Richtlijn (EU) 2022/2555
NIS2, voor een softwarebedrijf
Sinds 18 oktober 2024 bereikt NIS2 een bedrijf via zijn entiteitstype en zijn omvang, 67 types in de twee bijlagen; de vraag is welk type u bent.
Beantwoord hierboven om de bepaling voor uw geval te lezen; het volledige instrument neemt uw antwoorden mee.
Doorgaan in de gratis bepalingVijf tools, gratis, zonder account
Valt uw bedrijf onder NIS2, en is het essentieel of belangrijk?
Vijf vragen uit artikel 2, artikel 3 en artikel 26 tegenover de soorten entiteiten van de bijlagen I en II, met als resultaat een schriftelijke bepaling met de wet van de lidstaat en wat rechtstreeks geldt.
De incidentklok: 24 uur, 72 uur, één maand
Het moment van kennisneming erin; de drie termijnen van artikel 23, lid 4, het CSIRT van de staat, en de vroegtijdige waarschuwing, de melding en het eindverslag geschreven met de onderdelen van de richtlijn.
NIS2 gekoppeld aan ISO 27001
De 13 bijlagesecties van de uitvoeringsverordening tegenover de ISO 27001-maatregelen die eraan voldoen, en de twee plekken waar ze meer vraagt.
Het omzettingsregister, lidstaat voor lidstaat
Elke nationale maatregel die aan de Commissie is meegedeeld, 303 uit 25 van de 27 lidstaten, met de wet die elke lidstaat zijn NIS2-wet noemt en de lidstaten waarvoor het register leeg is.
De lidstaten, elk een pagina
Wat in elk van de 27 lidstaten geldt, uit de registers: de NIS2-wet, het CSIRT, de CRA-coördinator en -toezichthouder, de AVG-autoriteit, de accreditatie-instantie, met beide toepassingsgebiedhulpmiddelen vooraf ingevuld voor de lidstaat.
Elk gratis sjabloon op één pagina
Twee instrumenten en een register
De richtlijn, van toepassing vanaf
18 oktober 2024
Een richtlijn bindt via nationaal recht. 25 van de 27 lidstaten hadden op 12 september 2026 ten minste één omzettingsmaatregel aan de Commissie meegedeeld; het register noemt de wet die elk zijn NIS2-wet noemt.
De uitvoeringsverordening
13 secties, rechtstreekse werking
Uitvoeringsverordening (EU) 2024/2690 legt de technische maatregelen en de incidentdrempels voor cloud- en andere digitale aanbieders vast, dezelfde tekst in elke lidstaat, zonder omzetting. Ze is geschreven vanuit ISO 27001.
Het register, uiterlijk op
17 januari 2025
Aanbieders van cloudcomputing-, datacentrum-, beheerde, marktplaats-, zoekmachine- en socialenetwerkdiensten moesten op grond van artikel 27 hun naam, adressen, bediende lidstaten en IP-bereiken bij hun bevoegde autoriteit indienen voor het register van Enisa.
16 artikelen, uit de primaire bronnen
Welke wet, en wat die aan ISO 27001 toevoegt
NIS2 voor een SaaS-bedrijf: u bent een aanbieder van cloudcomputingdiensten, en dit volgt eruit
Overweging 33 van de richtlijn noemt software als dienst als een clouddienstmodel, zodat een SaaS-bedrijf van middelgrote omvang of groter als aanbieder van cloudcomputingdiensten een entiteit van NIS2 is: belangrijk onder de plafonds voor middelgrote ondernemingen, essentieel erboven. Wat volgt, in de volgorde waarin het komt: de lidstaat van uw hoofdvestiging, het register waarin u uiterlijk op 17 januari 2025 moest staan, de maatregelen van Uitvoeringsverordening 2024/2690, de vier incidentdrempels van haar artikel 7 en de klokken van artikel 23, en de grens tussen dit alles en de CRA.
