Of jouw organisatie onder de NIS2-richtlijn valt, hangt af van twee factoren: de sector waarin je actief bent en de omvang van je organisatie. Voldoe je aan beide criteria, dan ben je verplicht om aan de NIS2-eisen te voldoen. In sommige gevallen geldt de verplichting ook voor kleinere organisaties of toeleveranciers. Dit artikel beantwoordt de meest gestelde vragen over de toepasselijkheid van NIS2, zodat je precies weet waar je staat.
De NIS2-richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële sectoren zijn onder meer energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheidsdiensten en ruimtevaart. Belangrijke sectoren omvatten onder andere post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, maakindustrie en digitale aanbieders.
Het onderscheid tussen essentieel en belangrijk is relevant omdat het de toezichtintensiteit bepaalt. Essentiële entiteiten vallen onder actief toezicht, terwijl belangrijke entiteiten doorgaans reactief worden gecontroleerd. Toch gelden voor beide categorieën vergelijkbare beveiligingsverplichtingen, zoals risicobeheer, incidentmelding en continuïteitsplanning.
Nederland heeft de NIS2-richtlijn geïmplementeerd via de Cyberbeveiligingswet. Organisaties in bovengenoemde sectoren die aan de drempelwaarden voldoen, zijn automatisch NIS2-plichtig. Er is geen aanmeldingsplicht, de wet geldt van rechtswege.
De NIS2-drempelwaarden zijn gebaseerd op bedrijfsomvang. Middelgrote en grote ondernemingen in de aangewezen sectoren vallen in principe altijd onder de richtlijn. Een middelgrote onderneming heeft minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Een grote onderneming heeft minimaal 250 medewerkers of een omzet boven de 50 miljoen euro gecombineerd met een balanstotaal boven de 43 miljoen euro.
Kleine organisaties met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro zijn in de meeste gevallen vrijgesteld. Er zijn echter uitzonderingen:
Twijfel je of jouw organisatie boven of onder de drempelwaarden valt? Reken dan zowel het personeelsaantal als de financiële criteria door. Beide criteria tellen mee bij de beoordeling.
Als toeleverancier van een NIS2-plichtige organisatie val je niet automatisch zelf onder de NIS2-wetgeving, maar je kunt er wel indirect mee te maken krijgen. NIS2-plichtige organisaties zijn namelijk verplicht om risico’s in hun toeleveringsketen te beheren. Dat betekent dat zij contractuele beveiligingseisen aan jou als leverancier kunnen opleggen.
In de praktijk zien we dat grote opdrachtgevers steeds vaker vragen om bewijs van adequate beveiligingsmaatregelen, zoals een ISO 27001-certificering, een ingevulde vragenlijst of een beveiligingsaudit. Voldoe je daar niet aan, dan loop je het risico dat je opdrachten misloopt of bestaande contracten onder druk komen te staan.
Voor organisaties die voor de overheid werken met risico’s voor de nationale veiligheid, gelden bovendien aanvullende eisen. Vanaf 1 januari 2026 zijn de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) van kracht. Deze eisen gelden voor de hele Rijksoverheid en zorgen voor een uniforme aanpak. Bedrijven die opdrachten uitvoeren voor Defensie specifiek, vallen onder de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten). Bekijk onze pagina over NIS2 compliance voor meer context over hoe deze kaders samenhangen.
De oorspronkelijke NIS-richtlijn uit 2016 had een beperkte reikwijdte en liet lidstaten veel ruimte in de implementatie, wat leidde tot grote verschillen in handhaving. NIS2 is breder, strenger en uniformer. Het aantal verplichte sectoren is fors uitgebreid, de beveiligingseisen zijn concreter omschreven en de verantwoordelijkheid van bestuurders is expliciet vastgelegd.
De belangrijkste verschillen op een rij:
Je kunt in drie stappen nagaan of de NIS2-richtlijn op jouw organisatie van toepassing is. Begin met het bepalen van je sector, vervolgens je omvang, en controleer daarna of er uitzonderingsgronden gelden.
Stap 1: Sector. Valt jouw primaire activiteit binnen een van de aangewezen essentiële of belangrijke sectoren? Raadpleeg de bijlagen van de NIS2-richtlijn of de Nederlandse Cyberbeveiligingswet voor de volledige sectorlijst.
Stap 2: Omvang. Tel het aantal medewerkers en bereken de jaaromzet en het balanstotaal. Overschrijd je de drempelwaarden voor een middelgrote of grote onderneming, dan ben je in principe NIS2-plichtig.
Stap 3: Uitzonderingen. Controleer of jouw organisatie onder een van de uitzonderingscategorieën valt, zoals een unieke aanbieder van een kritieke dienst of een overheidsinstelling.
De Rijksdienst voor Digitale Infrastructuur (RDI) en het Nationaal Cyber Security Centrum (NCSC) bieden ondersteunende informatie voor organisaties die twijfelen over hun status. Wil je een gestructureerde aanpak voor de implementatie van cybersecurity frameworks, dan helpt een externe beoordeling om snel duidelijkheid te krijgen.
Organisaties die NIS2 negeren, riskeren aanzienlijke financiële sancties, reputatieschade en operationele beperkingen. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet.
Naast financiële sancties kunnen toezichthouders ook aanwijzingen geven, audits opleggen of in ernstige gevallen tijdelijke beperkingen op de bedrijfsvoering instellen. Bestuurders kunnen bovendien persoonlijk aansprakelijk worden gesteld als blijkt dat zij onvoldoende toezicht hebben gehouden op de naleving van de beveiligingseisen.
De reputatieschade bij een datalek of cyberincident waarbij niet-naleving van NIS2 een rol speelt, kan voor veel organisaties zwaarder wegen dan de boete zelf. Klanten, partners en aandeelhouders verwachten in 2026 dat organisaties hun digitale verantwoordelijkheid serieus nemen.
De NIS2-richtlijn had uiterlijk in oktober 2024 door EU-lidstaten geïmplementeerd moeten zijn. In Nederland is de implementatie via de Cyberbeveiligingswet in 2025 afgerond. Organisaties die onder de wet vallen, worden geacht in 2026 aan de gestelde eisen te voldoen. Er is geen officiële overgangstermijn meer beschikbaar voor organisaties die nog niet zijn begonnen.
Hoe eerder je begint, hoe beter. NIS2-compliance is geen eenmalige actie maar een doorlopend proces van risicobeheer, monitoring en verbetering. Organisaties die nu nog niet zijn begonnen, lopen achter op het verwachte volwassenheidsniveau.
Wij begrijpen dat NIS2 voor veel organisaties een complexe opgave is, zeker als je geen volledig intern securityteam hebt. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer, helpen wij organisaties om snel en praktisch grip te krijgen op hun NIS2-verplichtingen.
Wat wij voor jouw organisatie kunnen doen:
Wil je weten of jouw organisatie NIS2-plichtig is en wat de volgende stap is? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee.