Hoe weet je of jouw organisatie onder NIS2 valt?

Of jouw organisatie onder de NIS2-richtlijn valt, hangt af van twee factoren: de sector waarin je actief bent en de omvang van je organisatie. Voldoe je aan beide criteria, dan ben je verplicht om aan de NIS2-eisen te voldoen. In sommige gevallen geldt de verplichting ook voor kleinere organisaties of toeleveranciers. Dit artikel beantwoordt de meest gestelde vragen over de toepasselijkheid van NIS2, zodat je precies weet waar je staat.

Welke sectoren vallen verplicht onder NIS2?

De NIS2-richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële sectoren zijn onder meer energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheidsdiensten en ruimtevaart. Belangrijke sectoren omvatten onder andere post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, maakindustrie en digitale aanbieders.

Het onderscheid tussen essentieel en belangrijk is relevant omdat het de toezichtintensiteit bepaalt. Essentiële entiteiten vallen onder actief toezicht, terwijl belangrijke entiteiten doorgaans reactief worden gecontroleerd. Toch gelden voor beide categorieën vergelijkbare beveiligingsverplichtingen, zoals risicobeheer, incidentmelding en continuïteitsplanning.

Nederland heeft de NIS2-richtlijn geïmplementeerd via de Cyberbeveiligingswet. Organisaties in bovengenoemde sectoren die aan de drempelwaarden voldoen, zijn automatisch NIS2-plichtig. Er is geen aanmeldingsplicht, de wet geldt van rechtswege.

Welke drempelwaarden bepalen of NIS2 geldt?

De NIS2-drempelwaarden zijn gebaseerd op bedrijfsomvang. Middelgrote en grote ondernemingen in de aangewezen sectoren vallen in principe altijd onder de richtlijn. Een middelgrote onderneming heeft minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Een grote onderneming heeft minimaal 250 medewerkers of een omzet boven de 50 miljoen euro gecombineerd met een balanstotaal boven de 43 miljoen euro.

Kleine organisaties met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro zijn in de meeste gevallen vrijgesteld. Er zijn echter uitzonderingen:

  • Organisaties die als enige aanbieder van een kritieke dienst in een lidstaat opereren
  • Aanbieders van vertrouwensdiensten en DNS-diensten
  • Overheidsinstellingen, ongeacht omvang
  • Organisaties waarvan een verstoring grote maatschappelijke impact zou hebben

Twijfel je of jouw organisatie boven of onder de drempelwaarden valt? Reken dan zowel het personeelsaantal als de financiële criteria door. Beide criteria tellen mee bij de beoordeling.

Wat als jouw organisatie toeleverancier is van een NIS2-plichtige partij?

Als toeleverancier van een NIS2-plichtige organisatie val je niet automatisch zelf onder de NIS2-wetgeving, maar je kunt er wel indirect mee te maken krijgen. NIS2-plichtige organisaties zijn namelijk verplicht om risico’s in hun toeleveringsketen te beheren. Dat betekent dat zij contractuele beveiligingseisen aan jou als leverancier kunnen opleggen.

In de praktijk zien we dat grote opdrachtgevers steeds vaker vragen om bewijs van adequate beveiligingsmaatregelen, zoals een ISO 27001-certificering, een ingevulde vragenlijst of een beveiligingsaudit. Voldoe je daar niet aan, dan loop je het risico dat je opdrachten misloopt of bestaande contracten onder druk komen te staan.

Voor organisaties die voor de overheid werken met risico’s voor de nationale veiligheid, gelden bovendien aanvullende eisen. Vanaf 1 januari 2026 zijn de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) van kracht. Deze eisen gelden voor de hele Rijksoverheid en zorgen voor een uniforme aanpak. Bedrijven die opdrachten uitvoeren voor Defensie specifiek, vallen onder de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten). Bekijk onze pagina over NIS2 compliance voor meer context over hoe deze kaders samenhangen.

Hoe verschilt NIS2 van de oorspronkelijke NIS-richtlijn?

De oorspronkelijke NIS-richtlijn uit 2016 had een beperkte reikwijdte en liet lidstaten veel ruimte in de implementatie, wat leidde tot grote verschillen in handhaving. NIS2 is breder, strenger en uniformer. Het aantal verplichte sectoren is fors uitgebreid, de beveiligingseisen zijn concreter omschreven en de verantwoordelijkheid van bestuurders is expliciet vastgelegd.

De belangrijkste verschillen op een rij:

  1. Bredere sectorale dekking: NIS2 omvat meer sectoren dan de oorspronkelijke richtlijn, waaronder maakindustrie, levensmiddelen en ruimtevaart.
  2. Bestuurdersaansprakelijkheid: Directeuren en bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij niet-naleving.
  3. Strengere meldplicht: Incidenten moeten binnen 24 uur worden gemeld bij de bevoegde autoriteit, met een volledige rapportage binnen 72 uur.
  4. Hogere boetes: Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.
  5. Ketenverantwoordelijkheid: Organisaties moeten actief de beveiliging van hun leveranciersketen beheren en aantonen.

