Kan een klein bedrijf ook onder NIS2 vallen?

Ja, een klein bedrijf kan onder NIS2 vallen, ook als het minder dan 50 medewerkers heeft of een beperkte omzet draait. De NIS2-richtlijn hanteert weliswaar drempelwaarden op basis van bedrijfsomvang, maar kent een aantal uitzonderingen die juist kleinere organisaties alsnog verplicht kunnen maken. Of jouw bedrijf onder NIS2 valt, hangt af van je sector, je rol in de keten en de risico’s die jouw dienstverlening met zich meebrengt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 voor het MKB.

Welke bedrijven vallen verplicht onder NIS2?

NIS2 is verplicht van toepassing op middelgrote en grote bedrijven die actief zijn in een van de aangewezen sectoren. Een middelgroot bedrijf heeft minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Grote bedrijven tellen 250 of meer medewerkers, of hebben een omzet boven de 50 miljoen euro.

De sectoren die onder NIS2 vallen, zijn opgedeeld in twee categorieën: sectoren met een hoge kritikaliteit en andere kritieke sectoren. Tot de eerste groep behoren onder meer energie, transport, bankwezen, drinkwater, digitale infrastructuur en gezondheidszorg. De tweede groep omvat sectoren zoals post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelenproductie en digitale aanbieders.

Bedrijven die actief zijn in deze sectoren en aan de omvang- en omzetdrempels voldoen, zijn automatisch verplicht om aan de NIS2-eisen te voldoen. Zij worden aangemerkt als essentiële of belangrijke entiteit, afhankelijk van hun sector en omvang. Meer informatie over de NIS2-richtlijn in Nederland vind je op onze overzichtspagina.

Kan een klein bedrijf toch onder NIS2 vallen?

Ja, een klein bedrijf dat normaal gesproken onder de drempelwaarden valt, kan toch verplicht worden om aan NIS2 te voldoen. Dit is het geval wanneer een bedrijf een kritieke rol speelt in de samenleving, wanneer een verstoring grote gevolgen zou hebben, of wanneer de nationale overheid het bedrijf expliciet aanwijst als entiteit die onder de richtlijn valt.

Er zijn drie situaties waarin NIS2 ook voor kleinere organisaties geldt:

  • Kritieke positie in de keten: Als jouw bedrijf een essentiële schakel vormt voor een grotere organisatie die zelf onder NIS2 valt, kan de toezichthouder jou alsnog aanwijzen.
  • Aanwijzing door de overheid: Nationale autoriteiten hebben de bevoegdheid om kleine bedrijven individueel aan te wijzen als ze een significant risico vormen voor de maatschappij.
  • Specifieke sectoren zonder uitzondering: In bepaalde sectoren, zoals vertrouwensdiensten en bepaalde digitale infrastructuuraanbieders, geldt de omvangsdrempel helemaal niet. Hier valt zelfs een micro-onderneming onder NIS2.

Voor bedrijven in de defensieketen geldt bovendien dat er naast NIS2 ook andere regelgeving van toepassing kan zijn. Denk aan de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten), die specifiek gericht is op bedrijven die opdrachten uitvoeren voor Defensie. Vanaf 1 januari 2026 gelden daarnaast de ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten) voor bedrijven die voor de overheid werken met risico’s voor de nationale veiligheid.

Wat zijn de gevolgen als NIS2 op jouw bedrijf van toepassing is?

Als NIS2 op jouw bedrijf van toepassing is, ben je verplicht om concrete maatregelen te nemen op het gebied van cybersecurity en risicobeheer. Daarnaast gelden er meldplichten bij incidenten en zijn bestuurders persoonlijk verantwoordelijk voor de naleving van de richtlijn.

De belangrijkste verplichtingen zijn:

  1. Risicoanalyse en beveiligingsbeleid: Je stelt een gedegen risicoanalyse op en implementeert passende technische en organisatorische maatregelen.
  2. Incidentmelding: Significante incidenten moet je binnen 24 uur melden bij de bevoegde autoriteit, met een volledig rapport binnen 72 uur.
  3. Continuïteitsplanning: Je beschikt over een plan voor bedrijfscontinuïteit en herstel na een cyberincident.
  4. Beveiliging van de toeleveringsketen: Je bent verantwoordelijk voor de cyberbeveiliging van je leveranciers en partners.
  5. Bewustwording en training: Medewerkers en bestuurders ontvangen regelmatig training op het gebied van cyberveiligheid.

De sancties bij niet-naleving zijn aanzienlijk. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten liggen de maximale boetes op 7 miljoen euro of 1,4% van de omzet. Bestuurders kunnen bovendien tijdelijk worden uitgesloten van leidinggevende functies.

Hoe controleer je of jouw bedrijf onder NIS2 valt?

Je controleert of jouw bedrijf onder NIS2 valt door drie stappen te doorlopen: bepaal eerst in welke sector je actief bent, check daarna of je aan de omvangsdrempels voldoet, en onderzoek ten slotte of er uitzonderingen op jou van toepassing zijn.

