblad 2026, 187). Voor een Nederlands bedrijf dat onder NIS2 valt, was de "NIS2-compliancestatus" gedurende het grootste deel van die periode een verwijzing naar een wet die niet bestond.
Minimumharmonisatie is de clausule die iedereen overslaat
De volgende reden waarom een register dat alleen naar de richtlijn verwijst faalt, is structureel. NIS2 is een instrument voor minimumharmonisatie. Artikel 5 bepaalt dat lidstaten, in overeenstemming met het Unierecht, strengere maatregelen kunnen handhaven of invoeren (Richtlijn (EU) 2022/2555, artikel 5; zie overweging 9). De richtlijn is een vloer. Het garandeert dat voorbereiding op artikel 21 geen verspilde moeite is. Het garandeert niet dat uw voorbereiding in een bepaalde staat compleet is.
Wat in de praktijk varieert, is niet exotisch. Het gaat om de operationele ruggengraat van het programma:
- De bevoegde autoriteit waaraan u verantwoording aflegt, en het CSIRT dat uw meldingen ontvangt, worden benoemd door de nationale wetgeving. Artikel 23 stelt de meldingsketen en de deadlines vast (vroege waarschuwing binnen 24 uur na bekendwording, een incidentmelding binnen 72 uur, een eindrapport binnen één maand), maar de ontvanger aan de andere kant is een nationale aanstelling (Richtlijn (EU) 2022/2555, artikel 23).
- Registratieverplichtingen en hun deadlines zijn nationaal. Verschillende omzettingswetten gaven bedrijven die onder NIS2 vallen slechts enkele maanden om zich te registreren vanaf het moment dat de wet in werking trad; onze NIS2-omzettingstracker documenteert de range met een gedateerde bron per land.
- Sanctieregels zijn nationaal. Artikel 34, lid 4 verplicht lidstaten om boetes van ten minste €10.000.000 of 2% van de totale wereldwijde jaaromzet voor essentiële entiteiten voor te schrijven, en artikel 34, lid 5 verplicht ten minste €7.000.000 of 1,4% voor belangrijke entiteiten, afhankelijk van wat hoger is in elk geval (Richtlijn (EU) 2022/2555, artikel 34). Dit zijn vloeren die de nationale wetgeving mogelijk moet maken. De daadwerkelijke boete die een toezichthouder u kan opleggen, en de procedure die daartoe leidt, bestaan alleen in de nationale tekst.
- Aanduiding van essentiële en belangrijke entiteiten, en het toezichtsregime dat daarbij hoort, worden nationaal beheerd, met nationale variaties in hoe proactief de toezichthouder is.
Twee programma’s kunnen dus dezelfde maatregelen uit artikel 21 in dezelfde sector uitvoeren en toch te maken krijgen met verschillende autoriteiten, verschillende registratiedeadlines en verschillende boetebelastingen, omdat de verplichtingen die operationeel van belang zijn, op nationaal niveau liggen.
Het tegenargument, en waarom het niet standhoudt
Het standaardtegenargument luidt: de richtlijn is de bovenliggende set, dus een programma dat is gebouwd op artikel 21 dekt alles af wat elke staat toevoegt. Zelfs als we dat toegeven, faalt het op de verwijzing zelf. Een register dat zegt "NIS2, Artikel 21(2)" kan de eerste vraag die een bevoegde toezichthouder, auditor of inkoopsecuritybeoordelaar stelt niet beantwoorden: welke nationale wet, welke autoriteit, welk meldingskanaal, welk boetecijfer? Een verplichtingenregister is een juridisch document, geen thematische kaart. Als het naar een tekst verwijst die geen verplichting oplegt aan het bedrijf, verwijst het naar de verkeerde tekst.
De faalmodus is niet theoretisch. Programma’s die in laat 2024 waren gescopeerd op de richtlijn in staten die nog niet hadden omgezet, produceerden werk met geen juridisch object in hun eigen rechtsgebied gedurende maximaal twee jaar. Programma’s in staten die vroeg hebben omgezet met strengere bepalingen zijn nu gebonden aan verplichtingen die de richtlijn nooit noemt, en een register op richtlijnniveau mist ze per constructie. En omdat artikel 5 elke nationale wet de vrijheid geeft om boven de vloer uit te stijgen, is de kloof tussen "richtlijncompliant" en "wetcompliant" geen randgeval. Het is het ontwerp van het instrument.
De regel die de moeite waard is om te behouden
Behandel de richtlijn als uw scoping-input en de nationale wet als uw verplichtingenbasis. De richtlijn vertelt u welke categorieën entiteiten onder de reikwijdte vallen, geeft de minimale set maatregelen uit artikel 21 en legt de meldingsarchitectuur vast. De nationale wet vertelt u wie u toeziet, binnen welke termijn u zich moet registreren, wat u precies moet indienen en wat het kost als u dat niet doet. Een verdedigbaar register verwijst naar beide, waarbij de nationale tekst de bindende kracht heeft.
Voor multinationale operators is dit een per-staat discipline, geen voetnoot op programm niveau: één register per lidstaat waar u actief bent, elke regel met een gedateerde primaire bron, ververst naarmate de omzettingswet wijzigt. Het inbreukdossier van de Commissie is de kalender om in de gaten te houden; de nationale staatsbladen zijn de teksten om te lezen.
Als de directe taak is om die structuur om te zetten in een verplichtingenregister met per-staat verwijzingen, is dat kruisreferentiewerk precies het soort waarvoor ISMS Copilot is gebouwd om het te versnellen: de kennis van het kader zit in de assistent, en de discipline van het register is aan de practitioner om af te dwingen.
Dit is praktische compliance-analyse, geen juridisch advies. Controleer de omzettingstatus en de toepasselijke nationale wetgeving voor elke lidstaat waar u actief bent, en schakel gekwalificeerd juridisch advies in waar de belangen dat vereisen.
Gerelateerde artikelen

De interne audit die niets vindt
ISO 19011 is in mei 2026 gewijzigd. Het falen dat het moet voorkomen, niet: de interne audit die door verloop van tijd ophoudt om management tegen te spreken.

Onder NIS2 is "belangrijk" geen lichtere beveiligingscategorie
Teams interpreteren het label 'belangrijk' als een NIS2-lite en beperken hun controles. De beveiligingsmaatregelen uit Artikel 21 zijn echter in beide gevallen gelijk; de categorie bepaalt voornamelijk de toezichtsvorm, enkele handhavingsinstrumenten en de minimale nationale boetebodem.

Je ISO 27001-certificaat start de klokken van DORA niet
Financiële entiteiten blijven ISO 27001-controles koppelen aan DORA-artikelen en noemen de rest administratief werk. DORA voegt echter verplichtingen toe die moeten worden uitgevoerd, volgens een specificatie en op een vastgesteld tijdschema – iets waar een certificaat nooit voor is ontworpen.