Hoe controleer je zelf of jouw organisatie NIS2-plichtig is?

Je kunt in drie stappen nagaan of de NIS2-richtlijn op jouw organisatie van toepassing is. Begin met het bepalen van je sector, vervolgens je omvang, en controleer daarna of er uitzonderingsgronden gelden.

Stap 1: Sector. Valt jouw primaire activiteit binnen een van de aangewezen essentiële of belangrijke sectoren? Raadpleeg de bijlagen van de NIS2-richtlijn of de Nederlandse Cyberbeveiligingswet voor de volledige sectorlijst.

Stap 2: Omvang. Tel het aantal medewerkers en bereken de jaaromzet en het balanstotaal. Overschrijd je de drempelwaarden voor een middelgrote of grote onderneming, dan ben je in principe NIS2-plichtig.

Stap 3: Uitzonderingen. Controleer of jouw organisatie onder een van de uitzonderingscategorieën valt, zoals een unieke aanbieder van een kritieke dienst of een overheidsinstelling.

De Rijksdienst voor Digitale Infrastructuur (RDI) en het Nationaal Cyber Security Centrum (NCSC) bieden ondersteunende informatie voor organisaties die twijfelen over hun status. Wil je een gestructureerde aanpak voor de implementatie van cybersecurity frameworks, dan helpt een externe beoordeling om snel duidelijkheid te krijgen.

Wat zijn de gevolgen als jouw organisatie NIS2 negeert?

Organisaties die NIS2 negeren, riskeren aanzienlijke financiële sancties, reputatieschade en operationele beperkingen. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet.

Naast financiële sancties kunnen toezichthouders ook aanwijzingen geven, audits opleggen of in ernstige gevallen tijdelijke beperkingen op de bedrijfsvoering instellen. Bestuurders kunnen bovendien persoonlijk aansprakelijk worden gesteld als blijkt dat zij onvoldoende toezicht hebben gehouden op de naleving van de beveiligingseisen.

De reputatieschade bij een datalek of cyberincident waarbij niet-naleving van NIS2 een rol speelt, kan voor veel organisaties zwaarder wegen dan de boete zelf. Klanten, partners en aandeelhouders verwachten in 2026 dat organisaties hun digitale verantwoordelijkheid serieus nemen.

Wanneer moet jouw organisatie NIS2-compliant zijn?

De NIS2-richtlijn had uiterlijk in oktober 2024 door EU-lidstaten geïmplementeerd moeten zijn. In Nederland is de implementatie via de Cyberbeveiligingswet in 2025 afgerond. Organisaties die onder de wet vallen, worden geacht in 2026 aan de gestelde eisen te voldoen. Er is geen officiële overgangstermijn meer beschikbaar voor organisaties die nog niet zijn begonnen.

Hoe eerder je begint, hoe beter. NIS2-compliance is geen eenmalige actie maar een doorlopend proces van risicobeheer, monitoring en verbetering. Organisaties die nu nog niet zijn begonnen, lopen achter op het verwachte volwassenheidsniveau.

Hoe Hofsecure helpt bij NIS2-compliance

Wij begrijpen dat NIS2 voor veel organisaties een complexe opgave is, zeker als je geen volledig intern securityteam hebt. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer, helpen wij organisaties om snel en praktisch grip te krijgen op hun NIS2-verplichtingen.

Wat wij voor jouw organisatie kunnen doen:

  • NIS2-quickscan: We brengen in kaart of jouw organisatie NIS2-plichtig is en waar de grootste hiaten zitten
  • Risicoanalyse en maatregelenplan: We vertalen de wettelijke eisen naar concrete, uitvoerbare stappen voor jouw situatie
  • CISO as a Service: Voor organisaties zonder interne CISO nemen we de beveiligingsregie op ons, inclusief NIS2-rapportage en contact met toezichthouders
  • Ketenbeveiliging: We helpen je de beveiligingseisen voor jouw leveranciers en toeleveranciers in kaart te brengen en te borgen
  • Compliance monitoring: We houden bij of jouw maatregelen actueel en aantoonbaar blijven

Wil je weten of jouw organisatie NIS2-plichtig is en wat de volgende stap is? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je je verdiept in NIS2 — een onderwerp waar veel organisaties momenteel mee worstelen. Wij helpen dagelijks bedrijven om snel duidelijkheid te krijgen over hun NIS2-verplichtingen. Wat beschrijft jouw situatie het beste?
Goed om te weten. Veel organisaties in jouw positie ontdekken dat ze verder achterlopen dan verwacht — maar dat is precies waar wij bij helpen. Hoe urgent is dit voor jouw organisatie op dit moment?
Op basis van wat je hebt aangegeven, kan een van onze specialisten — met achtergrond als CISO bij een grote defensieleverancier en ISO bij een grote online retailer — precies de juiste context bieden voor jouw situatie. Laat je gegevens achter en we nemen contact met je op voor een vrijblijvend gesprek.
Bedankt! Jouw gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om jouw NIS2-situatie verder te bespreken. We denken graag met je mee.
Wil je alvast meer lezen? Bekijk onze pagina over NIS2 compliance op hofsecure.com.
×