Begin met de vraag of jouw sector voorkomt in de NIS2-bijlagen. Daarna kijk je naar je bedrijfsomvang: heb je 50 of meer medewerkers, of een omzet boven de 10 miljoen euro? Als beide vragen met ja worden beantwoord, val je in principe onder NIS2. Is je bedrijf kleiner, ga dan na of je een kritieke rol speelt of door de overheid bent aangewezen.

Twijfel je over de interpretatie van jouw specifieke situatie? Een cybersecurity framework implementatie kan helpen om snel inzicht te krijgen in je verplichtingen en de stappen die nodig zijn om compliant te worden.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Het verschil tussen een essentiële en een belangrijke entiteit zit in de sector, de bedrijfsomvang en het niveau van toezicht. Essentiële entiteiten vallen in de meest kritieke sectoren en worden actief gecontroleerd door toezichthouders. Belangrijke entiteiten zijn onderworpen aan reactief toezicht, wat betekent dat de autoriteiten pas ingrijpen na een incident of klacht.

Essentiële entiteiten

Essentiële entiteiten zijn grote organisaties in sectoren met een hoge kritikaliteit, zoals energie, transport, gezondheidszorg en digitale infrastructuur. Zij zijn onderworpen aan proactief toezicht, wat betekent dat de toezichthouder ook zonder aanleiding controles kan uitvoeren. De maximale boete voor essentiële entiteiten is hoger dan voor belangrijke entiteiten.

Belangrijke entiteiten

Belangrijke entiteiten zijn middelgrote organisaties in kritieke sectoren, of grote organisaties in de tweede categorie van NIS2-sectoren. Zij hoeven pas actie te verwachten van de toezichthouder als er een incident heeft plaatsgevonden of als er een concrete aanleiding is voor onderzoek. De inhoudelijke verplichtingen zijn grotendeels gelijk aan die van essentiële entiteiten, maar het toezichtregime is minder intensief.

Wanneer moet een bedrijf zich registreren voor NIS2?

Bedrijven die onder NIS2 vallen, moeten zich registreren bij de bevoegde nationale autoriteit. In Nederland is dat het Nationaal Cyber Security Centrum (NCSC) of de relevante sectorale toezichthouder. De registratieplicht geldt zodra een bedrijf vaststelt dat het onder de richtlijn valt, en in 2026 is dit voor veel organisaties al een actuele verplichting.

De registratie is geen eenmalige formaliteit. Bedrijven zijn verplicht om wijzigingen in hun organisatie, diensten of contactgegevens tijdig door te geven. Denk aan een fusie, een uitbreiding naar een nieuwe sector of een wisseling van verantwoordelijke bestuurder. Wie wacht met registreren, loopt het risico op handhaving, ook al zijn de overige beveiligingsmaatregelen al op orde.

Voor veel MKB-bedrijven is de combinatie van registratieplicht, technische maatregelen en bestuurlijke verantwoordelijkheid nieuw terrein. Het is verstandig om hier vroeg mee te beginnen en niet te wachten tot de toezichthouder aanklopt.

Hoe Hofsecure helpt met NIS2-compliance voor het MKB

Wij begrijpen dat NIS2 voor kleinere organisaties veel vragen oproept, zeker als je niet zeker weet of de richtlijn op jou van toepassing is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer helpen we bedrijven pragmatisch en zonder onnodige complexiteit verder. Dit is wat we voor jou kunnen doen:

  • NIS2-quickscan: We bepalen snel en concreet of jouw bedrijf onder de richtlijn valt en in welke categorie.
  • Gap-analyse: We brengen in kaart welke maatregelen je al hebt getroffen en waar de grootste risico’s liggen.
  • Implementatiebegeleiding: We helpen je stap voor stap met het opzetten van beleid, processen en technische maatregelen die aansluiten bij jouw bedrijfsvoering.
  • CISO as a service: Voor organisaties zonder eigen senior security expertise bieden we flexibele ondersteuning op directieniveau.
  • Registratie en documentatie: We begeleiden je bij de registratie bij de bevoegde autoriteit en zorgen dat je documentatie op orde is.

NIS2 hoeft geen last te zijn als je de juiste begeleiding hebt. Neem contact met ons op en ontdek hoe we jouw organisatie snel en praktisch compliant maken.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je meer wilt weten over NIS2 voor kleinere bedrijven. Veel MKB-ondernemers vragen zich af of de richtlijn ook op hén van toepassing is — en wat dat dan precies betekent. Wat beschrijft jouw situatie het best?
Goed om te weten! Hofsecure helpt MKB-bedrijven — ook kleinere organisaties die misschien niet verwachten dat NIS2 op hen van toepassing is — snel en praktisch verder. Welke van de volgende onderwerpen spelen bij jou? (meerdere antwoorden mogelijk)
Goed gekozen! Veel organisaties in jouw positie zijn al aan de slag gegaan — en wie vroeg begint, heeft een grote voorsprong. Laat je gegevens achter en een van onze specialisten neemt contact met je op om te kijken hoe we jou het snelst verder kunnen helpen.
Bedankt! Jouw gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om te bespreken hoe we jouw organisatie pragmatisch en zonder onnodige complexiteit NIS2-compliant kunnen maken.
Fijn dat je de stap hebt gezet — NIS2 hoeft geen last te zijn met de juiste begeleiding.
×