In Nederland vallen organisaties uit elf essentiële sectoren en zeven belangrijke sectoren verplicht onder de NIS2-richtlijn. Of jouw organisatie NIS2-plichtig is, hangt af van de sector waarin je actief bent én van de grootte van je organisatie. Kleine bedrijven met minder dan 50 medewerkers en een jaaromzet onder de 10 miljoen euro vallen in de meeste gevallen buiten de directe verplichting, maar kunnen via ketenverantwoordelijkheid toch te maken krijgen met NIS2-eisen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-sectoren in Nederland, zodat je snel weet waar je aan toe bent.
Welke organisaties zijn verplicht NIS2 na te leven?
Organisaties die actief zijn in een door NIS2 aangewezen sector én voldoen aan bepaalde drempelwaarden voor omzet of personeelsomvang, zijn verplicht de NIS2-richtlijn na te leven. In Nederland wordt deze Europese richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Twee criteria bepalen samen of jouw organisatie onder de wet valt: de sector én de organisatiegrootte.
De NIS2-richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Voor beide categorieën gelden drempelwaarden:
- Middelgrote organisaties: 50 of meer medewerkers of een jaaromzet van meer dan 10 miljoen euro
- Grote organisaties: 250 of meer medewerkers of een jaaromzet van meer dan 50 miljoen euro
Organisaties die onder de 50 medewerkers blijven én minder dan 10 miljoen euro omzet draaien, vallen in principe buiten de directe verplichting. Er zijn echter uitzonderingen: bepaalde kritieke aanbieders kunnen ook als kleine organisatie alsnog onder de wet vallen, bijvoorbeeld als zij de enige aanbieder van een essentiële dienst in een regio zijn. Meer weten over hoe ICT-beveiliging voor het MKB werkt in de praktijk? Dat is een goed startpunt.
Wat zijn de essentiële sectoren onder NIS2?
De essentiële sectoren onder NIS2 zijn sectoren waarvan de continuïteit zo kritiek is voor de samenleving dat verstoringen direct grote gevolgen hebben. Organisaties in deze sectoren worden zwaarder gereguleerd en vallen onder actief toezicht van de bevoegde autoriteiten. In totaal zijn er elf essentiële sectoren aangewezen.
De elf essentiële sectoren zijn:
- Energie (elektriciteit, gas, olie, waterstof)
- Transport (luchtvaart, spoorwegen, scheepvaart, wegvervoer)
- Bankwezen
- Financiële marktinfrastructuren
- Gezondheidszorg
- Drinkwater
- Afvalwater
- Digitale infrastructuur (zoals internetknooppunten, DNS-aanbieders, cloudproviders)
- ICT-dienstverlening voor de overheid
- Ruimtevaart
- Overheidsinstanties
Organisaties in essentiële sectoren worden proactief gecontroleerd door toezichthouders. Ze hebben dus niet alleen verplichtingen op papier, maar kunnen ook op elk moment worden geauditeerd. De sancties bij niet-naleving zijn fors: boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.
Wat zijn de belangrijke sectoren onder NIS2?
De belangrijke sectoren onder NIS2 zijn sectoren die een significante rol spelen in de economie en samenleving, maar waarbij de directe impact van een verstoring iets minder acuut is dan bij essentiële sectoren. Er zijn zeven belangrijke sectoren aangewezen. Het toezicht op deze categorie is reactief: toezichthouders treden pas op als er een incident of klacht is.
De zeven belangrijke sectoren zijn:
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Chemische industrie
- Voedingsmiddelenindustrie
- Maakindustrie (waaronder medische hulpmiddelen, elektronica en machines)
- Digitale aanbieders (zoals online marktplaatsen, zoekmachines en sociale netwerken)
- Onderzoeksinstellingen
Ook voor organisaties in de belangrijke sectoren gelden dezelfde basisverplichtingen als voor essentiële entiteiten: risicoanalyses uitvoeren, beveiligingsmaatregelen treffen en incidenten melden. Het verschil zit hem in de intensiteit van het toezicht en de hoogte van de maximale boetes, die voor deze categorie iets lager liggen.
Valt het MKB ook onder de NIS2-richtlijn?
Ja, het MKB kan zeker onder de NIS2-richtlijn vallen. Of dat voor jouw bedrijf geldt, hangt af van twee factoren: de sector en de omvang van je organisatie. MKB-bedrijven met 50 of meer medewerkers of een omzet boven de 10 miljoen euro die actief zijn in een aangewezen sector, vallen direct onder de wet. Kleinere bedrijven kunnen indirect te maken krijgen via ketenverantwoordelijkheid.