NIS2 voor managed service providers en MSSP's: een entiteit van bijlage I per definitie, en de leverancier waar de due diligence van elke klant terechtkomt
Artikel 6(39) maakt iedereen die ICT voor klanten installeert, beheert, exploiteert of onderhoudt, ter plaatse of op afstand, tot aanbieder van beheerde diensten, en artikel 6(40) maakt wie helpt bij het beheer van cyberbeveiligingsrisico's tot MSSP. Beide zijn soorten uit bijlage I: belangrijk bij middelgrote omvang, essentieel boven de plafonds, onder de wet van de hoofdvestiging, in het register van Enisa, rechtstreeks onder Uitvoeringsverordening 2024/2690, met de vier incidentdrempels van haar artikel 10. En overweging 86 zegt elke essentiële en belangrijke klant verhoogde zorgvuldigheid te betrachten bij het kiezen van u.
NIS2 voor onlinemarktplaatsen, zoekmachines en sociale netwerken: de digitale aanbieders van bijlage II, en waarom ze nooit essentieel zijn door omvang
Drie definities, geleend uit drie andere handelingen, bepalen of een platform een digitale aanbieder onder NIS2 is: een marktplaats waar consumenten overeenkomsten op afstand sluiten, een zoekmachine die in beginsel alle websites doorzoekt, een platform waar eindgebruikers zich verbinden en delen. Binnen het toepassingsgebied bij middelgrote omvang, belangrijk onder artikel 3(2) hoe groot ook, onder de wet van de hoofdvestiging, in het register van Enisa, onder Uitvoeringsverordening 2024/2690 met eigen incidentdrempels in de artikelen 11 tot en met 13: geen 30-minutenregel, maar een aandeel van de gebruikers.
Essentieel of belangrijk onder NIS2: de omvangregel, de omvangonafhankelijke regels en de zeven manieren om essentieel te zijn
Of NIS2 een bedrijf raakt, is artikel 2; of het essentieel of belangrijk is, is artikel 3; en het verschil is toezicht vooraf, een hoger boeteplafond en een strengere lezing van al het andere. De twee artikelen geciteerd, de grootteklassen van Aanbeveling 2003/361/EG zoals ze werkelijk worden geteld, de regels die de omvang negeren, en de gevallen die een softwarebedrijf verkeerd inschat: een cloudaanbieder met 40 werknemers, een grote machinebouwer, een registrar, een bedrijf buiten de Unie.
NIS2-registratie: de twee lijsten waarop u kunt staan, wat u indient, wanneer en bij wie (artikel 3(4) en artikel 27)
NIS2 kent twee registraties, niet één. Elke essentiële en belangrijke entiteit dient vier gegevens in bij haar bevoegde autoriteit, zodat de lidstaat uiterlijk op 17 april 2025 zijn lijst kan opstellen (artikel 3(3) en (4)), met wijzigingen gemeld binnen twee weken. Elf soorten digitale entiteiten, waaronder cloudaanbieders en aanbieders van beheerde diensten, dienen bovendien zes gegevens in uiterlijk op 17 januari 2025 voor het register van Enisa (artikel 27), met wijzigingen binnen drie maanden. Welke lidstaat ze ontvangt (artikel 26), waar de twee lijsten voor dienen, wat registreren niet beslist, en het record dat u bewaart.
De tien maatregelen van artikel 21(2) NIS2 als checklist: elk punt geciteerd, de secties van de verordening erachter, en de ISO 27001-maatregelen die ze al voortbrengen
Artikel 21(2) somt tien maatregelen op die elke essentiële en belangrijke entiteit moet nemen, van beleid inzake risicoanalyse tot multifactorauthenticatie. Voor cloud-, managed-service- en de andere digitale aanbieders werkt Uitvoeringsverordening 2024/2690 elk ervan uit in 13 secties, geschreven vanuit ISO/IEC 27001 en 27002. Eén tabel: de tien punten zoals de richtlijn ze formuleert, de secties die elk uitwerken, en de ISO 27001-clausules en bijlage A-maatregelen die het bewijs voortbrengen, met de twee plekken die een ISMS niet bereikt.
