Valt mijn bedrijf onder de NIS2-richtlijn?

Niko Tonnis de Graaf ·
Officieel compliancedocument op kurkbord naast bedrijfsnaamplaatje en hangslot in modern IT-kantoor.

Of jouw bedrijf onder de NIS2-richtlijn valt, hangt af van twee dingen: de sector waarin je actief bent en de omvang van je organisatie. Bedrijven met 50 of meer medewerkers in een van de aangewezen sectoren vallen in principe verplicht onder de richtlijn. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt. De vragen hieronder geven je een concreet beeld van wat dit voor jouw organisatie betekent.

Welke sectoren vallen verplicht onder de NIS2-richtlijn?

De NIS2-richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële sectoren zijn energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheidsdiensten en ruimtevaart. Belangrijke sectoren omvatten onder meer post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie en -distributie, maakindustrie, digitale dienstverleners en zakelijke dienstverlening.

Het verschil tussen de twee categorieën zit hem in de toezichtsintensiteit en de hoogte van mogelijke boetes, niet in de vraag of je verplichtingen hebt. Beide categorieën hebben dezelfde basisverplichtingen rond risicobeheersing en incidentmelding. Essentiële entiteiten staan onder actief toezicht; voor belangrijke entiteiten geldt reactief toezicht, wat betekent dat toezichthouders pas ingrijpen als daar aanleiding toe is.

Voor veel MKB-bedrijven is de sectorindeling verrassend breed. Een transportbedrijf dat goederen distribueert, een zorginstelling die thuiszorg levert of een softwarebedrijf dat digitale diensten aanbiedt aan andere bedrijven: ze kunnen allemaal onder de richtlijn vallen. De sectoromschrijvingen in de wet zijn bewust ruim geformuleerd om te voorkomen dat organisaties zichzelf er makkelijk buiten rekenen.

Hoe groot moet een bedrijf zijn om onder NIS2 te vallen?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

De NIS2-richtlijn hanteert de Europese definitie van middelgrote ondernemingen als ondergrens. Een bedrijf valt onder de richtlijn als het minimaal 50 medewerkers heeft of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Bedrijven onder deze drempel vallen in principe buiten de scope, tenzij ze een cruciale rol spelen in de nationale infrastructuur.

Die uitzondering is relevant voor kleinere bedrijven die kritieke diensten leveren. Een klein bedrijf dat de enige aanbieder van een bepaalde digitale dienst in een regio is, kan alsnog als essentiële entiteit worden aangemerkt, ongeacht de omvang. De overheid houdt hier ruimte voor in de wet.

Twijfel je over de omvang van jouw organisatie in relatie tot NIS2? Houd er rekening mee dat bij het berekenen van het medewerkersaantal ook personeel van moeder- of dochterbedrijven kan worden meegeteld als er sprake is van een groep. Juridisch of compliance-advies kan hier uitsluitsel geven.

Wat als mijn bedrijf zelf niet in de lijst staat, maar wel levert aan een NIS2-plichtige organisatie?

Als jouw bedrijf levert aan een NIS2-plichtige organisatie, kun je indirect verplicht worden om aan beveiligingseisen te voldoen. NIS2 introduceert ketenverantwoordelijkheid: organisaties die onder de richtlijn vallen, zijn verplicht om de cybersecurityrisico’s in hun toeleveringsketen te beoordelen en te beheersen. Dat betekent dat zij eisen stellen aan hun leveranciers, ook als die leveranciers zelf geen NIS2-verplichting hebben.

In de praktijk betekent dit dat opdrachtgevers in sectoren als zorg, transport of overheid steeds vaker vragen om aantoonbare beveiligingsmaatregelen van hun toeleveranciers. Denk aan een informatiebeveiligingsbeleid, afspraken over incidentmelding of een bewijs van certificering. Wie niet kan aantonen dat zijn beveiliging op orde is, riskeert contracten te verliezen.

Dit is een van de meest onderschatte gevolgen van NIS2 voor het MKB. Je hoeft zelf niet in een aangewezen sector te zitten om de effecten te voelen. Als jij software levert aan een ziekenhuis, logistieke diensten verleent aan een voedselproducent of IT-ondersteuning biedt aan een gemeente, dan is de kans groot dat je binnenkort gevraagd wordt om je beveiliging te verantwoorden.

Wat zijn de concrete verplichtingen als mijn bedrijf onder NIS2 valt?

Bedrijven die onder NIS2 vallen, zijn verplicht passende technische en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. Daarnaast geldt een meldplicht: significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde toezichthouder, met een volledig rapport binnen 72 uur. Het management is persoonlijk verantwoordelijk voor naleving en moet aantoonbaar betrokken zijn bij het beveiligingsbeleid.

De verplichtingen zijn concreet en breed. Ze omvatten onder meer:

  • Een actuele risicobeoordeling van je informatiesystemen
  • Beleid voor toegangsbeheer en authenticatie
  • Procedures voor incidentrespons en herstel
  • Back-upbeleid en continuïteitsplanning
  • Beveiliging van de toeleveringsketen
  • Awareness training voor medewerkers
  • Registratie bij de relevante toezichthouder

Een security baseline vormt de technische fundering voor deze verplichtingen. TCA hanteert hiervoor het ISO 27001-raamwerk, een internationaal erkende standaard voor informatiebeveiliging. Dat raamwerk biedt structuur: het maakt duidelijk welke maatregelen je al hebt, wat er ontbreekt en in welke volgorde je dat aanpakt.

Welke boetes en sancties riskeert mijn bedrijf bij niet-naleving?

Bij niet-naleving van NIS2 riskeer je als essentiële entiteit boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten liggen de maximale boetes op 7 miljoen euro of 1,4% van de wereldwijde omzet. Naast financiële sancties kan de toezichthouder ook operationele maatregelen opleggen, zoals een tijdelijk verbod op bepaalde activiteiten.

Wat NIS2 fundamenteel anders maakt dan eerdere regelgeving, is de persoonlijke aansprakelijkheid van bestuurders. De richtlijn legt de verantwoordelijkheid voor naleving expliciet bij het management neer. Als een incident plaatsvindt en blijkt dat het bestuur onvoldoende betrokken was bij het beveiligingsbeleid, kan dat leiden tot persoonlijke aansprakelijkheid. Dit is geen theoretisch risico: toezichthouders in Europa geven aan hier actief op te handhaven.

Naast de formele sancties is er een zakelijk risico dat minstens zo zwaar weegt: reputatieschade en contractverlies. Opdrachtgevers in gereguleerde sectoren zullen compliance steeds vaker als voorwaarde stellen voor samenwerking. Wie dat niet kan aantonen, valt af.

Hoe weet ik zeker of mijn bedrijf NIS2-plichtig is?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Zekerheid over NIS2-plicht krijg je door drie stappen te doorlopen: controleer of je sector in de aangewezen lijst staat, toets of je organisatie de omvangsdrempel overschrijdt, en beoordeel of je als toeleverancier indirect verplichtingen hebt via je opdrachtgevers. De zelfevaluatietools van de overheid geven een eerste indicatie, maar geven geen juridisch bindend antwoord.

Voor een definitief oordeel is het verstandig om een nulmeting te laten uitvoeren door een partij die zowel de technische als de juridische context begrijpt. TCA biedt als managed IT-partner een gratis online assessment aan waarbij je binnen 48 uur een persoonlijk rapport ontvangt. Dat rapport maakt inzichtelijk waar je organisatie nu staat en wat het verschil is met wat de wet vereist.

TCA is sinds 2017 gecertificeerd volgens ISO 27001, de internationale norm voor informatiebeveiliging. Die certificering is geen marketingkeuze, maar een bewijs dat de aanpak structureel en aantoonbaar is. Voor organisaties die moeten kunnen verantwoorden dat hun IT-partner betrouwbaar is, is dat relevant.

Wacht niet tot de Cyberbeveiligingswet definitief van kracht is. De voorbereiding kost tijd en de stappen die je nu zet, bepalen of je in 2026 compliant bent of achter de feiten aanloopt. Begin met de nulmeting, weet waar je staat, en zet daarna gerichte stappen. Meer weten over wat TCA voor jouw organisatie kan betekenen? Bekijk het volledige security-aanbod of neem direct contact op via tca.nl.

Gerelateerde artikelen