Ruben TalmanRuben Talman

Wat is een essentiële entiteit onder NIS2?

26 augustus 08:00
7 min.
Op deze pagina
Op deze pagina

Een essentiële entiteit onder de NIS2-richtlijn is een organisatie die actief is in een kritieke sector en boven bepaalde drempelwaarden voor omzet en medewerkers uitkomt. Voor deze organisaties gelden de zwaarste verplichtingen en het strengste toezicht binnen de NIS2-wetgeving. In dit artikel beantwoorden we de meest gestelde vragen over essentiële entiteiten: wie ze zijn, wat er van hen wordt verwacht en wat de gevolgen zijn bij niet-naleving.

Welke organisaties vallen onder de categorie essentiële entiteit?

Een organisatie valt onder de categorie essentiële entiteit als zij actief is in een van de hoogst-kritieke sectoren én voldoet aan specifieke omvangsdrempels. Concreet gaat het om grote ondernemingen met meer dan 250 medewerkers of een jaaromzet van meer dan 50 miljoen euro, die actief zijn in sectoren zoals energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur of overheid.

De sectoren die als “hoogst-kritiek” worden aangemerkt in de NIS2-richtlijn zijn onder andere:

  • Energie (elektriciteit, gas, olie, warmte)
  • Transport (lucht, rail, water, weg)
  • Bankwezen en financiële marktinfrastructuur
  • Gezondheidszorg en farmaceutische industrie
  • Drinkwater en afvalwater
  • Digitale infrastructuur (clouddiensten, datacenters, DNS-aanbieders)
  • ICT-dienstverlening (beheerde dienstverleners, managed service providers)
  • Ruimtevaart en overheidsinstanties

Voor NIS2 MKB-bedrijven is het belangrijk te weten dat de omvangsdrempel leidend is. Kleine en middelgrote bedrijven vallen in de meeste gevallen buiten de categorie essentiële entiteit, tenzij zij een uitzonderlijk kritieke rol vervullen in de infrastructuur van een land. In dat geval kan de toezichthouder alsnog besluiten een kleinere organisatie als essentieel aan te merken, ongeacht de omvang.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Het voornaamste verschil tussen een essentiële en een belangrijke entiteit zit in de omvang van de organisatie, de sector waarin zij actief is en de intensiteit van het toezicht. Essentiële entiteiten zijn groter, opereren in de meest kritieke sectoren en worden proactief gecontroleerd. Belangrijke entiteiten zijn doorgaans middelgrote organisaties in minder kritieke, maar nog altijd relevante sectoren, en worden reactief gecontroleerd.

Essentiële entiteiten

Essentiële entiteiten vallen onder het zwaarste regime van de NIS2-richtlijn. De toezichthouder controleert hen actief, ook zonder dat er een incident heeft plaatsgevonden. Dit betekent dat zij te allen tijde moeten kunnen aantonen dat hun beveiligingsmaatregelen op orde zijn. Bij overtredingen zijn de boetes het hoogst: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Belangrijke entiteiten

Belangrijke entiteiten worden pas gecontroleerd als er aanleiding is, bijvoorbeeld na een melding of incident. Zij vallen in sectoren zoals post- en koeriersdiensten, afvalverwerking, chemische industrie en levensmiddelenproductie. De maximale boete voor belangrijke entiteiten ligt lager: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. De inhoudelijke verplichtingen zijn echter grotendeels vergelijkbaar.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Welke verplichtingen gelden specifiek voor essentiële entiteiten?

Essentiële entiteiten onder NIS2 zijn verplicht een breed pakket aan technische en organisatorische beveiligingsmaatregelen te treffen. De kern van de verplichtingen draait om risicobeheer, incidentmelding en ketenverantwoordelijkheid. Bestuurders zijn persoonlijk verantwoordelijk voor de naleving van deze eisen.

De belangrijkste verplichtingen zijn:

  • Risicoanalyse: Regelmatig beoordelen welke risico’s de organisatie loopt op het gebied van netwerk- en informatiebeveiliging.
  • Technische maatregelen: Denk aan multi-factor authenticatie (MFA), encryptie, toegangsbeleid en monitoring en updates van systemen.
  • Incidentmelding: Significante beveiligingsincidenten moeten binnen 24 uur worden gemeld bij de bevoegde toezichthouder. Binnen 72 uur volgt een gedetailleerdere melding.
  • Ketenverantwoordelijkheid: Organisaties moeten ook eisen stellen aan de beveiliging van hun leveranciers en partners.
  • Bedrijfscontinuïteit: Er moeten plannen zijn voor herstel na een incident, inclusief back-upbeheer en crisismanagement.
  • Bestuurlijke betrokkenheid: Het management moet aantoonbaar betrokken zijn bij het cyberbeveiligingsbeleid en hierop getraind zijn.

Voor organisaties die werken met ICT-beveiliging is het belangrijk te weten dat deze verplichtingen niet eenmalig zijn. Het gaat om een doorlopend proces van beoordelen, verbeteren en documenteren.

Wat zijn de gevolgen als een essentiële entiteit niet voldoet aan NIS2?

Als een essentiële entiteit niet voldoet aan de NIS2-richtlijn, kan de toezichthouder forse sancties opleggen. De maximale boete bedraagt 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor de schade die voortvloeit uit nalatigheid.

Naast financiële sancties zijn er andere gevolgen mogelijk:

  • Verplichte audits en inspecties door de toezichthouder
  • Tijdelijk verbod op het uitoefenen van bepaalde leidinggevende functies
  • Reputatieschade door publieke bekendmaking van overtredingen
  • Verlies van klanten en contracten, omdat afnemers steeds vaker NIS2 compliance eisen van hun leveranciers

Het is ook goed te weten dat de toezichthouder in Nederland, naar verwachting het Nationaal Cyber Security Centrum (NCSC) in combinatie met sectorspecifieke toezichthouders, actief toezicht houdt op essentiële entiteiten. Wachten op een incident voordat je actie onderneemt, is dus geen optie.

Hoe weet een organisatie of zij zichzelf moet registreren als essentiële entiteit?

Een organisatie bepaalt zelf of zij als essentiële entiteit moet worden geregistreerd op basis van twee criteria: de sector waarin zij actief is en haar omvang. Als je organisatie actief is in een van de hoogst-kritieke sectoren én meer dan 250 medewerkers heeft of een jaaromzet boven de 50 miljoen euro, dan ben je verplicht jezelf te registreren als essentiële entiteit bij de bevoegde nationale autoriteit.

Twijfel je of jouw organisatie onder deze categorie valt? Doorloop dan deze stappen:

  1. Controleer de sector: Valt jouw kernactiviteit binnen een van de hoogst-kritieke sectoren die in de NIS2-richtlijn zijn opgesomd?
  2. Check de omvangsdrempel: Heeft jouw organisatie meer dan 250 medewerkers of een jaaromzet boven 50 miljoen euro?
  3. Beoordeel uitzonderingen: Zijn er redenen waarom de toezichthouder jouw organisatie alsnog als essentieel kan aanmerken, ook als je onder de drempel zit?
  4. Registreer tijdig: In Nederland treedt de Cyberbeveiligingswet naar verwachting in het tweede kwartaal van 2026 in werking. Registratie moet plaatsvinden zodra de wet van kracht is.

Voor organisaties die twijfelen over hun classificatie, is het verstandig juridisch of technisch advies in te winnen. Zeker voor bedrijven in de ICT-sector, die zowel als essentiële entiteit kunnen worden aangemerkt als deel kunnen uitmaken van de keten van andere essentiële entiteiten, is vroeg inzicht cruciaal.

Hoe IT Aanspreekpunt helpt met NIS2 compliance

Wij begrijpen dat de NIS2-richtlijn veel vragen oproept, zeker als je als ondernemer al genoeg aan je hoofd hebt. Bij IT Aanspreekpunt helpen we je stap voor stap door het hele NIS2-traject, zodat jij je kunt blijven focussen op je bedrijf. Wat we voor je doen:

  • NIS2-scan: We brengen in kaart of jouw organisatie onder de richtlijn valt en welke verplichtingen voor jou gelden.
  • Technische maatregelen: Van MFA en encryptie tot Microsoft 365 beveiliging en toegangsbeleid, wij implementeren de juiste tools.
  • Documentatie en beleid: We helpen je risicoanalyses, incidentresponsplannen en beveiligingsbeleid op te stellen en up-to-date te houden.
  • Ketenbeveiliging: We ondersteunen je bij het stellen van beveiligingseisen aan je leveranciers en partners.
  • Doorlopend beheer: Via onze totale ontzorging zorgen we ervoor dat jouw beveiliging altijd actueel en aantoonbaar op orde is.

Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Neem contact met ons op voor een vrijblijvend gesprek.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons