NIS2 (NIS2-richtlijn)
NIS2 is de EU-richtlijn voor maatregelen voor een hoog gemeenschappelijk niveau van cyberbeveiliging in de Unie (Richtlijn (EU) 2022/2555). Zij vervangt de eerste NIS-richtlijn en breidt verplichtingen en toepassingsgebied aanzienlijk uit.
Zij raakt essentiële en belangrijke entiteiten uit 18 sectoren – van energie, zorg en transport tot digitale infrastructuur en industrie – in de regel vanaf middelgrote organisaties, deels ongeacht de omvang. Kernverplichtingen zijn risicobeheersmaatregelen (waaronder toegangscontrole, versleuteling, back-up en crisismanagement, beveiliging van de toeleveringsketen), gefaseerde meldplichten bij significante incidenten (vroege waarschuwing binnen 24 uur, vervolgmelding binnen 72 uur) en de persoonlijke verantwoordelijkheid van het bestuur voor de uitvoering.
De omzetting in nationaal recht gebeurt per lidstaat – in Nederland via de Cyberbeveiligingswet. Organisatorisch wordt doorgaans voldaan aan de eisen via een ISMS dat risicomanagement, maatregelen en bewijs structureert; vakinhoudelijk is NIS2 zo een centrale aanjager van investeringen in IT Security.