Ruben TalmanRuben Talman

Voor welke bedrijven geldt NIS2?

28 juli 08:00
6 min.
Op deze pagina
Op deze pagina

De NIS2-richtlijn geldt voor organisaties die actief zijn in sectoren die als kritiek of belangrijk worden beschouwd, én die boven bepaalde drempelwaarden voor omzet en personeelsomvang uitkomen. In Nederland wordt de richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel beantwoorden we de meest gestelde vragen over welke bedrijven onder NIS2 vallen en wat dat in de praktijk betekent.

Welke sectoren vallen onder de NIS2-richtlijn?

De NIS2-richtlijn maakt onderscheid tussen twee categorieën: essentiële sectoren en belangrijke sectoren. Essentiële sectoren zijn onder andere energie, transport, bankwezen, drinkwater, gezondheidszorg en digitale infrastructuur. Belangrijke sectoren omvatten onder meer ICT-dienstverlening, post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelenproductie en de chemische industrie.

Het verschil tussen beide categorieën zit vooral in het toezicht. Organisaties in essentiële sectoren vallen onder proactief toezicht, terwijl bedrijven in belangrijke sectoren reactief worden gecontroleerd, dus pas als daar aanleiding toe is. Toch gelden voor beide groepen dezelfde basisverplichtingen rondom beveiliging en incidentmelding.

Voor bedrijven in de ICT-sector is het extra relevant om te weten dat ICT-beveiliging voor het MKB een steeds grotere rol speelt, ook buiten de directe NIS2-verplichting om.

Wat zijn de drempelwaarden voor NIS2-compliance?

De NIS2-richtlijn is van toepassing op middelgrote en grote ondernemingen in de genoemde sectoren. Een bedrijf valt onder de richtlijn als het minimaal 50 medewerkers heeft én een jaaromzet of balanstotaal van meer dan 10 miljoen euro. Grotere organisaties met meer dan 250 medewerkers of een omzet boven de 50 miljoen euro vallen in de categorie grote ondernemingen.

Er zijn echter uitzonderingen op deze drempelwaarden. Sommige organisaties vallen automatisch onder NIS2, ongeacht hun omvang. Dit geldt bijvoorbeeld voor aanbieders van kritieke digitale infrastructuur, zoals DNS-dienstverleners en aanbieders van cloudcomputing. Ook overheidsinstanties en bepaalde zorgaanbieders kunnen verplicht zijn te voldoen, zelfs als ze kleiner zijn dan de standaard drempelwaarden.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Geldt NIS2 ook voor kleine bedrijven en zzp’ers?

Voor de meeste kleine bedrijven en zzp’ers geldt de NIS2-verplichting niet direct. De richtlijn richt zich op middelgrote en grote organisaties in kritieke sectoren. Een zzp’er of klein bedrijf met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro valt in principe buiten de directe werkingssfeer van de NIS2-richtlijn.

Toch is het voor kleine bedrijven en zzp’ers verstandig om de ontwikkelingen rondom de cybersecurityrichtlijn goed in de gaten te houden. De reden? Ketenverantwoordelijkheid. Als je als leverancier of onderaannemer werkt voor een bedrijf dat wél onder NIS2 valt, kan die opdrachtgever eisen stellen aan jouw beveiligingsniveau. In de praktijk betekent dit dat de NIS2-verplichtingen indirect ook kleine spelers kunnen raken via contractuele voorwaarden.

Wat moet een bedrijf doen als het onder NIS2 valt?

Als je organisatie onder de NIS2-richtlijn valt, ben je verplicht een aantal concrete maatregelen te treffen. De kern bestaat uit vier verplichtingen: een risicoanalyse uitvoeren, passende technische en organisatorische beveiligingsmaatregelen implementeren, significante incidenten binnen 24 uur melden bij de bevoegde toezichthouder, en aantoonbaar grip hebben op de beveiliging in je leveranciersketen.

Praktisch gezien betekent dit onder andere:

  • Invoeren van meerfactorauthenticatie (MFA) voor alle gebruikers
  • Regelmatig uitvoeren van patchbeheer en monitoring en updates
  • Opstellen van een incidentresponsplan
  • Documenteren van beveiligingsbeleid en toegangsrechten
  • Zorgen voor encryptie van gevoelige gegevens
  • Bewustwording en training van medewerkers op het gebied van cybersecurity

Naast de technische kant is er ook een bestuurlijke verantwoordelijkheid. Het management van een organisatie is eindverantwoordelijk voor de naleving van NIS2 en kan persoonlijk aansprakelijk worden gesteld bij tekortkomingen.

Wat zijn de boetes bij niet-naleving van NIS2?

Bij niet-naleving van de NIS2-verplichting kunnen toezichthouders aanzienlijke boetes opleggen. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen opleggen, zoals het verplicht laten uitvoeren van een beveiligingsaudit of het tijdelijk beperken van bepaalde activiteiten. Wat de NIS2-richtlijn onderscheidt van eerdere wetgeving, is de persoonlijke aansprakelijkheid van bestuurders. Directeuren en managers kunnen individueel verantwoordelijk worden gehouden als blijkt dat zij onvoldoende maatregelen hebben genomen om naleving te waarborgen.

Hoe weet je zeker of jouw bedrijf NIS2-plichtig is?

Om te bepalen of jouw bedrijf onder de NIS2-richtlijn valt, doorloop je drie stappen. Controleer eerst of je actief bent in een van de aangewezen essentiële of belangrijke sectoren. Ga daarna na of je organisatie boven de drempelwaarden uitkomt voor omzet en personeelsomvang. Kijk tot slot of er uitzonderingen gelden die jouw organisatie alsnog verplichten, ongeacht de omvang.

Twijfel je? Dan is het verstandig om ISO 27001 begeleiding of een NIS2-quickscan te laten uitvoeren. Zeker voor organisaties in de ICT-sector of gezondheidszorg is het risico op een verkeerde inschatting groot. Bovendien verandert de regelgeving nog steeds, en kan de definitieve Nederlandse wetgeving op punten afwijken van de Europese richtlijn.

Vergeet ook de indirecte impact niet: zelfs als je formeel buiten de scope valt, kunnen klanten die wél NIS2-plichtig zijn eisen stellen aan jouw beveiligingsniveau als onderdeel van hun eigen ketenverantwoordelijkheid.

Hoe IT Aanspreekpunt helpt met NIS2-compliance

NIS2 brengt veel verplichtingen met zich mee, en het kan lastig zijn om te bepalen waar je moet beginnen. Wij helpen MKB-bedrijven om stap voor stap aan de NIS2-vereisten te voldoen, zonder dat je er zelf diep in hoeft te duiken. Als Microsoft 365-specialist en IT-partner voor meer dan 150 organisaties beschikken we over de kennis en tools om jouw digitale beveiliging op orde te brengen.

Wat we voor je kunnen doen:

  • Een NIS2-quickscan uitvoeren om te bepalen of en hoe jouw organisatie onder de richtlijn valt
  • MFA, toegangsbeleid en encryptie implementeren via Microsoft 365 beveiliging
  • Patchbeheer en monitoring inrichten zodat je altijd up-to-date bent
  • Beveiligingsbeleid en incidentresponsplannen opstellen en documenteren
  • Compliance-rapportages aanleveren die je kunt gebruiken richting klanten en toezichthouders
  • Totale ontzorging bieden zodat jij je kunt focussen op je bedrijf

Wil je weten of jouw bedrijf NIS2-plichtig is en wat de volgende stap is? Neem contact met ons op voor een vrijblijvend gesprek.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons