Bij niet-naleving van de NIS2-richtlijn kunnen organisaties te maken krijgen met boetes die oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% van de jaaromzet voor belangrijke entiteiten. Welk bedrag hoger is, geldt als maximum. De hoogte van de boete hangt af van de ernst van de overtreding, de sector waarin een organisatie actief is en of er sprake is van herhaling. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-boetes, aansprakelijkheid en hoe je als organisatie sancties voorkomt.
De maximale NIS2-boetes zijn wettelijk vastgelegd en variëren op basis van het type entiteit. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten kunnen worden beboet tot 7 miljoen euro of 1,4% van de omzet. De toezichthouder past het hoogste van de twee bedragen toe.
Deze bedragen gelden als wettelijk maximum. In de praktijk houdt de toezichthouder rekening met verzachtende en verzwarende omstandigheden. Denk aan de mate van nalatigheid, de schade die is ontstaan, eerdere overtredingen en de mate van medewerking tijdens een onderzoek. Organisaties die aantoonbaar stappen hebben gezet richting NIS2 compliance maar nog niet volledig voldoen, staan er doorgaans anders voor dan organisaties die de richtlijn volledig hebben genegeerd.
Naast financiële boetes zijn er ook andere handhavingsmaatregelen mogelijk, zoals tijdelijke schorsing van dienstverlening of een openbare bekendmaking van de overtreding. Die reputatieschade kan in sommige gevallen zwaarder wegen dan de boete zelf.
Organisaties die onder de NIS2-richtlijn vallen, worden ingedeeld als essentiële of belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in sectoren zoals energie, transport, drinkwater, bankwezen, gezondheidszorg en digitale infrastructuur. Belangrijke entiteiten omvatten middelgrote organisaties in aanvullende sectoren zoals post, afvalverwerking, chemie en digitale diensten.
De indeling is gebaseerd op twee criteria: de omvang van de organisatie en de sector. Grote organisaties (meer dan 250 medewerkers of meer dan 50 miljoen euro omzet) in kritieke sectoren worden automatisch als essentieel aangemerkt. Middelgrote organisaties in dezelfde of aanvullende sectoren vallen doorgaans onder de categorie belangrijk.
Organisaties die voor de overheid werken aan opdrachten met risico’s voor de nationale veiligheid, krijgen bovendien te maken met aanvullende eisen. Zo gelden vanaf 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waardoor binnen de hele Rijksoverheid dezelfde beveiligingseisen van toepassing zijn. Bedrijven die defensieopdrachten uitvoeren, hebben ook te maken met de ABDO, die specifiek gericht is op beveiligingseisen voor die context.
NIS2-sancties worden opgelegd wanneer organisaties hun wettelijke verplichtingen op het gebied van risicobeheer en incidentmelding niet nakomen. De meest voorkomende overtredingen zijn het ontbreken van een risicobeheersbeleid, het niet tijdig melden van incidenten en onvoldoende technische beveiligingsmaatregelen.
Concreet gaat het om overtredingen als:
De toezichthouder beoordeelt niet alleen of er een overtreding heeft plaatsgevonden, maar ook hoe structureel de nalatigheid is. Een eenmalig incident bij een organisatie die aantoonbaar haar beveiliging op orde heeft, wordt anders behandeld dan een patroon van structurele tekortkomingen.
Een van de opvallendste aspecten van de NIS2-richtlijn is de mogelijkheid van persoonlijke aansprakelijkheid voor bestuurders. Wanneer een overtreding te herleiden is tot nalatigheid in het bestuur, kunnen individuele bestuurders aansprakelijk worden gesteld. Dit geldt met name wanneer zij aantoonbaar onvoldoende toezicht hebben gehouden op de cybersecuritymaatregelen binnen de organisatie.
In de meest vergaande gevallen kan een toezichthouder een tijdelijk verbod opleggen aan een bestuurder om leidinggevende functies uit te oefenen. Dit is een uitzonderlijk middel, maar het onderstreept dat NIS2 cybersecurity niet langer als een puur technische verantwoordelijkheid beschouwt. Het is een bestuurlijke aangelegenheid.
Praktisch betekent dit dat raden van bestuur en directies aantoonbaar betrokken moeten zijn bij het cybersecuritybeleid van hun organisatie. Goedkeuring van het beleid, deelname aan trainingen en periodieke rapportages zijn niet alleen goed bestuur, maar ook een vorm van juridische bescherming.
In Nederland is het Rijksinspectoraat Digitale Infrastructuur (RDI) de primaire toezichthouder voor de NIS2-richtlijn, afhankelijk van de sector. Sectorspecifieke toezichthouders zoals De Nederlandsche Bank (DNB) en de Autoriteit Financiële Markten (AFM) houden toezicht op hun eigen domeinen. Handhaving verloopt via een getrapt systeem van waarschuwingen, aanwijzingen en uiteindelijk boetes.
Het handhavingsproces begint doorgaans met een melding of signaal, gevolgd door een onderzoek. De toezichthouder kan:
Organisaties hebben in dit proces recht op hoor en wederhoor. Goede documentatie van genomen maatregelen en een aantoonbare inspanning richting naleving spelen een belangrijke rol in de uitkomst van een handhavingstraject.
Een NIS2-boete richt zich op tekortkomingen in de cybersecuritymaatregelen en de weerbaarheid van netwerk- en informatiesystemen. Een GDPR-boete wordt opgelegd bij onrechtmatige verwerking van persoonsgegevens. De twee kunnen gelijktijdig worden opgelegd als een beveiligingsincident ook een datalek betreft.
Er zijn een aantal belangrijke verschillen tussen beide regimes:
In de praktijk overlappen de twee regelgevingen regelmatig. Een ransomware-aanval kan tegelijkertijd een NIS2-meldplicht activeren en een GDPR-datalek veroorzaken, wat betekent dat organisaties beide toezichthouders moeten informeren.
Het risico op NIS2-sancties verkleinen begint met het aantoonbaar naleven van de vier kernverplichtingen: risicobeheer, incidentmelding, beveiliging van de toeleveringsketen en bedrijfscontinuïteit. Organisaties die dit systematisch aanpakken en documenteren, staan sterk bij een eventueel toezichttraject.
Concrete stappen die organisaties kunnen zetten zijn onder meer het uitvoeren van een gap-analyse om te bepalen waar de huidige beveiliging tekortschiet, het opstellen van een formeel informatiebeveiligingsbeleid en het inrichten van een meldproces voor incidenten. Een gestructureerde aanpak via erkende cybersecurity frameworks zoals ISO 27001 of het NIST Cybersecurity Framework biedt daarvoor een goede basis.
Bestuurders doen er verstandig aan om cybersecurity als een vast agendapunt op te nemen in vergaderingen en aantoonbaar betrokken te zijn bij de goedkeuring van het beveiligingsbeleid. Dat is niet alleen goed voor de naleving, maar ook een directe bescherming tegen persoonlijke aansprakelijkheid.
Wij begrijpen dat NIS2 voor veel organisaties een flinke stap vraagt, zeker wanneer er geen volledig intern securityteam beschikbaar is. Vanuit onze achtergrond in defensie, online retail en enterprise security helpen we organisaties concreet en pragmatisch op weg.
Wat we voor je kunnen doen:
Wil je weten waar je organisatie staat en welke stappen nodig zijn om NIS2-boetes te voorkomen? Neem contact op voor een vrijblijvend gesprek. We denken graag met je mee.