Organisaties die actief zijn in sectoren zoals zorg, transport, energie, voedselproductie, maakindustrie of digitale dienstverlening vallen in veel gevallen onder de NIS2-richtlijn. Of jouw bedrijf verplicht is, hangt af van de sector waarin je opereert én de omvang van je organisatie. De richtlijn maakt onderscheid tussen essentiële en belangrijke entiteiten, elk met eigen verplichtingen. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-verplichting, zodat je weet waar je staat en wat je moet doen.
Hoe weet je of jouw bedrijf onder NIS2 valt?
Of jouw bedrijf onder de NIS2-richtlijn valt, bepaal je door twee dingen te toetsen: de sector waarin je actief bent en de omvang van je organisatie. Bedrijven met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro in een aangewezen sector zijn in beginsel NIS2-plichtig. Kleinere organisaties kunnen ook verplicht zijn als ze een kritieke rol spelen in de keten.
De Nederlandse overheid heeft een zelfevaluatietool beschikbaar gesteld, maar die geeft geen bindend antwoord. De tool helpt je oriënteren, maar de definitieve kwalificatie volgt pas bij registratie bij de toezichthouder. Dat maakt het voor veel directeuren en MT-leden lastig: je weet dat NIS2 eraan komt, maar of het voor jou geldt, blijft onzeker.
Een praktische eerste stap is een nulmeting laten uitvoeren door een IT-partner die thuis is in dit onderwerp. TCA biedt een gratis securitycheck aan waarbij je binnen 48 uur een persoonlijk rapport ontvangt over waar je organisatie nu staat en wat er nog moet gebeuren. Dat geeft je direct een concreet startpunt, zonder dat je meteen een grote investering hoeft te doen.
Welke sectoren zijn aangewezen als NIS2-plichtig?
| Afspraak maken |
De NIS2-richtlijn wijst twee categorieën sectoren aan: sectoren met hoge kritikaliteit (essentiële entiteiten) en andere kritieke sectoren (belangrijke entiteiten). Samen omvatten ze een breed scala aan bedrijfstakken die aanzienlijk meer organisaties raken dan de vorige NIS-richtlijn.
Essentiële entiteiten
Organisaties in de volgende sectoren worden aangemerkt als essentiële entiteiten en vallen onder het strengste toezichtregime:
- Energie (elektriciteit, gas, warmte, olie)
- Transport en logistiek (lucht, rail, water, weg)
- Bankwezen en financiële marktinfrastructuur
- Gezondheidszorg en zorginstellingen
- Drinkwater en afvalwater
- Digitale infrastructuur (cloudproviders, datacenters, DNS)
- Overheidsdiensten
- Ruimtevaart
Belangrijke entiteiten
Bedrijven in onderstaande sectoren vallen als belangrijke entiteiten onder NIS2. Ze hebben iets meer ruimte, maar de verplichtingen zijn in de kern vergelijkbaar:
- Post- en koeriersdiensten
- Afvalbeheer
- Chemische industrie
- Voedselproductie en -distributie
- Maakindustrie (medische apparatuur, elektronica, machines, voertuigen)
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksinstellingen
Twijfel je of jouw sector op de lijst staat? Kijk dan niet alleen naar je eigen activiteiten, maar ook naar de keten waarin je opereert. Opdrachtgevers in essentiële sectoren gaan steeds vaker eisen dat ook hun toeleveranciers aantoonbaar voldoen aan NIS2-normen.
Geldt NIS2 ook voor kleine bedrijven en het MKB?
NIS2 geldt in principe voor middelgrote en grote organisaties in aangewezen sectoren: bedrijven met 50 of meer medewerkers of een jaaromzet boven de 10 miljoen euro. Kleine bedrijven onder deze drempelwaarden zijn formeel vrijgesteld, tenzij ze een kritieke functie vervullen in de nationale of Europese infrastructuur.
Voor het MKB is de praktijk genuanceerder. Zelfs als jouw bedrijf zelf net onder de drempel valt, kun je indirect te maken krijgen met NIS2-eisen. Grote opdrachtgevers die zelf wel NIS2-plichtig zijn, zullen in toenemende mate eisen stellen aan de beveiliging van hun leveranciers en partners. Wie niet kan aantonen dat zijn IT-beveiliging op orde is, riskeert contracten te verliezen.
Bovendien zijn er sectoren, zoals de zorg, waar ook kleinere organisaties expliciet onder de richtlijn kunnen vallen vanwege de kritieke aard van hun dienstverlening. Het is dus verstandig om ook als MKB-bedrijf te toetsen of NIS2 op jou van toepassing is, in plaats van te wachten tot een opdrachtgever of toezichthouder aanklopt.
