Of jouw bedrijf NIS2-plichtig is, stel je vast door twee dingen te combineren: de sector waarin je actief bent en de omvang van je organisatie. Val je in een van de aangewezen sectoren én heb je vijftig of meer medewerkers of een jaaromzet boven tien miljoen euro, dan is de kans groot dat de Cyberbeveiligingswet op jou van toepassing is. Hieronder beantwoorden we de meest gestelde vragen over NIS2-plicht, stap voor stap.
Welke sectoren vallen verplicht onder de NIS2-richtlijn?
De NIS2-richtlijn geldt voor organisaties in sectoren die als essentieel of belangrijk worden beschouwd voor de samenleving. De aangewezen sectoren zijn energie, transport en logistiek, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, overheid, ruimtevaart, voedselproductie en -distributie, maakindustrie, chemie en digitale aanbieders zoals cloudproviders en zoekmachines.
De sectoren zijn onderverdeeld in twee categorieën. Essentiële entiteiten zijn de grootste en meest kritieke organisaties, zoals energiebedrijven en ziekenhuizen. Zij vallen onder het zwaarste toezicht. Belangrijke entiteiten zijn organisaties in sectoren als voedsel, maakindustrie en zakelijke digitale diensten. Zij hebben iets meer ruimte, maar zijn zeker niet vrijgesteld van verplichtingen.
Werkt jouw bedrijf in de zorg, transport, voedselketen of ICT-dienstverlening? Dan is de kans groot dat je in een aangewezen sector valt. De sectorindeling is breed opgezet, juist om meer bedrijven te bereiken dan de vorige richtlijn deed.
| Afspraak maken |
Welke omvang moet een bedrijf hebben om NIS2-plichtig te zijn?
Als vuistregel geldt dat een bedrijf NIS2-plichtig is als het minstens vijftig medewerkers heeft of een jaaromzet en balanstotaal van meer dan tien miljoen euro. Organisaties met tweehonderd of meer medewerkers of een omzet boven vijftig miljoen euro vallen in de categorie essentiële entiteiten en worden strenger gecontroleerd.
Kleinere bedrijven met minder dan vijftig medewerkers zijn in principe uitgezonderd, maar er zijn uitzonderingen. Bedrijven die als enige aanbieder van een kritieke dienst in een regio opereren, kunnen ook onder de wet vallen, ongeacht hun omvang. Hetzelfde geldt voor organisaties die door de overheid als kritiek zijn aangemerkt.
De drempelwaarden klinken helder, maar de praktijk is genuanceerder. Een bedrijf met veertig medewerkers dat voor een groot deel van zijn omzet afhankelijk is van essentiële opdrachtgevers, kan indirect toch te maken krijgen met NIS2-eisen via ketenverplichtingen.
Hoe beoordeel je zelf of jouw bedrijf onder de wet valt?
Een NIS2-zelfbeoordeling bestaat uit drie stappen: controleer of je sector op de lijst staat, toets of je de omvangsdrempels haalt en ga na of je een uitzonderingspositie inneemt of juist verplicht bent ongeacht je grootte. Combineer die drie elementen en je hebt een eerste, betrouwbaar beeld.
Concreet doe je dat zo:
- Sector: Zoek je primaire bedrijfsactiviteit op in de sectorlijst van de NIS2-richtlijn. Gebruik de SBI-code van de Kamer van Koophandel als startpunt.
- Omvang: Tel het gemiddeld aantal medewerkers over het afgelopen jaar. Reken ook de jaaromzet en het balanstotaal na.
- Uitzonderingen en bijzondere posities: Ben je de enige aanbieder van een dienst in jouw regio, of werk je voor de overheid als kritieke leverancier? Dan kan de wet alsnog van toepassing zijn.
- Registratie: Is jouw bedrijf NIS2-plichtig, dan ben je verplicht je te registreren bij de bevoegde toezichthouder in Nederland.
De overheid biedt een zelfevaluatietool aan, maar die geeft geen definitief juridisch oordeel. Voor zekerheid is het verstandig om de beoordeling te laten toetsen door een partij die dagelijks met deze wetgeving werkt. TCA helpt MKB-organisaties precies bij deze stap, inclusief een gratis nulmeting die binnen 48 uur een persoonlijk rapport oplevert.
Wat als je bedrijf zelf niet onder NIS2 valt maar wel in de keten zit?
Als jouw bedrijf zelf niet NIS2-plichtig is, maar wel levert aan organisaties die dat wel zijn, kun je indirect toch te maken krijgen met NIS2-eisen. Essentiële en belangrijke entiteiten zijn namelijk verplicht om de beveiliging van hun hele toeleveringsketen te beoordelen en te borgen. Dat betekent dat zij eisen aan jou stellen.
In de praktijk zien we dit al gebeuren: opdrachtgevers vragen leveranciers om een bewijs van beveiligingsmaatregelen, een ingevulde vragenlijst of zelfs een audit. Wie dat niet kan leveren, riskeert contractverlies. De ketenverantwoordelijkheid is daarmee niet alleen een juridisch concept, maar een commercieel risico.
Zelfs als je formeel buiten de NIS2-scope valt, is het slim om je beveiliging op orde te hebben. Een security baseline laat zien dat je serieus omgaat met informatiebeveiliging, en dat is precies wat opdrachtgevers willen zien.
Wat zijn de gevolgen als je niets doet?
Organisaties die NIS2-plichtig zijn en niets doen, riskeren boetes tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bovendien legt de Cyberbeveiligingswet de verantwoordelijkheid expliciet bij het management: bestuurders kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar hebben nagelaten adequate maatregelen te treffen.
Naast financiële sancties zijn er andere gevolgen die minstens zo zwaar wegen:
- Verlies van contracten bij opdrachtgevers die compliance eisen als voorwaarde voor samenwerking
- Reputatieschade bij een datalek of beveiligingsincident dat had kunnen worden voorkomen
- Verplichting om incidenten te melden bij toezichthouders, waarbij niet-melden op zichzelf al een overtreding is
- Mogelijke tijdelijke schorsing van leidinggevenden bij ernstige of herhaalde overtredingen
De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht in Nederland. Organisaties die nu nog niets hebben gedaan, hebben weinig tijd meer om een volwassen beveiligingsniveau op te bouwen.
| Afspraak maken |
Wat is de eerste concrete stap als je vermoedt NIS2-plichtig te zijn?
De eerste stap is een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met wat de wet vereist. Zonder dat startpunt weet je niet wat je moet doen en kun je ook geen prioriteiten stellen.
Een goede nulmeting kijkt naar technische maatregelen zoals endpoint protection, netwerksegmentatie en back-upbeleid, maar ook naar organisatorische aspecten zoals incidentresponseprocedures en een informatiebeveiligingsbeleid. NIS2 vraagt om beide, en een audit die alleen de techniek beoordeelt, geeft een onvolledig beeld.
TCA biedt een gratis online assessment aan waarmee je binnen 48 uur een persoonlijk rapport ontvangt. Dat rapport laat zien waar de grootste risico’s zitten en welke stappen als eerste nodig zijn. TCA werkt op basis van het ISO 27001-raamwerk en is al gecertificeerd since 2017, wat betekent dat de aanpak gebaseerd is op een bewezen en erkende methode.
Vermoed je dat jouw bedrijf NIS2-plichtig is, of wil je gewoon weten waar je staat? Maak een afspraak en start met de gratis nulmeting. Zo weet je snel wat er speelt, wat het kost en wat de volgende stap is, zonder dat je meteen ergens aan vastzit.