NIS2 is verplicht voor organisaties in specifieke sectoren die als kritiek worden beschouwd voor de samenleving. Welke sectoren dat zijn, hangt af van twee categorieën: essentiële entiteiten en belangrijke entiteiten. De indeling is gebaseerd op hoe groot de maatschappelijke impact is als die sector uitvalt of wordt aangevallen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-sectorindeling, zodat je snel weet waar jouw organisatie staat.
Welke criteria bepalen of een sector onder NIS2 valt?
Een sector valt onder NIS2 als de continuïteit ervan direct van belang is voor de maatschappij, de economie of de nationale veiligheid. De Europese wetgever heeft hiervoor twee maatstaven gebruikt: hoe groot is de maatschappelijke afhankelijkheid van de sector, en hoe ernstig zijn de gevolgen van een cyberincident binnen die sector?
Sectoren waarbij een verstoring direct leidt tot gevaar voor de volksgezondheid, openbare orde of economische stabiliteit, vallen als eerste in scope. Daarnaast speelt de mate van digitale verwevenheid een rol. Hoe meer een sector afhankelijk is van digitale systemen en netwerken, hoe groter het risico bij een aanval en hoe relevanter NIS2 wordt.
Naast de sectorindeling geldt ook een drempelwaarde op basis van organisatiegrootte. Bedrijven met minder dan 50 medewerkers en een jaaromzet onder de 10 miljoen euro vallen in de meeste gevallen buiten de verplichte scope, tenzij ze actief zijn in een sector die als bijzonder kritiek wordt aangemerkt.
Welke sectoren gelden als essentieel onder NIS2?
De essentiële sectoren onder NIS2 zijn de sectoren waarvan een verstoring de zwaarste gevolgen heeft. Organisaties in deze sectoren vallen onder de strengste verplichtingen en het scherpste toezicht.
De volgende sectoren zijn aangewezen als essentieel:
- Energie (elektriciteit, gas, olie, warmte, waterstof)
- Transport (luchtvaart, spoor, water, wegvervoer)
- Bankwezen en financiële marktinfrastructuur
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur (DNS, datacenters, cloudproviders, telecom)
- ICT-dienstverlening (beheerde diensten en beveiligingsdiensten)
- Overheidsdiensten
- Ruimtevaart
Organisaties in deze sectoren moeten strenge beveiligingsmaatregelen treffen, incidenten melden en kunnen rekenen op actief toezicht van de bevoegde nationale autoriteiten. In Nederland is dat voor de meeste sectoren het Nationaal Cyber Security Centrum (NCSC) in samenwerking met sectorspecifieke toezichthouders.
Welke sectoren vallen onder de ‘belangrijke entiteiten’ van NIS2?
Naast de essentiële sectoren kent NIS2 een tweede categorie: de belangrijke entiteiten. Deze sectoren zijn ook relevant voor de samenleving, maar de directe maatschappelijke impact bij een incident is iets minder acuut dan bij de essentiële sectoren. De verplichtingen zijn vergelijkbaar, maar het toezicht is reactiever.
De sectoren in deze categorie zijn:
- Post- en koeriersdiensten
- Afvalbeheer
- Chemische industrie
- Voedingsindustrie
- Maakindustrie (medische apparatuur, computers, elektronica, machines, voertuigen)
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksorganisaties
Het onderscheid tussen essentieel en belangrijk zit hem voornamelijk in de toezichtsmethode. Essentiële entiteiten worden proactief gecontroleerd. Belangrijke entiteiten worden pas gecontroleerd als daar aanleiding toe is, bijvoorbeeld na een incident of een melding.
Valt het MKB ook onder NIS2?
Het MKB valt in de meeste gevallen niet onder NIS2, maar er zijn uitzonderingen. De algemene drempelwaarde is dat een organisatie minstens 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro moet hebben om in scope te vallen. Kleine bedrijven onder deze grens zijn vrijgesteld, tenzij ze actief zijn in een sector die als bijzonder kritiek wordt beschouwd.
Denk aan een kleine drinkwaterleverancier of een regionale energieaanbieder. Die kunnen alsnog NIS2-plichtig zijn, ongeacht hun omvang. Bovendien speelt de positie in de keten een rol. Als jouw bedrijf een kritieke leverancier is van een NIS2-plichtige organisatie, dan kunnen die opdrachtgevers via contractuele eisen alsnog NIS2-achtige beveiligingseisen aan jou opleggen.
Voor het MKB is het dus niet alleen de vraag of je zelf NIS2-plichtig bent, maar ook of jouw klanten dat zijn en wat zij van jou verwachten. Digitale afhankelijkheid mkb is in die context een relevant aandachtspunt, ook als je formeel buiten de wettelijke scope valt.
Wat zijn de gevolgen als je sector onder NIS2 valt?
Als jouw sector onder NIS2 valt, ben je verplicht om concrete maatregelen te treffen op het gebied van cybersecurity en incidentmelding. De verplichtingen gelden voor het bestuur van de organisatie, niet alleen voor de IT-afdeling.