Wat zijn de gevolgen als je niet voldoet aan NIS2?
Organisaties die niet voldoen aan de NIS2-verplichting riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële sancties introduceert NIS2 ook persoonlijke aansprakelijkheid voor bestuurders: als het management aantoonbaar nalatig is geweest, kan dat leiden tot persoonlijke boetes of zelfs een tijdelijk bestuursverbod.
De gevolgen gaan verder dan toezichthouders en boetes. Opdrachtgevers in de keten gaan NIS2-compliance steeds vaker als voorwaarde stellen voor samenwerking. Wie niet compliant is, verliest straks niet alleen het vertrouwen van klanten, maar ook concrete contracten. En bij een datalek of cyberincident zonder aantoonbare beveiligingsmaatregelen is de reputatieschade moeilijk te herstellen.
Essentiële entiteiten staan onder actief toezicht: toezichthouders mogen onaangekondigd audits uitvoeren. Belangrijke entiteiten vallen onder reactief toezicht, wat betekent dat er onderzoek volgt na een incident of klacht. In beide gevallen is het zaak om voor die tijd orde op zaken te hebben gesteld.
Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn omzet in nationale wetgeving. Een Europese richtlijn werkt niet automatisch in Nederland: de overheid moet die eerst vertalen naar een eigen wet. Dat is de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt.
Inhoudelijk zijn de verplichtingen nagenoeg gelijk: de Cyberbeveiligingswet volgt de NIS2-richtlijn op de voet. Het verschil zit hem in de juridische werking. Zodra de Cyberbeveiligingswet in werking treedt, zijn Nederlandse organisaties formeel verplicht om te voldoen en kunnen toezichthouders handhaven. Tot die tijd loopt Nederland al wel voor op de implementatie, en verwacht men dat de wet zonder grote wijzigingen wordt aangenomen.
Voor directeuren en eigenaren betekent dit: de inhoud van wat je moet doen verandert niet wezenlijk door het verschil tussen richtlijn en wet. Je kunt nu al beginnen met de voorbereiding op basis van de NIS2-eisen, zodat je bij inwerkingtreding van de Cyberbeveiligingswet niet achterloopt. Wachten op de definitieve wet is geen strategie.
Wat moet een NIS2-plichtige organisatie concreet doen?
| Afspraak maken |
Een NIS2-plichtige organisatie moet aantoonbare maatregelen treffen op het gebied van risicobeheer, incidentrespons, beveiliging van de toeleveringsketen en meldplicht. Dit zijn geen vrijblijvende aanbevelingen: de wet vereist dat je kunt laten zien dat je deze maatregelen daadwerkelijk hebt geïmplementeerd en periodiek evalueert.
Concreet betekent dit:
- Risicobeoordeling: breng de grootste risico’s voor jouw IT-omgeving in kaart en documenteer hoe je die beheerst.
- Technische beveiligingsmaatregelen: denk aan endpoint protection, netwerksegmentatie, back-upbeleid en toegangsbeheer. Een goede security baseline vormt hiervoor het fundament.
- Incidentrespons en meldplicht: stel procedures op voor het detecteren, registreren en melden van incidenten. Ernstige incidenten moeten binnen 24 uur gemeld worden bij de toezichthouder.
- Ketenbeveiliging: maak afspraken met toeleveranciers en verwerk beveiligingseisen in contracten.
- Bewustwording en training: zorg dat medewerkers weten hoe ze veilig werken en wat ze moeten doen bij een incident.
- Registratie bij toezichthouder: NIS2-plichtige organisaties moeten zich registreren bij de relevante nationale toezichthouder.
Het management is verantwoordelijk voor de naleving en moet aantoonbaar betrokken zijn bij het beveiligingsbeleid. Dat is een bewuste keuze in de richtlijn: cybersecurity is geen IT-kwestie, het is een bestuurskwestie.
TCA begeleidt organisaties door dit hele traject, van een gratis nulmeting tot doorlopende monitoring en periodieke herbeoordelingen. Als managed IT-partner met ISO 27001-certificering vertaalt TCA de NIS2-eisen naar een concreet en beheersbaar stappenplan, zodat je niet alleen compliant wordt, maar ook compliant blijft. Wil je weten waar jouw organisatie nu staat? Maak een afspraak en ontvang binnen 48 uur inzicht zonder verplichtingen.