NIS2 artikel 20 voor het bestuur: wat het bestuursorgaan moet goedkeuren, toezien en leren, de twaalf plaatsen waar de uitvoeringsverordening het noemt, en wat aansprakelijkheid betekent
Artikel 20 van NIS2 verplicht het bestuursorgaan van een essentiële of belangrijke entiteit de maatregelen voor het beheer van cyberbeveiligingsrisico's goed te keuren, toe te zien op de uitvoering ervan, aansprakelijk gesteld te kunnen worden voor inbreuken van de entiteit op artikel 21, en een opleiding te volgen. Uitvoeringsverordening 2024/2690 noemt het bestuursorgaan vervolgens op twaalf plaatsen in haar bijlage: een gedateerde goedkeuring van het beleid, een jaarlijkse evaluatie, een directe rapportagelijn, aanvaarding van restrisico's, nalevingsrapportage, een bewustmakingsprogramma. Elk van de twaalf als record, de clausule van ISO 27001 die het al oplevert, en wat artikel 32 en artikel 34 zeggen over hoe aansprakelijkheid eruitziet.
ISO 27001 vs NIS2: wat het certificaat dekt en wat niet
NIS2 is wet en ISO 27001 is een certificeerbare norm, dus het zijn geen alternatieven. Hier staat waar een bestaand ISMS aan de eisen van de richtlijn voldoet, en op welke twee plekken niet.
CRA of NIS2: welke geldt voor een softwarebedrijf, en kan het allebei zijn?
De Cyber Resilience Act reguleert producten die in de handel worden gebracht; NIS2 reguleert entiteiten die diensten verlenen. Een softwarebedrijf kan onder de ene, de andere, beide of geen van beide vallen, en het antwoord hangt af van twee vragen: brengt u een product in de handel, en bent u een middelgrote of grotere entiteit in een genoemde sector. De datums, de meldklokken, de boetes en de beslistabel, uit de twee teksten.
NIS2-omzetting, lidstaat voor lidstaat: wat het register van de Commissie zelf laat zien
Geen tracker van een advocatenkantoor: de nationale maatregelen die de lidstaten aan de Commissie hebben meegedeeld als omzetting van Richtlijn (EU) 2022/2555, gelezen bij het Publicatiebureau op 12 september 2026. 25 van de 27 lidstaten hebben er ten minste één meegedeeld, 303 maatregelen in totaal; Spanje en Ierland geen; Frankrijk 15 teksten, allemaal ouder dan de richtlijn. De wet die elke lidstaat zijn NIS2-wet noemt, wanneer die in werking trad, en wat een softwarebedrijf met het antwoord doet.
Melden
NIS2 of CRA: welke incidentklok loopt voor een softwarebedrijf, en wat maakt een incident 'significant'
Beide wetten geven u 24 uur, 72 uur en een maand, en beide starten de klok wanneer u 'kennis krijgt'. Bijna al het andere verschilt: wat de klok start, wie de melding ontvangt, op welk platform, en wat meetelt. NIS2 artikel 23 en Uitvoeringsverordening 2024/2690 voor het bedrijf dat een clouddienst exploiteert; CRA artikel 14 voor het bedrijf dat een product levert; beide voor het bedrijf dat beide doet. De drempels, criterium voor criterium, en één procedure die aan beide voldoet.
De NIS2-incidentklok voor een softwarebedrijf: de vroegtijdige waarschuwing na 24 uur, de melding na 72 uur, het eindverslag na een maand, wat een incident significant maakt voor een cloudaanbieder, en een pagina die de drie meldingen schrijft
Artikel 23, lid 4, van NIS2 laat drie klokken lopen vanaf het moment waarop een essentiële of belangrijke entiteit kennis neemt van een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72, en een eindverslag binnen een maand na die melding, met een tussentijds verslag op verzoek en een voortgangsverslag waar het incident nog gaande is. Voor een aanbieder van cloudcomputingdiensten zegt Uitvoeringsverordening (EU) 2024/2690 wanneer een incident significant is: een direct financieel verlies van meer dan 500 000 EUR of 5 % van de omzet, het laagste bedrag geldt, een dienst die langer dan 30 minuten volledig onbeschikbaar is, beschikbaarheid die voor meer dan 5 % of 1 miljoen van zijn gebruikers in de Unie langer dan een uur beperkt is, of een vermoedelijk kwaadwillige compromittering van gegevens. Wat elke melding bevat, naar welk CSIRT zij gaat, en een gratis pagina die de termijnen berekent en alle drie in zes talen schrijft.
Aan welk CSIRT meldt u onder CRA artikel 14? Alle 27 coördinatoren, zoals ENISA ze vermeldt
Elke gids over de meldplicht van de Cyber Resilience Act zegt 'meld bij uw nationale CSIRT' en stopt daar. Sinds 10 september 2026 publiceert ENISA het als coördinator aangewezen CSIRT voor elk van de 27 lidstaten. Hier is die lijst, de regel die de staat bepaalt, en de twee staten waar de coördinator niet het nationale CSIRT is.
Wat kopers vragen
Welke EU-landen ISO 27001 noemen in openbare aanbestedingen: 1.548 Duitse berichten, 829 Poolse, en Griekenland heeft het hoogste aandeel
Over 365 dagen komt ISO 27001 voor in 3.415 TED-berichten. Duitsland en Polen zijn goed voor 70% ervan, Griekenland noemt ze in 2% van alles wat het koopt, en Frankrijk, Spanje en Italië noemen ze nauwelijks. Hier is de tabel, de zoekopdracht en wat de cijfers betekenen.
ISO 27001 vs SOC 2 in Europa: waar kopers werkelijk om vragen
Verkoopt u in Europa, haal dan ISO 27001: EU-aanbestedingen noemden het in een jaar 3.408 keer, tegenover 104 voor SOC 2. Verkoopt u aan Amerikaanse klanten, dan is het andersom. De cijfers, de openbare TED-zoekopdracht om ze zelf te draaien, en wanneer u beide nodig heeft.
DORA voor een softwareleverancier: de contractclausules van artikel 30 die uw bankklant stuurt, het informatieregister waarin u komt te staan, en wat ISO 27001 al beantwoordt
Sinds 17 januari 2025 beheert elke bank, verzekeraar, beleggingsonderneming en betalingsinstelling in de Unie haar softwareleveranciers onder Verordening (EU) 2022/2554, DORA. De leverancier is niet gereguleerd; het contract wel. Artikel 30 noemt negen clausules die elk ICT-dienstencontract moet bevatten en zes extra wanneer de dienst een kritieke of belangrijke functie ondersteunt: locaties, teruggave van data, incidentbijstand tegen vooraf bepaalde kosten, samenwerking met de autoriteiten van de klant, opzegtermijnen, auditrechten, exitstrategieën. Elke clausule gelezen uit de verordening, het informatieregister dat de klant jaarlijks indient, de drie gedelegeerde handelingen erachter, en voor welke clausules een ISO 27001-systeem het bewijs al oplevert.
Elf van de dertien secties van artikel 21 zijn een ISO 27001-systeem; de andere twee zijn registraties
StandardOS houdt de ISO 27001-dossiers bij die elf van de dertien secties van de uitvoeringsverordening beantwoorden, het incidentdossier waarvan de klokken van artikel 23 lopen, en het bewijs waar een toezichthouder of auditor om vraagt, in één werkruimte, in zes talen.
Data worden gelezen uit artikel 27 en artikel 41 van de richtlijn en nooit op deze pagina getypt. Dit is geen juridisch advies, en de richtlijn is de tekst om te lezen: Richtlijn (EU) 2022/2555.