Ja, een klein bedrijf kan onder NIS2 vallen, ook als het minder dan 50 medewerkers heeft of een beperkte omzet draait. De NIS2-richtlijn hanteert weliswaar drempelwaarden op basis van bedrijfsomvang, maar kent een aantal uitzonderingen die juist kleinere organisaties alsnog verplicht kunnen maken. Of jouw bedrijf onder NIS2 valt, hangt af van je sector, je rol in de keten en de risico’s die jouw dienstverlening met zich meebrengt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 voor het MKB.
NIS2 is verplicht van toepassing op middelgrote en grote bedrijven die actief zijn in een van de aangewezen sectoren. Een middelgroot bedrijf heeft minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Grote bedrijven tellen 250 of meer medewerkers, of hebben een omzet boven de 50 miljoen euro.
De sectoren die onder NIS2 vallen, zijn opgedeeld in twee categorieën: sectoren met een hoge kritikaliteit en andere kritieke sectoren. Tot de eerste groep behoren onder meer energie, transport, bankwezen, drinkwater, digitale infrastructuur en gezondheidszorg. De tweede groep omvat sectoren zoals post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelenproductie en digitale aanbieders.
Bedrijven die actief zijn in deze sectoren en aan de omvang- en omzetdrempels voldoen, zijn automatisch verplicht om aan de NIS2-eisen te voldoen. Zij worden aangemerkt als essentiële of belangrijke entiteit, afhankelijk van hun sector en omvang. Meer informatie over de NIS2-richtlijn in Nederland vind je op onze overzichtspagina.
Ja, een klein bedrijf dat normaal gesproken onder de drempelwaarden valt, kan toch verplicht worden om aan NIS2 te voldoen. Dit is het geval wanneer een bedrijf een kritieke rol speelt in de samenleving, wanneer een verstoring grote gevolgen zou hebben, of wanneer de nationale overheid het bedrijf expliciet aanwijst als entiteit die onder de richtlijn valt.
Er zijn drie situaties waarin NIS2 ook voor kleinere organisaties geldt:
Voor bedrijven in de defensieketen geldt bovendien dat er naast NIS2 ook andere regelgeving van toepassing kan zijn. Denk aan de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten), die specifiek gericht is op bedrijven die opdrachten uitvoeren voor Defensie. Vanaf 1 januari 2026 gelden daarnaast de ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten) voor bedrijven die voor de overheid werken met risico’s voor de nationale veiligheid.
Als NIS2 op jouw bedrijf van toepassing is, ben je verplicht om concrete maatregelen te nemen op het gebied van cybersecurity en risicobeheer. Daarnaast gelden er meldplichten bij incidenten en zijn bestuurders persoonlijk verantwoordelijk voor de naleving van de richtlijn.
De belangrijkste verplichtingen zijn:
De sancties bij niet-naleving zijn aanzienlijk. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten liggen de maximale boetes op 7 miljoen euro of 1,4% van de omzet. Bestuurders kunnen bovendien tijdelijk worden uitgesloten van leidinggevende functies.
Je controleert of jouw bedrijf onder NIS2 valt door drie stappen te doorlopen: bepaal eerst in welke sector je actief bent, check daarna of je aan de omvangsdrempels voldoet, en onderzoek ten slotte of er uitzonderingen op jou van toepassing zijn.
Begin met de vraag of jouw sector voorkomt in de NIS2-bijlagen. Daarna kijk je naar je bedrijfsomvang: heb je 50 of meer medewerkers, of een omzet boven de 10 miljoen euro? Als beide vragen met ja worden beantwoord, val je in principe onder NIS2. Is je bedrijf kleiner, ga dan na of je een kritieke rol speelt of door de overheid bent aangewezen.
Twijfel je over de interpretatie van jouw specifieke situatie? Een cybersecurity framework implementatie kan helpen om snel inzicht te krijgen in je verplichtingen en de stappen die nodig zijn om compliant te worden.
Het verschil tussen een essentiële en een belangrijke entiteit zit in de sector, de bedrijfsomvang en het niveau van toezicht. Essentiële entiteiten vallen in de meest kritieke sectoren en worden actief gecontroleerd door toezichthouders. Belangrijke entiteiten zijn onderworpen aan reactief toezicht, wat betekent dat de autoriteiten pas ingrijpen na een incident of klacht.
Essentiële entiteiten zijn grote organisaties in sectoren met een hoge kritikaliteit, zoals energie, transport, gezondheidszorg en digitale infrastructuur. Zij zijn onderworpen aan proactief toezicht, wat betekent dat de toezichthouder ook zonder aanleiding controles kan uitvoeren. De maximale boete voor essentiële entiteiten is hoger dan voor belangrijke entiteiten.
Belangrijke entiteiten zijn middelgrote organisaties in kritieke sectoren, of grote organisaties in de tweede categorie van NIS2-sectoren. Zij hoeven pas actie te verwachten van de toezichthouder als er een incident heeft plaatsgevonden of als er een concrete aanleiding is voor onderzoek. De inhoudelijke verplichtingen zijn grotendeels gelijk aan die van essentiële entiteiten, maar het toezichtregime is minder intensief.
Bedrijven die onder NIS2 vallen, moeten zich registreren bij de bevoegde nationale autoriteit. In Nederland is dat het Nationaal Cyber Security Centrum (NCSC) of de relevante sectorale toezichthouder. De registratieplicht geldt zodra een bedrijf vaststelt dat het onder de richtlijn valt, en in 2026 is dit voor veel organisaties al een actuele verplichting.
De registratie is geen eenmalige formaliteit. Bedrijven zijn verplicht om wijzigingen in hun organisatie, diensten of contactgegevens tijdig door te geven. Denk aan een fusie, een uitbreiding naar een nieuwe sector of een wisseling van verantwoordelijke bestuurder. Wie wacht met registreren, loopt het risico op handhaving, ook al zijn de overige beveiligingsmaatregelen al op orde.
Voor veel MKB-bedrijven is de combinatie van registratieplicht, technische maatregelen en bestuurlijke verantwoordelijkheid nieuw terrein. Het is verstandig om hier vroeg mee te beginnen en niet te wachten tot de toezichthouder aanklopt.
Wij begrijpen dat NIS2 voor kleinere organisaties veel vragen oproept, zeker als je niet zeker weet of de richtlijn op jou van toepassing is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer helpen we bedrijven pragmatisch en zonder onnodige complexiteit verder. Dit is wat we voor jou kunnen doen:
NIS2 hoeft geen last te zijn als je de juiste begeleiding hebt. Neem contact met ons op en ontdek hoe we jouw organisatie snel en praktisch compliant maken.