Ketenverantwoordelijkheid is een belangrijk begrip voor het MKB. Het betekent dat grote organisaties die onder NIS2 vallen, verplicht zijn om ook eisen te stellen aan hun leveranciers en partners op het gebied van beveiliging. Als jij als kleinere ondernemer levert aan een ziekenhuis, een energiebedrijf of een overheidsinstantie, dan kan die klant vragen om bewijs van jouw beveiligingsniveau, ook al val je zelf niet direct onder de wet.
Praktisch gezien betekent dit voor veel MKB-bedrijven dat ze toch aan de slag moeten met onderwerpen als:
- Meerfactorauthenticatie (MFA) voor toegang tot systemen
- Regelmatige software-updates en monitoring en updates
- Een gedocumenteerd beleid voor toegangsbeheer
- Bewustwording bij medewerkers over cybersecurity
Wat zijn de gevolgen als je organisatie onder NIS2 valt?
Als jouw organisatie onder de NIS2-richtlijn valt, heb je concrete verplichtingen op drie gebieden: risicobeheer, incidentmelding en ketenverantwoordelijkheid. Bij niet-naleving riskeer je forse boetes en kan het bestuur persoonlijk aansprakelijk worden gesteld. Dit maakt NIS2 fundamenteel anders dan eerdere richtlijnen waarbij de organisatie zelf de enige verantwoordelijke was.
Verplichtingen op het gebied van risicobeheer
Je bent verplicht een risicoanalyse uit te voeren en op basis daarvan passende technische en organisatorische maatregelen te treffen. Denk aan encryptie, toegangsbeleid, back-upbeheer en beveiliging van netwerken. De maatregelen moeten proportioneel zijn aan de risico’s die jouw organisatie loopt.
Verplichtingen op het gebied van incidentmelding
Significante beveiligingsincidenten moet je binnen 24 uur melden bij de bevoegde toezichthouder, met een eerste melding gevolgd door een uitgebreider rapport binnen 72 uur. Een incident is significant als het grote gevolgen heeft voor de continuïteit van jouw diensten of voor de veiligheid van gebruikers.
Hoe weet je zeker of jouw bedrijf NIS2-plichtig is?
Om zeker te weten of jouw bedrijf NIS2-plichtig is, doorloop je drie stappen: controleer of je sector op de lijst staat, bepaal je organisatiegrootte, en check of er uitzonderingsgronden van toepassing zijn. De Rijksoverheid en het Nationaal Cyber Security Centrum (NCSC) publiceren officiële lijsten en zelftests waarmee je dit kunt vaststellen.
Een praktische aanpak om je NIS2-status te bepalen:
- Sector check: Valt jouw primaire activiteit onder een van de elf essentiële of zeven belangrijke sectoren?
- Omvang check: Heb je 50 of meer medewerkers, of een jaaromzet boven de 10 miljoen euro?
- Uitzonderingen check: Ben je actief in een niche waarbij je de enige aanbieder bent van een kritieke dienst?
- Keten check: Lever je aan organisaties die wél onder NIS2 vallen en stellen zij al beveiligingseisen aan jou?
Als je na deze stappen nog twijfelt, is het verstandig om advies in te winnen. De Cyberbeveiligingswet treedt naar verwachting in het tweede kwartaal van 2026 in werking, maar organisaties die nu al beginnen met de voorbereiding staan straks veel sterker. Een cybersecurity aanpak opzetten kost tijd, en wachten tot de wet van kracht is brengt onnodige risico’s met zich mee.
Hoe IT Aanspreekpunt helpt met NIS2-compliance
Wij begrijpen dat NIS2 veel vragen oproept, zeker als je als ondernemer al genoeg aan je hoofd hebt. Bij IT Aanspreekpunt ontzorgen we je volledig in het NIS2-traject, van de eerste analyse tot de concrete uitvoering van beveiligingsmaatregelen. Als Microsoft 365-specialist en expert op het gebied van digitale beveiliging beschikken we over de kennis en tools om jouw organisatie snel en effectief compliant te maken.
Wat we voor je doen:
- NIS2-quickscan: we brengen in kaart of jouw organisatie onder de richtlijn valt en welke verplichtingen dat meebrengt
- MFA-implementatie en toegangsbeleid: via Microsoft 365 beveiliging zorgen we dat alleen de juiste mensen toegang hebben tot de juiste systemen
- Monitoring en patchbeheer: we houden je systemen continu up-to-date en signaleren kwetsbaarheden voordat ze problemen worden
- Documentatie en compliance-rapportage: we zorgen voor aantoonbare naleving, zodat je bij een audit of klantverzoek direct kunt laten zien wat je geregeld hebt
- ISO 27001 begeleiding: voor organisaties die een stap verder willen gaan, begeleiden we ook het ISO 27001-traject
Wil je weten of jouw organisatie NIS2-plichtig is en wat je concreet moet doen? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee.
Gerelateerde artikelen