Wie is de toezichthouder voor NIS2 in Nederland?

De belangrijkste NIS2-toezichthouder in Nederland is het Agentschap Telecom (AT), maar het toezicht is verdeeld over meerdere sectorale toezichthouders. Welke autoriteit bevoegd is, hangt af van de sector waarin een organisatie actief is. In 2026 is dit stelsel volledig operationeel en gelden er concrete handhavingsbevoegdheden voor alle aangewezen autoriteiten.

In dit artikel beantwoorden we de meest gestelde vragen over NIS2-toezicht in Nederland: van de verdeling over sectoren tot het melden van incidenten en het verschil met het NCSC.

Welke organisaties zijn aangewezen als NIS2-toezichthouder in Nederland?

In Nederland is het NIS2-toezicht belegd bij meerdere bevoegde autoriteiten. Het Agentschap Telecom (AT) vervult een centrale rol als coördinerend toezichthouder en is verantwoordelijk voor sectoren waarvoor geen andere sectorspecifieke toezichthouder is aangewezen. Daarnaast zijn organisaties zoals de Autoriteit Financiële Markten (AFM), De Nederlandsche Bank (DNB) en de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen voor hun respectieve domeinen.

De keuze voor een gedistribueerd toezichtmodel is bewust. Sectorale toezichthouders beschikken over diepgaande kennis van de risico’s en operationele realiteit binnen hun domein. Zo kan een toezichthouder die al jaren actief is in de financiële sector beter beoordelen of een bank of verzekeraar voldoet aan de NIS2-eisen dan een generalist dat zou kunnen.

Voor organisaties die actief zijn in meerdere sectoren of die twijfelen over hun classificatie is het raadzaam om tijdig te bepalen welke toezichthouder op hen van toepassing is. Een NIS2-compliance traject begint altijd met die duidelijkheid.

Hoe is het NIS2-toezicht verdeeld over sectoren?

Het NIS2-toezicht in Nederland is sectoraal georganiseerd. Elke aangewezen toezichthouder is verantwoordelijk voor de entiteiten die onder zijn bestaande toezichtdomein vallen. Dit zorgt voor consistentie met bestaande regelgeving en voorkomt overlap.

Een overzicht van de belangrijkste sectorale verdeling:

  • Agentschap Telecom (AT): digitale infrastructuur, cloudproviders, datacenters, aanbieders van beheerde beveiligingsdiensten en sectoren zonder specifieke toezichthouder
  • DNB en AFM: financiële sector, waaronder banken, verzekeraars en beleggingsinstellingen
  • Rijksinspectie Digitale Infrastructuur (RDI): telecomaanbieders en elektronische communicatienetwerken
  • Nederlandse Zorgautoriteit (NZa) en IGJ: zorgsector, ziekenhuizen en kritieke medische infrastructuur
  • Autoriteit Nucleaire Veiligheid en Stralingsbescherming (ANVS): nucleaire sector
  • Ministerie van Infrastructuur en Waterstaat: transport en waterbeheer

Voor organisaties in de defensieketen gelden naast NIS2 ook aanvullende eisen. Denk aan de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten) voor bedrijven die opdrachten uitvoeren voor Defensie, en de ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten) die vanaf 1 januari 2026 gelden voor alle bedrijven die voor de Rijksoverheid werken met risico’s voor de nationale veiligheid.

Wat zijn de handhavingsbevoegdheden van de NIS2-toezichthouders?

NIS2-toezichthouders in Nederland beschikken over uitgebreide handhavingsbevoegdheden. Ze mogen audits uitvoeren, inlichtingen opvragen, inspecties ter plaatse verrichten en bindende aanwijzingen geven. Bij ernstige of herhaalde overtredingen kunnen ze ook bestuurlijke boetes opleggen of tijdelijk de dienstverlening beperken.

De bevoegdheden zijn onderverdeeld in twee categorieën: preventief en corrigerend. Preventief toezicht omvat risicogebaseerde audits en het opvragen van documentatie rondom beveiligingsmaatregelen. Corrigerend optreden volgt wanneer een organisatie aantoonbaar tekortschiet: dan kan de toezichthouder een herstelplan eisen, een dwangsom opleggen of in het uiterste geval de verantwoordelijke bestuurder tijdelijk schorsen.

Een belangrijk punt is dat bestuurders persoonlijk aansprakelijk kunnen worden gesteld als zij onvoldoende toezicht hebben gehouden op de naleving van NIS2. Dit maakt cybersecurity niet langer alleen een IT-vraagstuk, maar een bestuurlijke verantwoordelijkheid.

Wanneer kan een toezichthouder een NIS2-boete opleggen?

Een NIS2-toezichthouder kan een boete opleggen wanneer een organisatie de wettelijke beveiligings- of meldingsverplichtingen niet naleeft. Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.

Boetes worden niet willekeurig opgelegd. De toezichthouder weegt meerdere factoren mee:

  1. Ernst van de overtreding: is er sprake van een structureel gebrek of een eenmalig incident?
  2. Mate van verwijtbaarheid: heeft de organisatie aantoonbaar geprobeerd te voldoen?
  3. Impact op de samenleving: zijn er aantoonbare gevolgen voor gebruikers of kritieke diensten?
  4. Medewerking aan het onderzoek: heeft de organisatie transparant gecommuniceerd met de toezichthouder?
  5. Recidive: is er eerder een waarschuwing of maatregel opgelegd?

Organisaties die proactief werken aan implementatie van cybersecurityframeworks en hun maatregelen goed documenteren, staan aanzienlijk sterker bij een eventueel onderzoek.

Hoe meldt een organisatie een incident bij de juiste NIS2-toezichthouder?

Een significant cyberincident moet binnen 24 uur na ontdekking als vroegtijdige waarschuwing worden gemeld bij de bevoegde toezichthouder. Binnen 72 uur volgt een volledige incidentmelding. Na afloop van het incident dient een eindrapport te worden ingediend, uiterlijk een maand na de eerste melding.

De melding gaat naar de toezichthouder die verantwoordelijk is voor de sector van de getroffen organisatie. In de meeste gevallen verloopt dit via een digitaal meldportaal of rechtstreeks via de toezichthouder. Het NCSC speelt hierbij een ondersteunende rol, maar is zelf geen meldpunt voor alle sectoren.

Praktisch gezien betekent dit dat een organisatie vooraf moet weten wie haar bevoegde autoriteit is en hoe het meldproces werkt. Wachten tot een incident zich voordoet is te laat. Een goede voorbereiding omvat een intern incidentresponsplan, duidelijke verantwoordelijkheden en een directe contactlijn met de relevante toezichthouder.

Wat is het verschil tussen de NIS2-toezichthouder en het NCSC?

Het Nationaal Cyber Security Centrum (NCSC) is geen toezichthouder en legt geen boetes op. Het NCSC is een advies- en responsdienst die organisaties ondersteunt bij het omgaan met cyberdreigingen, kwetsbaarheden en incidenten. De NIS2-toezichthouders zijn de autoriteiten met wettelijke handhavingsbevoegdheden.

Het onderscheid is belangrijk in de praktijk. Het NCSC deelt dreigingsinformatie, geeft technisch advies en coördineert bij grootschalige cyberincidenten die nationale belangen raken. De sectorale toezichthouders toetsen of organisaties voldoen aan de wettelijke verplichtingen en treden op bij overtredingen.

Beide instanties werken samen, maar hebben een fundamenteel andere rol. Een melding bij het NCSC vervangt de wettelijke meldplicht bij de bevoegde toezichthouder niet. Organisaties moeten beide kanalen kennen en weten wanneer ze welke instantie moeten inschakelen.

Hoe Hofsecure helpt bij NIS2-toezicht en compliance

Wij begrijpen dat de NIS2-regelgeving voor veel organisaties complex aanvoelt, zeker als je actief bent in meerdere sectoren of in een sterk gereguleerd domein zoals defensie, financiën of zorg. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer helpen wij organisaties concreet verder.

Wat wij voor je kunnen doen:

  • Bepalen welke NIS2-toezichthouder op jouw organisatie van toepassing is
  • Uitvoeren van een NIS2-readiness assessment om hiaten in kaart te brengen
  • Opstellen of verbeteren van een incidentresponsplan dat voldoet aan de meldplicht
  • Begeleiden bij de implementatie van technische en organisatorische beveiligingsmaatregelen
  • Ondersteunen bij ABDO- en ABRO-vereisten voor organisaties in de defensie- en overheidsketen
  • Bieden van CISO-as-a-Service voor organisaties zonder eigen senior securityleiderschap

Wil je weten waar jouw organisatie staat ten opzichte van de NIS2-verplichtingen? Neem contact met ons op voor een vrijblijvend gesprek.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je meer wilt weten over NIS2-toezicht in Nederland. Veel organisaties worstelen op dit moment met precies dezelfde vraag: vallen wij onder NIS2, en wie houdt er dan toezicht op ons? Wat omschrijft jouw situatie het best?
Dat herkennen we — de sectorale verdeling van het NIS2-toezicht is voor veel organisaties nog onduidelijk. Om je goed verder te helpen: in welke fase zit jouw organisatie op dit moment?
Op basis van wat je hebt aangegeven kan Hofsecure je concreet verder helpen — van het bepalen van de juiste toezichthouder tot een volledig NIS2-compliance traject. Laat je gegevens achter en een van onze specialisten neemt contact met je op voor een vrijblijvend gesprek.
Bedankt! Jouw gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om jouw NIS2-vraagstuk verder te bespreken. We kijken ernaar uit je te helpen.
×