Ruben TalmanRuben Talman

Wat is het verschil tussen een essentiële en belangrijke entiteit bij NIS2?

22 juli 08:00
6 min.
Op deze pagina
Op deze pagina

Het verschil tussen een essentiële en een belangrijke entiteit bij NIS2 zit in de omvang van de organisatie, de sector waarin je actief bent en de mate van toezicht waaraan je wordt onderworpen. Essentiële entiteiten vallen in de zwaarste categorie en worden actief gecontroleerd door toezichthouders. Belangrijke entiteiten hebben vergelijkbare verplichtingen, maar het toezicht is reactief in plaats van proactief. In dit artikel lees je precies welke criteria gelden, wat de verplichtingen zijn en hoe je weet of jouw organisatie onder de NIS2-richtlijn valt.

Welke criteria bepalen of een organisatie essentieel of belangrijk is?

Of een organisatie als essentiële of belangrijke entiteit wordt aangemerkt, hangt af van twee factoren: de sector waarin je actief bent en de grootte van je organisatie. Essentiële entiteiten zijn grote organisaties in sectoren die worden gezien als kritieke infrastructuur. Belangrijke entiteiten zijn middelgrote organisaties in diezelfde of aanverwante sectoren, of grote organisaties in minder kritieke sectoren.

De NIS2-richtlijn maakt onderscheid op basis van twee drempelwaarden:

  • Groot: meer dan 250 medewerkers of een jaaromzet boven de 50 miljoen euro en een balanstotaal boven de 43 miljoen euro
  • Middelgroot: meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro

Sectoren die onder NIS2 vallen zijn onder andere energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en ICT-dienstverlening. Grote organisaties in de zwaarste sectoren worden aangemerkt als essentieel. Middelgrote organisaties in diezelfde sectoren, of grote organisaties in minder kritieke sectoren, vallen in de categorie belangrijk. Er zijn ook uitzonderingen: sommige organisaties worden ongeacht hun omvang als essentieel beschouwd, bijvoorbeeld aanbieders van kritieke digitale infrastructuur.

Wat zijn de concrete verplichtingen voor essentiële entiteiten?

Essentiële entiteiten moeten voldoen aan de strengste eisen binnen de NIS2-richtlijn. Ze zijn verplicht een gedegen risicoanalyse uit te voeren, technische en organisatorische beveiligingsmaatregelen te implementeren en significante incidenten binnen 24 uur te melden bij de bevoegde toezichthouder. Bovendien worden ze proactief gecontroleerd, ook zonder dat er een incident heeft plaatsgevonden.

De concrete verplichtingen omvatten:

  • Een actuele risicoanalyse van netwerk- en informatiesystemen
  • Passende technische maatregelen zoals encryptie, multifactorauthenticatie en patchbeheer
  • Incidentmeldingen: binnen 24 uur een eerste melding, binnen 72 uur een gedetailleerd rapport
  • Ketenverantwoordelijkheid: eisen stellen aan de beveiliging van leveranciers en partners
  • Betrokkenheid van het bestuur: directeuren en bestuurders zijn persoonlijk verantwoordelijk voor naleving

Het toezicht op essentiële entiteiten is actief. Dat betekent dat toezichthouders audits kunnen uitvoeren, inspecties kunnen doen en informatie kunnen opvragen, ook zonder aanleiding. Voor organisaties die nog niet volledig compliant zijn, is dit een belangrijk punt om serieus te nemen, zeker nu de cybersecurity voor MKB steeds meer aandacht krijgt vanuit wetgeving.

Wat zijn de concrete verplichtingen voor belangrijke entiteiten?

Belangrijke entiteiten hebben grotendeels dezelfde verplichtingen als essentiële entiteiten op het gebied van risicobeheer, incidentmelding en beveiligingsmaatregelen. Het grote verschil zit in het toezicht: toezichthouders treden bij belangrijke entiteiten pas op als er een incident of klacht is. Het toezicht is dus reactief in plaats van proactief.

In de praktijk betekent dit dat je als belangrijke entiteit dezelfde basismaatregelen moet treffen:

  • Risicoanalyse en beveiligingsbeleid opstellen en bijhouden
  • Technische maatregelen implementeren zoals Microsoft 365 beveiliging, toegangscontrole en monitoring
  • Incidenten melden bij de toezichthouder binnen de gestelde termijnen
  • Aandacht voor beveiliging in de toeleveringsketen

Hoewel het toezicht minder intensief is, betekent dit niet dat je minder risico loopt. Als er een incident plaatsvindt en blijkt dat je niet aan de verplichtingen voldeed, kunnen de gevolgen alsnog groot zijn. Het onderscheid met essentiële entiteiten zit dus voornamelijk in de frequentie en het initiatief van controles, niet in de inhoud van de verplichtingen zelf.

Wat zijn de boetes en sancties bij niet-naleving?

Bij niet-naleving van de NIS2-richtlijn kunnen organisaties te maken krijgen met aanzienlijke boetes. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten gelden iets lagere maxima: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties zijn er ook andere gevolgen mogelijk:

  • Persoonlijke aansprakelijkheid van bestuurders: directeuren kunnen individueel aansprakelijk worden gesteld als zij aantoonbaar nalatig zijn geweest
  • Tijdelijk verbod op leidinggevende functies voor bestuurders van essentiële entiteiten bij ernstige overtredingen
  • Reputatieschade: toezichthouders kunnen besluiten om overtredingen openbaar te maken
  • Verlies van contracten: opdrachtgevers die zelf onder NIS2 vallen, kunnen eisen dat hun leveranciers compliant zijn

De persoonlijke aansprakelijkheid van bestuurders is een nieuw en belangrijk element binnen de NIS2-richtlijn. Dit maakt cybersecurity niet langer alleen een IT-vraagstuk, maar ook een bestuursverantwoordelijkheid.

Valt jouw organisatie automatisch onder NIS2?

Nee, je valt niet automatisch onder NIS2. Je moet zelf beoordelen of je organisatie aan de criteria voldoet op basis van sector en omvang. In Nederland wordt dit geregeld via de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Organisaties die onder de wet vallen, moeten zich registreren bij de bevoegde toezichthouder.

Om te bepalen of jouw organisatie onder NIS2 valt, doorloop je drie stappen:

  1. Controleer je sector: val je in een van de aangewezen sectoren zoals ICT, energie, gezondheidszorg of transport?
  2. Controleer je omvang: heb je meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro?
  3. Bepaal je categorie: ben je groot of middelgroot, en in welke sector? Dit bepaalt of je essentieel of belangrijk bent.

Let ook op de ketenverantwoordelijkheid. Ook als jouw organisatie zelf niet direct onder NIS2 valt, kunnen klanten die dat wél doen eisen aan jou stellen. Dit geldt bijvoorbeeld voor IT-leveranciers, softwarebedrijven en andere dienstverleners die werken voor organisaties in kritieke sectoren. ISO 27001 begeleiding kan dan een goede manier zijn om je beveiliging aantoonbaar op orde te brengen.

Hoe IT Aanspreekpunt helpt met NIS2 compliance

NIS2 brengt concrete verplichtingen met zich mee, en het kan lastig zijn om te bepalen waar je moet beginnen. Wij helpen je stap voor stap door het hele traject, van de eerste beoordeling tot de volledige implementatie van beveiligingsmaatregelen. Concreet ondersteunen wij je met:

  • Een heldere NIS2-scan om te bepalen of en hoe jouw organisatie onder de richtlijn valt
  • Implementatie van technische maatregelen zoals MFA, encryptie, patchbeheer en toegangsbeleid via Microsoft 365
  • Opzetten van een incidentmeldingsproces dat voldoet aan de wettelijke termijnen
  • Ondersteuning bij ketenverantwoordelijkheid, zodat ook jouw leveranciersrelaties compliant zijn
  • Monitoring en updates om je systemen continu beveiligd te houden
  • Compliance-rapportage waarmee je aantoonbaar voldoet aan de NIS2-richtlijn

Als Microsoft 365 specialist en SharePoint Online expert beschikken wij over de kennis en tools om jouw digitale beveiliging snel en effectief op orde te brengen. Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijkertijd je concurrentiepositie. Wil je weten wat NIS2 concreet betekent voor jouw organisatie? Neem contact met ons op voor een vrijblijvend gesprek.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons