Help us improve
Share bugs, ideas, or general feedback.
From nis2-compliance
Toetst organisaties op naleving van de NIS2-richtlijn (2022/2555) en de Nederlandse Cyberbeveiligingswet (Cbw). Bevat sectorale classificatie, zorgplicht-eisen, meldplicht-procedures (24u/72u/1m), bestuurlijke verantwoordelijkheid, supply chain security, en sanctie-informatie. Afgestemd op BIO2 voor de overheidscontext. Gebruik deze skill wanneer de gebruiker vraagt over 'NIS2', 'Cyberbeveiligingswet', 'Cbw', 'netwerk- en informatiebeveiliging', 'zorgplicht cyberbeveiliging', 'meldplicht incident', 'NIS2 compliance', 'bestuurlijke verantwoordelijkheid', 'supply chain security', 'NIS2 sector', 'essentiële entiteit', 'belangrijke entiteit', 'NCTV toezicht', 'NIS2 audit', 'NIS2 certificering', 'NIS2 boete', 'ICT supply chain', 'vendor risk management NIS2', of wanneer de gebruiker NIS2-compliance wil beoordelen.
npx claudepluginhub djimit/nis2-complianceHow this skill is triggered — by the user, by Claude, or both
Slash command
/nis2-compliance:nis2-compliancesonnetThis skill is limited to the following tools:
The summary Claude sees in its skill listing — used to decide when to auto-load this skill
Toets organisaties aan de NIS2-richtlijn (2022/2555) en de Nederlandse implementatie: de **Cyberbeveiligingswet (Cbw)**. De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en treedt naar verwachting in Q2 2026 in werking.
Provides Kotlin testing patterns using Kotest, MockK for mocking, coroutine and property-based tests, Kover coverage, and TDD workflows for unit testing and refactoring.
Share bugs, ideas, or general feedback.
Toets organisaties aan de NIS2-richtlijn (2022/2555) en de Nederlandse implementatie: de Cyberbeveiligingswet (Cbw). De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en treedt naar verwachting in Q2 2026 in werking.
Bron: NCTV — Cyberbeveiligingswet | Digitale Overheid — Cbw | NIS2 Richtlijn (EUR-Lex)
Bepaal eerst of en hoe je organisatie onder NIS2 valt:
| Sector | Subsector | Voorbeelden NL |
|---|---|---|
| Energie | Elektriciteit, stadsverwarming, olie, gas, waterstof | Tennet, Gasunie, Enexis, regionale netbeheerders |
| Transport | Lucht, spoor, water, weg | Schiphol, NS, ProRail, Rijkswaterstaat |
| Bankwezen | Kredietinstellingen | Grootbanken |
| Financiële marktinfrastructuur | Handelssystemen, centrale tegenpartijen | Euronext |
| Gezondheidszorg | Ziekenhuizen, laboratoria, EU-gezondheidsreferentie | UMC's, perifere ziekenhuizen |
| Drinkwater | Waterlevering en -kwaliteit | Drinkwaterbedrijven |
| Afvalwater | Afvalwaterinzameling en -behandeling | Waterschappen (waterzuivering) |
| Digitale infrastructuur | DNS, TLD, cloud, datacenter, CDN, trust | SIDN, grote datacenters, vertrouwensdiensten |
| ICT-dienstbeheer | Managed service providers (MSP/MSSP) | Grote MSP's met >~50 medewerkers |
| Overheid | Centrale overheid, regionaal, publiekrechtelijk | Ministeries, provincies, waterschappen |
| Ruimtevaart | Ruimteinfrastructuur | Satellietoperators |
| Sector | Voorbeelden NL |
|---|---|
| Post- en koeriersdiensten | PostNL (pakketten) |
| Afvalbeheer | Regionale afvalverwerkers |
| Chemie | Chemische productie en distributie |
| Voedsel | Grootschalige voedselproductie en -distributie |
| Industrie | Medische hulpmiddelen, elektronica, machines, voertuigen |
| Digitale aanbieders | Online marktplaatsen, zoekmachines, sociale netwerken |
| Onderzoek | Onderzoeksorganisaties (NWO, TNO, universiteiten?) |
Gemeenten vallen NIET rechtstreeks onder NIS2 als 'overheidsentiteit' (dat is centraal + regionaal). MAAR: gemeenten die diensten aanbieden die onder een NIS2-sector vallen (drinkwater via gem. NV, havenbedrijf = transport) vallen WEL onder NIS2 voor dat onderdeel.
Praktijk: Ook gemeenten moeten zich voorbereiden — BIO2 is de sectorspecifieke invulling van NIS2 voor de gehele overheidssector.
Passende en proportionele technische, operationele en organisatorische maatregelen:
| Domein | Minimale maatregelen |
|---|---|
| Risicomanagement | ISMS (ISO 27001), risicoanalyses, risicoregister |
| Security policies | Informatiebeveiligingsbeleid, incident response plan, BCM |
| Incident management | Detectie, respons, forensisch onderzoek, lessons learned |
| Business continuity | BCM-plannen, backup, redundantie, crisisbeheer |
| Supply chain | Vendor risicobeoordeling, security eisen in contracten, auditrechten |
| Netwerkbeveiliging | Netwerksegmentatie, firewalls, IDS/IPS, monitoring |
| Toegangsbeheer | MFA, RBAC, privileged access management, zero trust |
| Cryptografie | Encryptiebeleid, sleutelbeheer, conform NCSC-richtlijnen |
| HR security | Screening, training, bewustwording, exit-procedures |
| Fysieke beveiliging | Datacenter security, toegangscontrole, CCTV |
Check: Zijn alle 10 domeinen afgedekt met concrete maatregelen?
Bij een significant incident — gelaagde meldplicht:
| Termijn | Actie | Inhoud |
|---|---|---|
| Binnen 24 uur | Early warning | Eerste waarschuwing: wat is er gebeurd, welke systemen, vermoedelijke oorzaak, verwachte impact |
| Binnen 72 uur | Volledige melding | Update met incidentdetails: omvang, getroffen entiteiten, grensoverschrijdende impact |
| Binnen 1 maand | Eindrapport | Root cause, mitigatie, lessons learned, preventieve maatregelen |
Meldplicht geldt voor significante incidenten — criteria:
Praktijk: Het onderscheid "significant/niet-significant" is subjectief. Bij twijfel: melden. De NCTV bepaalt achteraf of het significant was.
Voor overheidsorganisaties: De BIO2-meldplicht (5.24.07) is aanvullend — melden aan nationaal CSIRT EN via de eigen BIO2-lijn.
Bestuurders zijn PERSOONLIJK aansprakelijk:
Checklist bestuur:
NIS2 stelt expliciete eisen aan de toeleveringsketen:
Ministerie van Justitie & Veiligheid (NCTV/DTC)
├── Toezicht op essentiële en belangrijke entiteiten
├── Afhandeling incidentmeldingen
└── Sanctiebevoegdheid
Sectorale toezichthouders (artikel 11 Cbw)
├── AFM / DNB → financiële sector
├── RDI → telecom, digitale infrastructuur
├── ILT → transport
├── NZa → gezondheidszorg
├── ANVS → nucleair
└── Staatstoezicht op de Mijnen → energie/mijnbouw
| Entiteit | Maximum boete |
|---|---|
| Essentiële entiteiten | €10 miljoen of 2% van wereldwijde jaaromzet |
| Belangrijke entiteiten | €7 miljoen of 1,4% |
| Bestuurders | Persoonlijke sancties (schorsing, boetes) |
NIS2 en BIO2 versterken elkaar. BIO2 dient als sectorspecifieke invulling van NIS2 voor de overheid:
| NIS2-eis | BIO2-maatregel |
|---|---|
| Zorgplicht (Art. 21) | BIO2 Deel 2 — volledige overheidsmaatregelen |
| Supply chain (Art. 21(2)(c)) | BIO2 5.19–5.23 (inkoop & leveranciersbeheer) |
| Incident management | BIO2 5.24–5.28 |
| Toegangsbeheer | BIO2 5.15–5.18 |
| Kwetsbaarheden | BIO2 8.08 |
| Logging | BIO2 8.15–8.16 |
| Business continuity | BIO2 5.30, 5.33 |
| Cryptografie | BIO2 8.24 |
| Netwerkbeveiliging | BIO2 8.20–8.22 |
| Bestuurlijke verantwoordelijkheid | BIO2 5.02 — rollen en verantwoordelijkheden |
Als de organisatie BIO2-compliant is, is ~80% van NIS2 al afgedekt.