Je moet voldoen aan de NIS2-richtlijn als je organisatie actief is in een kritieke of belangrijke sector én boven bepaalde drempelwaarden voor omzet of personeelsomvang uitkomt. In Nederland wordt de NIS2-richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Hieronder beantwoorden we de meest gestelde vragen over wie er precies onder valt, wat de deadlines zijn en wat er op het spel staat bij niet-naleving.
Voor welke organisaties geldt de NIS2-richtlijn?
De NIS2-richtlijn geldt voor organisaties die actief zijn in sectoren die als kritiek of belangrijk worden aangemerkt. Denk aan sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening, financiële instellingen en de overheid. De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en hogere boetes.
De volledige lijst met sectoren is opgedeeld in bijlagen bij de richtlijn. Bijlage I bevat sectoren met een hoog kritisch karakter, zoals energie en gezondheidszorg. Bijlage II bevat andere kritieke sectoren, zoals post- en koeriersdiensten, levensmiddelen en de maakindustrie. Voor ICT-dienstverleners is het extra relevant om te weten dat zij in bepaalde gevallen expliciet worden genoemd als essentiële entiteiten, ongeacht hun omvang.
Een belangrijk aspect van de NIS2-richtlijn is de ketenverantwoordelijkheid. Zelfs als jouw organisatie zelf niet direct onder de wet valt, kunnen klanten die dat wél doen eisen stellen aan jouw beveiligingsniveau. Dit maakt de richtlijn relevant voor een veel bredere groep bedrijven dan alleen de direct verplichte organisaties. Meer weten over hoe je je ICT-beveiliging voor het MKB op orde brengt? Dat is een goed startpunt.
Wat zijn de drempelwaarden voor NIS2-verplichtingen?
De NIS2-richtlijn hanteert twee drempelwaarden op basis van organisatieomvang: middelgrote ondernemingen met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, en grote ondernemingen met minimaal 250 medewerkers of een jaaromzet van meer dan 50 miljoen euro. Organisaties die onder deze drempels blijven, vallen in principe buiten de directe verplichtingen.
Er zijn echter uitzonderingen. Voor bepaalde sectoren, zoals aanbieders van openbare elektronische communicatienetwerken en vertrouwensdiensten, gelden de drempelwaarden niet. Deze organisaties vallen altijd onder de richtlijn, ongeacht hun omvang. Hetzelfde geldt voor organisaties die de enige aanbieder van een essentiële dienst in een lidstaat zijn.
Het is dus niet alleen de sector die bepaalt of je onder de NIS2-richtlijn valt, maar de combinatie van sector én omvang. Een klein transportbedrijf met 20 medewerkers valt waarschijnlijk buiten de directe verplichtingen. Een middelgroot ICT-bedrijf met 60 medewerkers dat diensten levert aan kritieke sectoren, valt er waarschijnlijk wél onder.
Wanneer moest je voldoen aan de NIS2-richtlijn?
De Europese NIS2-richtlijn had door EU-lidstaten uiterlijk op 17 oktober 2024 in nationale wetgeving omgezet moeten zijn. Nederland heeft deze deadline niet gehaald. De Nederlandse implementatiewet, de Cyberbeveiligingswet, ligt momenteel bij de Eerste Kamer en wordt naar verwachting in het tweede kwartaal van 2026 van kracht.
Dit betekent dat de formele handhaving in Nederland nog niet is begonnen. Toch is dat geen reden om achterover te leunen. De inhoudelijke verplichtingen van de richtlijn zijn al bekend, en organisaties die nu beginnen met voorbereidingen staan straks veel sterker. Bovendien kunnen klanten en partners al vragen om bewijs van naleving, ook voordat de wet officieel van kracht is.
Organisaties die onder de NIS2-richtlijn vallen, moeten zich na inwerkingtreding registreren bij de bevoegde toezichthouder. In Nederland wordt dat naar verwachting het Nationaal Cyber Security Centrum (NCSC) of een sectorspecifieke toezichthouder. De cybersecurity diensten die je nu inricht, helpen je direct klaar te zijn voor die registratie.
