Of jouw bedrijf onder de NIS2-richtlijn valt, hangt af van twee factoren: de sector waarin je actief bent en de omvang van je organisatie. Bedrijven worden ingedeeld als belangrijke entiteit of essentiële entiteit, en die indeling bepaalt hoe streng het toezicht is en welke verplichtingen gelden. Dit artikel beantwoordt de meest gestelde vragen over de NIS2-classificatie, zodat je weet waar je staat en wat je moet doen.
Wat is het verschil tussen een belangrijke en essentiële entiteit?
Een essentiële entiteit valt onder het strengste toezichtsregime van de NIS2-richtlijn en wordt actief gecontroleerd, ook zonder dat er een incident heeft plaatsgevonden. Een belangrijke entiteit heeft dezelfde beveiligingsverplichtingen, maar toezichthouders treden pas op na een incident of melding. Het verschil zit dus niet in de regels zelf, maar in de intensiteit van het toezicht.
Beide categorieën moeten risicobeoordelingen uitvoeren, incidenten melden, beveiligingsmaatregelen treffen en aantonen dat hun beveiliging op orde is. Bestuurders zijn in beide gevallen persoonlijk verantwoordelijk. De indeling hangt af van je sector en bedrijfsgrootte:
- Essentiële entiteiten zijn grote organisaties (250+ medewerkers of meer dan 50 miljoen euro omzet) in sectoren die als kritiek worden beschouwd, zoals energie, drinkwater, gezondheidszorg, transport en digitale infrastructuur.
- Belangrijke entiteiten zijn middelgrote organisaties (50-249 medewerkers of 10-50 miljoen euro omzet) in dezelfde of aanverwante sectoren, plus grote organisaties in minder kritieke sectoren.
Voor MKB-bedrijven is de categorie “belangrijke entiteit” het meest relevant. Minder zichtbaar toezicht betekent niet minder verplichtingen. De boetes en aansprakelijkheidsregels zijn vrijwel identiek.
| Afspraak maken |
Welke sectoren vallen onder de NIS2-richtlijn in Nederland?
De NIS2-richtlijn onderscheidt twee groepen sectoren: sectoren met een hoge kritikaliteit en overige kritieke sectoren. Samen omvatten ze een veel breder deel van de economie dan de vorige richtlijn, die alleen de allergrootste spelers raakte.
Sectoren met hoge kritikaliteit
Dit zijn de sectoren die als essentieel worden beschouwd voor de samenleving en economie: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart.
Overige kritieke sectoren
Deze sectoren vallen ook onder NIS2, maar worden doorgaans ingedeeld als “belangrijke entiteiten”: post- en koeriersdiensten, afvalbeheer, chemische industrie, voedselproductie en -distributie, maakindustrie (medische hulpmiddelen, elektronica, machines, voertuigen), digitale aanbieders en onderzoeksorganisaties.
Vooral voor bedrijven in de maakindustrie, logistiek, voedselketen en zakelijke dienstverlening is dit nieuws. Zij vielen voorheen buiten het bereik van Europese cybersecuritywetgeving. Dat verandert met de Cyberbeveiligingswet.
Hoe weet je of jouw bedrijf onder NIS2 valt?
Je bedrijf valt onder NIS2 als je actief bent in een van de aangewezen sectoren én boven de drempel van 50 medewerkers of 10 miljoen euro omzet uitkomt. Voldoe je aan beide criteria, dan ben je verplicht je te registreren en te voldoen aan de eisen van de richtlijn. Er is geen vrijwillige keuze.
De overheid biedt een zelfevaluatietool aan, maar die geeft geen definitief juridisch oordeel. Twijfel je of jouw activiteiten binnen een aangewezen sector vallen? Dat is begrijpelijk, want de sectoromschrijvingen zijn soms breed en overlappend. Een paar praktische vragen helpen om de eerste inschatting te maken:
- Heb je 50 of meer medewerkers, of een omzet boven de 10 miljoen euro?
- Is jouw primaire activiteit te plaatsen in een van de sectoren uit de NIS2-bijlagen?
- Lever je diensten aan organisaties die zelf onder NIS2 vallen? Dan ben je mogelijk als toeleverancier ook relevant.
Dat laatste punt, de ketenverantwoordelijkheid, is voor veel MKB-bedrijven onverwacht. Opdrachtgevers in de zorg, overheid of energie kunnen eisen dat hun leveranciers aantoonbaar veilig werken. Ook als je zelf net onder de drempel valt, kan je klant jou vragen om compliance aan te tonen. TCA helpt organisaties om deze afweging concreet te maken via een gratis nulmeting.
Wat zijn de gevolgen als je niet voldoet aan NIS2?
Organisaties die niet voldoen aan de NIS2-verplichtingen riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten liggen de maximumboetes hoger. Maar de financiële sanctie is niet het enige risico.
NIS2 legt de verantwoordelijkheid expliciet bij het management. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar hebben nagelaten adequate beveiligingsmaatregelen te treffen. Dat is een fundamentele verschuiving ten opzichte van de oude situatie, waarbij compliance vooral een IT-vraagstuk was.
Naast juridische gevolgen zijn er ook commerciële risico’s. Steeds meer opdrachtgevers, zeker in de publieke sector en zorg, stellen NIS2-compliance als voorwaarde voor samenwerking. Wie niet compliant is, verliest straks contracten. De reputatieschade bij een gemeld incident is een bijkomend risico dat moeilijk te kwantificeren is, maar reëel aanwezig is.
| Afspraak maken |
Wanneer treedt de Cyberbeveiligingswet in werking in Nederland?
De Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn, treedt naar verwachting in de loop van 2026 in werking. De exacte datum is op het moment van schrijven nog niet definitief vastgesteld door de wetgever, maar de richting is duidelijk: 2026 is het jaar waarin naleving afdwingbaar wordt.
De Europese NIS2-richtlijn had al in oktober 2024 in nationale wetgeving omgezet moeten zijn. Nederland liep vertraging op, maar dat betekent niet dat bedrijven kunnen wachten. Toezichthouders verwachten dat organisaties nu al werken aan compliance, niet pas nadat de wet formeel van kracht is. Wie in 2026 nog niets heeft gedaan, start te laat.
De tijdsdruk is dus reëel. Een vrijblijvende afspraak om de huidige situatie in kaart te brengen is voor veel organisaties de meest zinvolle eerste stap.
Wat moet je concreet doen om NIS2-compliant te worden?
Om NIS2-compliant te worden, moet je een aantoonbaar risicobeheerprogramma opzetten, technische beveiligingsmaatregelen implementeren, incidentmeldprocedures inrichten en je registreren bij de bevoegde toezichthouder. Dit zijn geen eenmalige acties, maar doorlopende verplichtingen.
In de praktijk betekent dit werk op drie niveaus:
- Technisch: Zorg voor een solide security baseline, inclusief endpoint protection, netwerksegmentatie, patchbeheer en een back-upstrategie. Monitoring van je omgeving, bij voorkeur continu, is een vereiste.
- Organisatorisch: Stel een informatiebeveiligingsbeleid op, train medewerkers in securitybewustzijn en richt een incidentresponseprocedure in. NIS2 vereist dat incidenten binnen 24 uur gemeld worden bij de toezichthouder.
- Strategisch: Breng je toeleveranciers in kaart, maak ketenafspraken over beveiliging en registreer je organisatie bij de relevante nationale autoriteit.
Voor MKB-bedrijven zonder interne compliance-expertise is dit een flinke opgave. TCA werkt op basis van het ISO 27001-raamwerk, een aanpak waarmee we al sinds 2017 gecertificeerd zijn, en begint altijd met een gratis nulmeting. Daarmee breng je binnen 48 uur in kaart waar je staat en wat er nog moet gebeuren. Zo maak je NIS2 behapbaar, zonder dat je er zelf een compliance-expert voor hoeft te worden.
Wil je weten waar jouw organisatie nu staat? Maak een vrijblijvende afspraak en ontvang binnen 48 uur een persoonlijk rapport. Geen verplichtingen, wel direct inzicht.