In Nederland vallen bedrijven in sectoren als energie, transport, zorg, drinkwater, digitale infrastructuur, voedselproductie en maakindustrie onder de NIS2-richtlijn. De exacte verplichting hangt af van je sector én de grootte van je organisatie: bedrijven met meer dan 50 medewerkers of een omzet boven de 10 miljoen euro lopen de meeste kans om NIS2-plichtig te zijn. Dit artikel beantwoordt de meest gestelde vragen over welke sectoren precies onder NIS2 vallen, wat de gevolgen zijn als je niets doet, en hoe je zekerheid krijgt over de positie van jouw organisatie.
Valt mijn bedrijf onder NIS2 of niet?
Of jouw bedrijf onder NIS2 valt, hangt af van twee factoren: de sector waarin je actief bent én de omvang van je organisatie. Bedrijven met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro in een aangewezen sector vallen in principe onder de richtlijn. Kleinere bedrijven kunnen ook onder NIS2 vallen als ze als kritieke schakel in een keten worden aangemerkt.
De NIS2-richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen in de zwaarst gereguleerde sectoren en zijn doorgaans groter. Belangrijke entiteiten vallen in aanvullende sectoren en worden iets lichter gecontroleerd, maar de basisverplichtingen zijn vergelijkbaar. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt.
Het lastige is dat de sectorindeling breed en soms vaag is. Een logistiek bedrijf dat voor een gemeente rijdt, een softwareleverancier die zorgdata verwerkt, of een voedselproducent die levert aan supermarktketens: zij kunnen allemaal in scope vallen. Twijfel je? Dan is een security baseline check een goede eerste stap om je positie in kaart te brengen.
| Afspraak maken |
Welke sectoren vallen verplicht onder de NIS2-richtlijn?
De sectoren die verplicht als essentiële entiteiten onder NIS2 vallen, zijn: energie (elektriciteit, gas, olie, warmte), transport (luchtvaart, spoor, water, wegvervoer), bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater en digitale infrastructuur (zoals internetknooppunten, DNS-providers en cloudaanbieders). Deze sectoren zijn aangemerkt als kritiek voor de samenleving.
Concreet betekent dit dat een regionaal ziekenhuis, een gemeentelijk waterbedrijf of een logistiek bedrijf met meer dan 250 medewerkers dat goederen over de weg vervoert, automatisch in de zwaarste categorie valt. De verplichtingen voor essentiële entiteiten zijn streng: verplichte risicobeoordelingen, incidentmeldingen binnen 24 uur bij de toezichthouder, en aantoonbare technische en organisatorische beveiligingsmaatregelen.
Welke sectoren vallen onder de ‘belangrijke entiteiten’ van NIS2?
De categorie belangrijke entiteiten omvat sectoren die minder direct kritiek zijn voor de nationale infrastructuur, maar wel een significant risico vormen bij uitval of cyberincidenten. Het gaat om: post- en koeriersdiensten, afvalbeheer, chemische industrie, voedselproductie en -distributie, maakindustrie (waaronder medische hulpmiddelen, elektronica en machines), digitale aanbieders (zoals online marktplaatsen, zoekmachines en sociale platforms) en zakelijke dienstverlening in de keten van essentiële bedrijven.
Voor MKB-bedrijven in Noord-Nederland is dit de meest relevante categorie. Een productiebedrijf met 80 medewerkers dat onderdelen levert aan de automotive-industrie, een voedingsbedrijf dat levert aan supermarktketens, of een IT-dienstverlener die zorgdata beheert: zij vallen waarschijnlijk in deze categorie. De verplichtingen zijn vergelijkbaar met die van essentiële entiteiten, maar het toezicht is reactiever in plaats van proactief.
Wat als mijn sector er niet bij staat — ben ik dan vrijgesteld?
Niet per se. Zelfs als jouw sector niet expliciet op de NIS2-sectorlijst staat, kun je indirect verplicht worden via ketenverantwoordelijkheid. Opdrachtgevers die zelf NIS2-plichtig zijn, zijn verplicht om ook de beveiliging van hun toeleveranciers te beoordelen en te borgen. Dat betekent dat zij van jou kunnen eisen dat je aantoonbaar voldoet aan vergelijkbare beveiligingsnormen.
In de praktijk zien we dit al gebeuren: grote organisaties in de zorg en overheid sturen hun leveranciers vragenlijsten over informatiebeveiliging, en sommige eisen al een ISO 27001-certificering als contractvoorwaarde. TCA beschikt zelf over deze certificering sinds 2017, wat aantoont dat serieuze beveiliging geen papieren exercitie hoeft te zijn.
Vrijstelling geldt alleen voor bedrijven die aantoonbaar buiten alle sectoren vallen én die kleiner zijn dan de drempelwaarden. Maar ook dan is het verstandig om je beveiliging op orde te hebben, want de markt gaat dit steeds vaker als minimumeis stellen.
Wat zijn de gevolgen als je als NIS2-plichtig bedrijf niets doet?
De gevolgen zijn direct en persoonlijk. NIS2 legt de verantwoordelijkheid expliciet bij het bestuur van de organisatie, niet bij de IT-afdeling. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat ze onvoldoende maatregelen hebben genomen. Boetes voor essentiële entiteiten kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet; voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet.
Maar de financiële sancties zijn niet het enige risico. Bedrijven die niet compliant zijn, lopen het risico:
- Contracten te verliezen bij opdrachtgevers die compliance eisen als inkoopvoorwaarde
- Reputatieschade bij een datalek of cyberincident dat had kunnen worden voorkomen
- Operationele schade door een cyberaanval waarvoor geen incidentresponsplan bestaat
- Aansprakelijkstelling door klanten of partners bij schade als gevolg van een incident
De tijdsdruk is reëel. Met de Cyberbeveiligingswet die naar verwachting medio 2026 van kracht wordt, is er weinig ruimte meer om af te wachten. Bedrijven die nu beginnen met een nulmeting en een stapsgewijze implementatie, hebben de meeste kans om op tijd compliant te zijn.
| Afspraak maken |
Hoe weet je zeker of jouw organisatie NIS2-plichtig is?
Zekerheid krijg je door drie dingen te combineren: een sectorcheck, een omvangscheck en een ketenanalyse. Controleer eerst of je sector op de NIS2-lijst staat. Stel daarna vast of je de drempelwaarden haalt (50 medewerkers of 10 miljoen euro omzet). Analyseer ten slotte of je als toeleverancier werkt voor organisaties die zelf NIS2-plichtig zijn, want dan ben je via de keten alsnog in scope.
De zelfevaluatietools van de overheid geven een eerste indicatie, maar geen definitief antwoord. Ze zijn breed opgezet en houden geen rekening met de specifieke situatie van jouw organisatie. Voor een betrouwbaar beeld heb je een partner nodig die de wetgeving kent én begrijpt hoe jouw IT-omgeving eruitziet.
TCA helpt MKB-bedrijven, zorginstellingen en gemeenten bij precies deze vraag. De aanpak begint met een gratis online assessment: binnen 48 uur ontvang je een persoonlijk rapport over waar je organisatie nu staat en wat er nodig is om NIS2-compliant te worden. Geen vrijblijvend adviesrapport dat daarna in een la verdwijnt, maar een concreet stappenplan dat TCA vervolgens samen met jou uitvoert: van technische beveiligingsmaatregelen tot incidentresponseprocedures en registratie bij de toezichthouder.
NIS2 is geen vraagstuk voor later. Het is een concrete verplichting die eraan komt, met boetes en aansprakelijkheid als je te laat bent. De eerste stap is weten waar je staat. Neem contact op met TCA voor een gratis securitycheck en krijg binnen 48 uur duidelijkheid over de positie van jouw organisatie.
Gerelateerde artikelen
- Wat is een security baseline en heb ik die nodig?
- Wat moet ik als directeur weten over cybersecurity en NIS2 in 2026?
- Wat zijn de risico's van een datalek voor een mkb-bedrijf?
- Waarom eisen opdrachtgevers steeds vaker NIS2-compliance van leveranciers?
- Wat is awareness training voor medewerkers op het gebied van cybersecurity?