De belangrijkste NIS2-toezichthouder in Nederland is het Agentschap Telecom (AT), maar het toezicht is verdeeld over meerdere sectorale toezichthouders. Welke autoriteit bevoegd is, hangt af van de sector waarin een organisatie actief is. In 2026 is dit stelsel volledig operationeel en gelden er concrete handhavingsbevoegdheden voor alle aangewezen autoriteiten.
In dit artikel beantwoorden we de meest gestelde vragen over NIS2-toezicht in Nederland: van de verdeling over sectoren tot het melden van incidenten en het verschil met het NCSC.
In Nederland is het NIS2-toezicht belegd bij meerdere bevoegde autoriteiten. Het Agentschap Telecom (AT) vervult een centrale rol als coördinerend toezichthouder en is verantwoordelijk voor sectoren waarvoor geen andere sectorspecifieke toezichthouder is aangewezen. Daarnaast zijn organisaties zoals de Autoriteit Financiële Markten (AFM), De Nederlandsche Bank (DNB) en de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen voor hun respectieve domeinen.
De keuze voor een gedistribueerd toezichtmodel is bewust. Sectorale toezichthouders beschikken over diepgaande kennis van de risico’s en operationele realiteit binnen hun domein. Zo kan een toezichthouder die al jaren actief is in de financiële sector beter beoordelen of een bank of verzekeraar voldoet aan de NIS2-eisen dan een generalist dat zou kunnen.
Voor organisaties die actief zijn in meerdere sectoren of die twijfelen over hun classificatie is het raadzaam om tijdig te bepalen welke toezichthouder op hen van toepassing is. Een NIS2-compliance traject begint altijd met die duidelijkheid.
Het NIS2-toezicht in Nederland is sectoraal georganiseerd. Elke aangewezen toezichthouder is verantwoordelijk voor de entiteiten die onder zijn bestaande toezichtdomein vallen. Dit zorgt voor consistentie met bestaande regelgeving en voorkomt overlap.
Een overzicht van de belangrijkste sectorale verdeling:
Voor organisaties in de defensieketen gelden naast NIS2 ook aanvullende eisen. Denk aan de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten) voor bedrijven die opdrachten uitvoeren voor Defensie, en de ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten) die vanaf 1 januari 2026 gelden voor alle bedrijven die voor de Rijksoverheid werken met risico’s voor de nationale veiligheid.
NIS2-toezichthouders in Nederland beschikken over uitgebreide handhavingsbevoegdheden. Ze mogen audits uitvoeren, inlichtingen opvragen, inspecties ter plaatse verrichten en bindende aanwijzingen geven. Bij ernstige of herhaalde overtredingen kunnen ze ook bestuurlijke boetes opleggen of tijdelijk de dienstverlening beperken.
De bevoegdheden zijn onderverdeeld in twee categorieën: preventief en corrigerend. Preventief toezicht omvat risicogebaseerde audits en het opvragen van documentatie rondom beveiligingsmaatregelen. Corrigerend optreden volgt wanneer een organisatie aantoonbaar tekortschiet: dan kan de toezichthouder een herstelplan eisen, een dwangsom opleggen of in het uiterste geval de verantwoordelijke bestuurder tijdelijk schorsen.
Een belangrijk punt is dat bestuurders persoonlijk aansprakelijk kunnen worden gesteld als zij onvoldoende toezicht hebben gehouden op de naleving van NIS2. Dit maakt cybersecurity niet langer alleen een IT-vraagstuk, maar een bestuurlijke verantwoordelijkheid.
Een NIS2-toezichthouder kan een boete opleggen wanneer een organisatie de wettelijke beveiligings- of meldingsverplichtingen niet naleeft. Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.
Boetes worden niet willekeurig opgelegd. De toezichthouder weegt meerdere factoren mee:
Organisaties die proactief werken aan implementatie van cybersecurityframeworks en hun maatregelen goed documenteren, staan aanzienlijk sterker bij een eventueel onderzoek.
Een significant cyberincident moet binnen 24 uur na ontdekking als vroegtijdige waarschuwing worden gemeld bij de bevoegde toezichthouder. Binnen 72 uur volgt een volledige incidentmelding. Na afloop van het incident dient een eindrapport te worden ingediend, uiterlijk een maand na de eerste melding.
De melding gaat naar de toezichthouder die verantwoordelijk is voor de sector van de getroffen organisatie. In de meeste gevallen verloopt dit via een digitaal meldportaal of rechtstreeks via de toezichthouder. Het NCSC speelt hierbij een ondersteunende rol, maar is zelf geen meldpunt voor alle sectoren.
Praktisch gezien betekent dit dat een organisatie vooraf moet weten wie haar bevoegde autoriteit is en hoe het meldproces werkt. Wachten tot een incident zich voordoet is te laat. Een goede voorbereiding omvat een intern incidentresponsplan, duidelijke verantwoordelijkheden en een directe contactlijn met de relevante toezichthouder.
Het Nationaal Cyber Security Centrum (NCSC) is geen toezichthouder en legt geen boetes op. Het NCSC is een advies- en responsdienst die organisaties ondersteunt bij het omgaan met cyberdreigingen, kwetsbaarheden en incidenten. De NIS2-toezichthouders zijn de autoriteiten met wettelijke handhavingsbevoegdheden.
Het onderscheid is belangrijk in de praktijk. Het NCSC deelt dreigingsinformatie, geeft technisch advies en coördineert bij grootschalige cyberincidenten die nationale belangen raken. De sectorale toezichthouders toetsen of organisaties voldoen aan de wettelijke verplichtingen en treden op bij overtredingen.
Beide instanties werken samen, maar hebben een fundamenteel andere rol. Een melding bij het NCSC vervangt de wettelijke meldplicht bij de bevoegde toezichthouder niet. Organisaties moeten beide kanalen kennen en weten wanneer ze welke instantie moeten inschakelen.
Wij begrijpen dat de NIS2-regelgeving voor veel organisaties complex aanvoelt, zeker als je actief bent in meerdere sectoren of in een sterk gereguleerd domein zoals defensie, financiën of zorg. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer helpen wij organisaties concreet verder.
Wat wij voor je kunnen doen:
Wil je weten waar jouw organisatie staat ten opzichte van de NIS2-verplichtingen? Neem contact met ons op voor een vrijblijvend gesprek.