15 mrt 2026
Wat betekent NIS2 voor de maakindustrie? Zo krijg je je OT in beeld
Wat betekent NIS2 voor de maakindustrie? Ontdek of jouw productiebedrijf eronder valt, wat de zorgplicht en meldplicht inhouden en hoe inzicht in je OT assets je klaar maakt voor de audit.

Wat is NIS2?
NIS2 is de Europese richtlijn voor netwerk en informatiebeveiliging, de opvolger van de eerste NIS richtlijn uit 2016. Het doel: de digitale weerbaarheid van essentiële en belangrijke sectoren in de hele EU naar een hoger niveau brengen. De richtlijn geldt op Europees niveau sinds januari 2023 en wordt in Nederland omgezet in de Cyberbeveiligingswet, die naar verwachting in de loop van 2026 in werking treedt.
Voor bedrijven die eronder vallen betekent NIS2 drie dingen: een zorgplicht (passende beveiligingsmaatregelen nemen en kunnen aantonen), een meldplicht (ernstige incidenten snel melden bij de toezichthouder) en een registratieplicht. Nieuw ten opzichte van de oude regels: het bestuur is zelf verantwoordelijk voor de naleving en kan bij nalatigheid persoonlijk worden aangesproken.
Wachten op de definitieve wettekst is geen goede strategie. De eisen zijn in grote lijnen al jaren bekend, er is geen overgangsperiode aangekondigd en de maatregelen zelf, van risicoanalyse tot assetbeheer, kosten tijd om in te voeren.
Geldt NIS2 voor jouw productiebedrijf?
De maakindustrie staat, anders dan bij de eerste NIS richtlijn, nu expliciet op de lijst. Als belangrijke sector vallen onder andere producenten van voedingsmiddelen, chemie, medische hulpmiddelen, elektronica, machines en voertuigen onder de richtlijn. De vuistregel voor de omvang: vanaf vijftig medewerkers of tien miljoen euro jaaromzet doe je mee.
Maar ook wie zelf buiten de criteria valt, krijgt met NIS2 te maken. De richtlijn verplicht bedrijven om de beveiliging van hun toeleveringsketen te borgen. Grote klanten gaan hun leveranciers dus vragen om aantoonbare beveiliging. Voor veel toeleveranciers in de maakindustrie komen de NIS2 eisen daardoor niet van de toezichthouder, maar uit de eigen orderportefeuille.
Waarom OT de blinde vlek is bij NIS2
Bij de meeste productiebedrijven is de kantoorautomatisering redelijk op orde: er is een IT partij, er zijn backups en er draait een virusscanner. Op de werkvloer ligt dat anders. Daar draaien PLC's, bedieningspanelen, drives, sensoren en gateways die soms al twintig jaar dienst doen, naast productie PC's met verouderde besturingssystemen en leveranciers die op afstand toegang hebben tot machines.

Precies die operationele technologie (OT) valt óók onder NIS2: netwerk en informatiesystemen omvatten alles wat je productie raakt. En hier wringt het, want de meeste bedrijven hebben geen actueel overzicht van wat er op de werkvloer draait, welke firmware erop staat en wat er met het netwerk verbonden is. Je kunt niet beschermen wat je niet ziet, en je kunt bij een audit niets aantonen over apparatuur die nergens geregistreerd staat.
De NIS2 eisen in het kort
De zorgplicht van NIS2 vraagt om passende maatregelen op basis van een risicoanalyse. In de praktijk gaat het onder meer om:
- Risicoanalyse en beveiligingsbeleid: weten waar je kwetsbaar bent en wat je daaraan doet.
- Assetbeheer: een actueel overzicht van systemen, apparatuur en verbindingen, ook in de fabriek.
- Toegangsbeheer: wie mag bij welk systeem, met MFA waar dat kan, ook voor toegang op afstand door leveranciers.
- Bedrijfscontinuïteit: backups, herstelplannen en oefenen met uitval.
- Ketenbeveiliging: eisen stellen aan leveranciers en dienstverleners.
- Incidentafhandeling en melden: een ernstig incident meld je binnen 24 uur met een vroege waarschuwing, binnen 72 uur volgt de volledige melding en binnen een maand het eindrapport.
De boetes liegen er niet om: voor essentiële entiteiten tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, voor belangrijke entiteiten tot zeven miljoen euro of 1,4 procent.
NIS2 begint met inzicht: breng je OT assets in kaart
Elke maatregel hierboven leunt op hetzelfde fundament: weten wat je hebt. Daarom is een actueel OT assetregister de logische eerste stap richting NIS2. Dat register beantwoordt per machine en per kast de vragen die een auditor ook gaat stellen: wat is het, waar staat het, welke software en firmware draait erop, met wie communiceert het en wie kan erbij?
Zo'n inventarisatie hoeft de productie niet te raken. Door passief mee te kijken op het netwerk en bestaande PLC's uit te lezen ontstaat een beeld van alle apparatuur en verbindingen, zonder dat er iets aan de besturing verandert. Dezelfde koppelingen die je voor Industrie 4.0 en de smart factory legt om machinedata te ontsluiten, leveren ook het inzicht dat NIS2 vraagt. Beveiliging en digitalisering zijn hier twee kanten van dezelfde medaille.
Belangrijk is wel dat het register blijft leven. Een eenmalige inventarisatie in een spreadsheet is bij de eerstvolgende wijziging alweer verouderd. In een platform zoals MeshOS is het assetoverzicht onderdeel van de digitale tweeling van je fabriek: wijzigingen, storingen en verbindingen worden continu bijgehouden in plaats van eens per jaar gereconstrueerd.
Van inzicht naar audit: aantoonbaar in control
NIS2 vraagt niet alleen dat je maatregelen neemt, maar ook dat je ze kunt aantonen. Met een levend assetregister als basis wordt dat opeens haalbaar:
- Netwerksegmentering: laat zien welke zones er zijn, wat er tussen kantoor en fabriek loopt en waar de scheidingen zitten. Dit is de kern van veilige integratie van IT en OT.
- Logging en detectie: leg vast wie wanneer toegang had tot welke machine en signaleer afwijkend gedrag op het netwerk.
- Patchbeleid: toon per asset aan welke versie er draait, wat het risico is en wat de afweging was om wel of niet bij te werken. In OT is meteen patchen niet altijd mogelijk; een gedocumenteerde afweging telt ook.
- Meldplicht: bij een incident heb je binnen 24 uur de feiten nodig. Een actueel overzicht van systemen en verbindingen maakt het verschil tussen gissen en melden.
Stappenplan: in vijf stappen klaar voor NIS2
- Bepaal je positie: valt je bedrijf onder de richtlijn als essentiële of belangrijke entiteit, of krijg je de eisen via klanten in de keten?
- Inventariseer je OT: breng machines, besturingen, netwerken en externe toegangen in kaart en houd dat overzicht actueel.
- Voer een risicoanalyse uit: bepaal per systeem wat de impact van uitval of misbruik is en waar de grootste risico's zitten.
- Tref maatregelen: segmenteer het netwerk, regel toegangsbeheer en backups, maak afspraken met leveranciers en richt monitoring in.
- Borg en oefen: leg beleid vast, train medewerkers en bestuur, oefen het incidentproces en houd bewijs bij voor de audit.
Veelgestelde vragen over NIS2
Wanneer gaat NIS2 in Nederland in?
De Europese richtlijn geldt al sinds januari 2023 en had in oktober 2024 in nationale wetgeving omgezet moeten zijn. Nederland doet dat via de Cyberbeveiligingswet, die naar verwachting in de loop van 2026 in werking treedt. Vanaf dat moment gelden de verplichtingen direct; er is geen overgangsperiode aangekondigd.
Valt mijn productiebedrijf onder NIS2?
De maakindustrie is aangewezen als belangrijke sector, waaronder producenten van voedingsmiddelen, chemie, medische hulpmiddelen, elektronica, machines en voertuigen. De vuistregel: vanaf vijftig medewerkers of tien miljoen euro jaaromzet val je eronder. Kleinere toeleveranciers krijgen de eisen vaak via hun klanten.
Wat zijn de boetes onder NIS2?
Essentiële entiteiten riskeren boetes tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, belangrijke entiteiten tot zeven miljoen euro of 1,4 procent. Daarnaast kan het bestuur bij nalatigheid persoonlijk aansprakelijk worden gesteld.
Wat is het verschil tussen NIS1 en NIS2?
NIS2 geldt voor veel meer sectoren, waaronder de maakindustrie, stelt strengere eisen aan zorgplicht en meldplicht, verhoogt de boetes fors en legt de verantwoordelijkheid expliciet bij het bestuur.
Telt OT ook mee voor NIS2?
Ja. Netwerk en informatiesystemen omvatten ook de besturingssystemen op de werkvloer: PLC's, bedieningspanelen, industriële netwerken en toegang op afstand door leveranciers. Een risicoanalyse die alleen naar kantoor IT kijkt, is voor een productiebedrijf niet compleet.
Conclusie: begin bij inzicht, de rest volgt
NIS2 voelt voor veel productiebedrijven als een papieren exercitie, maar de kern is heel praktisch: weet wat er in je fabriek draait, bescherm het passend bij het risico en laat zien dat je in control bent. Een actueel beeld van je OT assets is daarvoor de eerste en belangrijkste stap, en levert direct ook het fundament voor verdere digitalisering.
Meshnex helpt productiebedrijven hun OT in kaart te brengen en veilig te verbinden met IT, van assetinventarisatie tot netwerksegmentering en monitoring. Benieuwd waar jouw fabriek staat? Neem contact op of lees meer over onze aanpak.