Wat zijn de gevolgen van niet voldoen aan NIS2?
Niet voldoen aan de NIS2-richtlijn kan leiden tot boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten liggen de maximale boetes zelfs hoger: tot 10 miljoen euro of 2% van de wereldwijde omzet. Naast financiële sancties kunnen bestuurders persoonlijk aansprakelijk worden gesteld.
De gevolgen gaan verder dan alleen boetes. Bij een ernstig incident kan de toezichthouder een organisatie verplichten haar diensten tijdelijk te staken of aanvullende maatregelen op te leggen. Reputatieschade is een ander reëel risico: klanten en partners hechten steeds meer waarde aan aantoonbare digitale veiligheid, en een datalek of beveiligingsincident kan het vertrouwen langdurig schaden.
Daarnaast geldt er een meldplicht bij incidenten. Significante beveiligingsincidenten moeten binnen 24 uur worden gemeld bij de bevoegde toezichthouder, met een volledige rapportage binnen 72 uur. Wie geen goede monitoring en updates heeft ingericht, loopt het risico incidenten te laat te detecteren en daarmee ook de meldplicht te schenden.
Geldt NIS2 ook voor het MKB?
NIS2 geldt ook voor het MKB, maar alleen voor middelgrote en grote bedrijven die actief zijn in de aangewezen sectoren. Kleine bedrijven met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro vallen in de meeste gevallen buiten de directe verplichtingen. Toch is de richtlijn ook voor kleinere bedrijven relevant vanwege de ketenverantwoordelijkheid.
Als jouw MKB-bedrijf levert aan organisaties die wél onder NIS2 vallen, kunnen die klanten contractueel eisen dat jij aan bepaalde beveiligingsnormen voldoet. Dit fenomeen, ook wel supply chain security genoemd, maakt dat de praktische impact van NIS2 veel verder reikt dan de directe doelgroep. Bedrijven die nu investeren in hun digitale weerbaarheid, versterken daarmee ook hun concurrentiepositie.
Voor MKB-bedrijven in de ICT-sector geldt extra aandacht, omdat zij expliciet worden genoemd in de richtlijn. Een ICT-dienstverlener die diensten levert aan ziekenhuizen, gemeenten of energiebedrijven, kan zelf ook als essentiële entiteit worden aangemerkt. Het is daarom verstandig om goed te laten onderzoeken of jouw organisatie onder de richtlijn valt, ook als je twijfelt. Een ISO 27001 begeleiding kan daarbij helpen als aanvullend kader voor informatiebeveiligingsbeheer.
Hoe IT Aanspreekpunt helpt met NIS2-compliance
Wij begrijpen dat NIS2-wetgeving complex en tijdrovend kan zijn, zeker als je je wilt focussen op je eigen bedrijf. Daarom ontzorgen wij je volledig in het NIS2-traject. Als Microsoft 365-specialist en SharePoint Online-expert beschikken we over de kennis en tools om jouw digitale beveiliging op orde te brengen. Concreet helpen we je met:
- Risicoanalyse: we brengen in kaart of jouw organisatie onder de NIS2-richtlijn valt en welke verplichtingen voor jou gelden
- Technische maatregelen: van MFA-implementatie en patchbeheer tot encryptie en toegangsbeleid via Microsoft Intune
- Incidentbeheer: we richten monitoring in zodat je incidenten tijdig detecteert en binnen de wettelijke termijnen kunt melden
- Ketenbeveiliging: we helpen je aantonen aan klanten en partners dat jouw beveiligingsniveau op orde is
- Compliance-rapportage: overzichtelijke documentatie zodat je altijd kunt laten zien wat je hebt gedaan en waarom
Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijkertijd je concurrentiepositie. Aantoonbare digitale veiligheid wordt steeds vaker een vereiste in contracten en inkoopvoorwaarden. Wil je weten waar jouw organisatie nu staat en wat er nodig is om aan de NIS2-richtlijn te voldoen? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen