Welke sectoren vallen onder de NIS2-richtlijn?

Onder de NIS2-richtlijn vallen in totaal 18 sectoren, verdeeld over twee categorieën: essentiële entiteiten en belangrijke entiteiten. De richtlijn is van toepassing op organisaties die actief zijn in sectoren die cruciaal zijn voor de samenleving of economie, zoals energie, transport, gezondheidszorg en digitale infrastructuur. In dit artikel beantwoorden we de meest gestelde vragen over welke sectoren en organisaties onder de NIS2-richtlijn vallen.

Hoeveel sectoren vallen er onder NIS2?

De NIS2-richtlijn omvat 18 sectoren, opgedeeld in twee groepen. De eerste groep bevat 11 sectoren die worden aangemerkt als essentieel. De tweede groep telt 7 sectoren die als belangrijk worden beschouwd. Samen dekken deze sectoren een breed spectrum van de Europese economie en maatschappij.

Ten opzichte van de oorspronkelijke NIS1-richtlijn is het toepassingsgebied flink uitgebreid. Waar de eerste richtlijn zich beperkte tot een handvol sectoren, trekt NIS2 een veel bredere grens. Dit weerspiegelt hoe sterk de digitale afhankelijkheid van onze samenleving is gegroeid en hoe breed de gevolgen van een cyberincident tegenwoordig kunnen zijn.

De uitbreiding betekent ook dat veel organisaties die zich eerder niet hoefden te verdiepen in Europese cybersecuritywetgeving, dat nu wel moeten doen. De NIS2-richtlijn is in Nederland geïmplementeerd via de Cyberbeveiligingswet, die organisaties in de aangewezen sectoren verplicht om aan specifieke beveiligingseisen te voldoen.

Wat is het verschil tussen essentiële en belangrijke entiteiten?

Het verschil tussen essentiële en belangrijke entiteiten zit in de mate van toezicht en de hoogte van mogelijke sancties. Essentiële entiteiten staan onder proactief toezicht, wat betekent dat toezichthouders ook zonder aanleiding controles kunnen uitvoeren. Belangrijke entiteiten vallen onder reactief toezicht: controle vindt doorgaans pas plaats na een incident of melding.

Beide categorieën moeten voldoen aan grotendeels dezelfde beveiligingsverplichtingen, zoals het uitvoeren van risicobeoordelingen, het treffen van technische en organisatorische maatregelen en het melden van incidenten. Het verschil zit dus niet zozeer in wat je moet doen, maar in hoe streng je wordt gecontroleerd en wat de financiële gevolgen kunnen zijn bij overtredingen.

Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Dit maakt de indeling in de praktijk zeer relevant voor de risicobeoordeling van een organisatie.

Welke sectoren worden aangemerkt als essentieel onder NIS2?

De NIS2-richtlijn wijst 11 sectoren aan als essentieel. Dit zijn sectoren waarvan de verstoring directe en ernstige gevolgen kan hebben voor de openbare veiligheid, volksgezondheid of de nationale economie. Organisaties in deze sectoren staan onder het strengste toezichtregime.

De essentiële sectoren zijn:

  • Energie (elektriciteit, gas, olie, waterstof)
  • Transport (lucht, rail, water en weg)
  • Bankwezen
  • Infrastructuur voor financiële markten
  • Gezondheidszorg
  • Drinkwater
  • Afvalwater
  • Digitale infrastructuur (waaronder DNS, cloudproviders, datacenters)
  • ICT-dienstverlening (beheerde diensten en beveiligingsdiensten)
  • Overheid (centrale en regionale overheden)
  • Ruimtevaart

Opvallend is de toevoeging van sectoren als ruimtevaart en ICT-dienstverlening ten opzichte van de vorige richtlijn. Dit laat zien dat de Europese wetgever bewust kiest voor een toekomstgericht toepassingsgebied dat inspeelt op nieuwe technologische afhankelijkheden.

Welke sectoren vallen onder de belangrijke entiteiten?

Naast de essentiële sectoren kent NIS2 7 sectoren die als belangrijk worden aangemerkt. Deze sectoren zijn minder kritisch dan de essentiële categorie, maar spelen nog steeds een significante rol in de economie en samenleving. Organisaties hierin vallen onder een lichter toezichtregime, maar moeten wel degelijk aan de NIS2-verplichtingen voldoen.

De belangrijke sectoren zijn:

  1. Post- en koeriersdiensten
  2. Afvalstoffenbeheer
  3. Chemische industrie
  4. Voedingsmiddelenindustrie
  5. Maakindustrie (waaronder medische hulpmiddelen, elektronica en machines)
  6. Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
  7. Onderzoek (wetenschappelijke instellingen)

De maakindustrie is een opvallende nieuwkomer in het NIS2-landschap. Fabrikanten van kritieke producten, zoals medische apparatuur of halfgeleiders, worden nu expliciet meegenomen in de Europese cybersecuritywetgeving. Dit is een directe reactie op de kwetsbaarheden die in toeleveringsketens aan het licht zijn gekomen.

Geldt NIS2 ook voor kleine bedrijven in deze sectoren?

In principe zijn kleine bedrijven uitgesloten van de NIS2-richtlijn. De richtlijn geldt voor organisaties met meer dan 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro. Kleinere organisaties vallen buiten het toepassingsgebied, tenzij ze een specifieke kritieke functie vervullen of expliciet zijn aangewezen door een lidstaat.

Er zijn echter uitzonderingen. Zo kunnen aanbieders van bepaalde digitale infrastructuur, zoals top-level domeinregistrars of vertrouwensdienstverleners, ook als kleine organisatie onder NIS2 vallen. Lidstaten hebben daarnaast de ruimte om het toepassingsgebied nationaal uit te breiden. In Nederland is het verstandig om dit goed te controleren, zeker als je actief bent in een van de aangewezen sectoren.

Bovendien geldt: ook al val je zelf niet direct onder NIS2, als je toeleverancier bent van een organisatie die dat wel doet, kunnen contractuele verplichtingen je indirect dwingen om aan vergelijkbare eisen te voldoen. Ketenverantwoordelijkheid is een centraal thema binnen de NIS2-cybersecurityrichtlijn Europa.

Hoe weet je of jouw organisatie onder NIS2 valt?

Om te bepalen of jouw organisatie onder NIS2 valt, doorloop je drie stappen: controleer of je sector op de lijst staat, toets je organisatiegrootte aan de drempelwaarden, en ga na of er nationale uitzonderingen of uitbreidingen van toepassing zijn. Als je aan alle drie de criteria voldoet, ben je NIS2-plichtig.

Concreet betekent dit:

  • Stap 1: Controleer of jouw sector valt onder de 18 aangewezen sectoren van NIS2.
  • Stap 2: Ga na of jouw organisatie meer dan 50 medewerkers heeft of een jaaromzet boven de 10 miljoen euro.
  • Stap 3: Raadpleeg de Nederlandse implementatiewetgeving (de Cyberbeveiligingswet) voor eventuele nationale aanvullingen of specifieke aanwijzingen.

Twijfel je of jouw organisatie in scope valt? Dan is het raadzaam om een formele beoordeling te laten uitvoeren. De gevolgen van ten onrechte aannemen dat je buiten scope valt, kunnen aanzienlijk zijn. Meer informatie over de stappen die je kunt nemen, vind je bij onze uitleg over implementatie van cybersecurity frameworks.

Wat zijn de gevolgen als jouw sector onder NIS2 valt?

Als jouw organisatie onder NIS2 valt, ben je verplicht om concrete beveiligingsmaatregelen te treffen, incidenten te melden en verantwoording af te leggen aan toezichthouders. Niet voldoen kan leiden tot hoge boetes, reputatieschade en in ernstige gevallen persoonlijke aansprakelijkheid van bestuurders.

De verplichtingen omvatten onder meer het uitvoeren van risicoanalyses, het inrichten van incidentresponsprocessen, het beveiligen van de toeleveringsketen en het zorgen voor bedrijfscontinuïteit. Bestuurders zijn persoonlijk verantwoordelijk voor de naleving, wat NIS2 tot een bestuurlijk vraagstuk maakt en niet alleen een IT-aangelegenheid.

In 2026 zijn toezichthouders in Nederland actief bezig met het opbouwen van hun handhavingscapaciteit. Organisaties die de implementatie uitstellen, lopen een toenemend risico op formele controles en sancties. Vroeg beginnen met de voorbereiding geeft ruimte om stapsgewijs te verbeteren zonder tijdsdruk.

Hoe Hofsecure helpt bij NIS2-compliance

Wij begrijpen dat de NIS2-richtlijn voor veel organisaties een complexe opgave is, zeker als je niet beschikt over een grote interne securityafdeling. Vanuit onze achtergrond in defensie, online retail en enterprise security helpen wij organisaties in de aangewezen NIS2-sectoren om grip te krijgen op hun verplichtingen en deze praktisch te vertalen naar hun dagelijkse bedrijfsvoering.

Wat wij voor je kunnen doen:

  • NIS2-scope bepaling: We analyseren of en hoe jouw organisatie onder de richtlijn valt, inclusief eventuele ketenverplichtingen.
  • Gap-analyse en healthcheck: We brengen in kaart waar jouw huidige beveiligingsniveau afwijkt van de NIS2-eisen.
  • Implementatiebegeleiding: We helpen je stap voor stap de vereiste maatregelen in te richten, van risicoanalyse tot incidentrespons.
  • CISO as a Service: Voor organisaties zonder eigen CISO bieden we pragmatische, senior beveiligingsleiding op maat.
  • Toezicht en compliance monitoring: We houden je beveiligingspositie actueel en zorgen dat je klaar bent voor toezichthouders.

Wil je weten hoe jouw organisatie er nu voor staat? Neem contact met ons op voor een vrijblijvend gesprek en ontdek hoe we je snel en concreet op weg kunnen helpen.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in de NIS2-richtlijn. Veel organisaties in de aangewezen sectoren worstelen op dit moment met dezelfde vraag: vallen wij eronder, en zo ja — wat nu? Hoe zou jij jouw situatie omschrijven?
Dat herkennen we — veel organisaties zitten in precies dezelfde fase. Wat past het beste bij wat jullie nu nodig hebben?
Goed om te weten. Op basis van wat je hebt aangegeven kan Hofsecure je concreet verder helpen — van scope-bepaling tot implementatiebegeleiding, vanuit een achtergrond in defensie, enterprise security en online retail. Laat je gegevens achter en een van onze specialisten neemt contact met je op voor een vrijblijvend gesprek.
Bedankt! Jouw gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om te bespreken hoe we je verder kunnen helpen met NIS2. Fijn dat je de stap hebt gezet — hoe eerder je begint, hoe meer ruimte je hebt om stapsgewijs te verbeteren.
Hofsecure — Pragmatische cybersecurity vanuit een defensie- en enterprise-achtergrond.
×