De belangrijkste verplichtingen zijn:
- Een risicoanalyse uitvoeren en passende beveiligingsmaatregelen implementeren
- Significante incidenten melden bij de bevoegde autoriteit, met binnen 24 uur een eerste melding en binnen 72 uur een gedetailleerdere rapportage
- Bestuurders zijn persoonlijk verantwoordelijk en kunnen aansprakelijk worden gesteld
- Aantonen dat leveranciers en ketenpartners aan beveiligingseisen voldoen
- Periodieke audits en bewijslast over genomen maatregelen
Bij niet-naleving kunnen toezichthouders boetes opleggen. Voor essentiële entiteiten loopt dat op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4% van de omzet.
Hoe weet je zeker of jouw organisatie NIS2-plichtig is?
Je weet of jouw organisatie NIS2-plichtig is door drie dingen te checken: valt jouw sector in de essentiële of belangrijke categorie, overschrijdt jouw organisatie de drempelwaarden voor omvang, en zijn er uitzonderingen van toepassing op jouw specifieke situatie?
Een praktische aanpak is de volgende:
- Controleer of jouw sector voorkomt in de lijsten van essentiële of belangrijke entiteiten zoals vastgelegd in de NIS2-richtlijn en de Nederlandse implementatiewetgeving (de Cyberbeveiligingswet).
- Toets de omvang van jouw organisatie aan de drempelwaarden van 50 medewerkers en 10 miljoen euro jaaromzet.
- Bekijk of er sectorspecifieke uitzonderingen gelden of dat jij als kritieke leverancier alsnog in scope kunt vallen.
- Raadpleeg bij twijfel de website van het Digital Trust Center of het NCSC, of schakel een juridisch adviseur in met kennis van cybersecuritywetgeving.
Wacht niet tot je een brief krijgt van een toezichthouder. De NIS2 mkb checklist aanpak werkt het best als je proactief in kaart brengt waar je staat, zodat je tijd hebt om maatregelen te treffen voordat toezichthouders aan de deur kloppen.
Benieuwd waar jouw bedrijf staat op het gebied van digitale weerbaarheid? Doe de gratis Digitale Weerbaarheid pre-scan en weet het in tien minuten. Geen registratie, direct resultaat.
Frequently Asked Questions
Wat gebeurt er als mijn organisatie per ongeluk niet geregistreerd is als NIS2-plichtig?
Als je organisatie NIS2-plichtig is maar zich niet heeft geregistreerd, loop je het risico op handhaving en boetes zodra toezichthouders dit ontdekken. Het is belangrijk om proactief te handelen: de registratieplicht ligt bij de organisatie zelf, niet bij de toezichthouder. Raadpleeg het Digital Trust Center of het NCSC als je twijfelt over jouw situatie, en documenteer je afweging zodat je kunt aantonen dat je de beoordeling serieus hebt genomen.
Hoe snel moet mijn organisatie compliant zijn met NIS2?
In Nederland is NIS2 omgezet in de Cyberbeveiligingswet, die organisaties verplicht zo snel mogelijk aan de eisen te voldoen zodra de wet van kracht is. Wacht niet tot de deadline nadert: het implementeren van risicoanalyses, beveiligingsmaatregelen en meldprocessen kost tijd. Begin met een nulmeting om te bepalen waar de grootste hiaten zitten, zodat je een realistische implementatieplanning kunt opstellen.
Mijn bedrijf levert software aan een ziekenhuis. Val ik daardoor ook onder NIS2?
Niet automatisch, maar de kans is groot dat je er indirect mee te maken krijgt. Het ziekenhuis als essentiële entiteit is verplicht om te controleren of zijn leveranciers voldoen aan beveiligingseisen. Via contractuele verplichtingen kunnen zij NIS2-achtige eisen aan jou opleggen, ook als jij formeel niet NIS2-plichtig bent. Het is verstandig om je beveiligingsniveau alvast op orde te brengen en dit aantoonbaar te maken, bijvoorbeeld via een audit of certificering zoals ISO 27001.
Wat is het verschil tussen de NIS2-meldplicht en de AVG-meldplicht bij een incident?
Beide meldplichten kunnen tegelijkertijd van toepassing zijn, maar ze hebben een ander doel en een andere ontvanger. De AVG-meldplicht geldt bij een datalek met persoonsgegevens en moet binnen 72 uur bij de Autoriteit Persoonsgegevens worden gemeld. De NIS2-meldplicht geldt bij significante cyberincidenten die de dienstverlening raken, met een eerste melding binnen 24 uur bij de bevoegde NIS2-autoriteit zoals het NCSC. Zorg dat je incidentresponsproces beide stromen dekt en dat verantwoordelijkheden intern duidelijk zijn belegd.
Welke concrete eerste stap kan ik het beste zetten als ik denk dat mijn organisatie NIS2-plichtig is?
De meest effectieve eerste stap is het uitvoeren van een gap-analyse: breng in kaart welke NIS2-verplichtingen op jouw organisatie van toepassing zijn en waar je nu staat ten opzichte van die eisen. Begin met het controleren van jouw sectorclassificatie en organisatieomvang, en voer daarna een risicoanalyse uit op jouw digitale systemen en processen. Gebruik hiervoor de richtlijnen van het NCSC of schakel een gespecialiseerde adviseur in om prioriteiten te stellen.
Zijn er sectoren die op de grens zitten en waarbij de NIS2-classificatie nog onduidelijk is?
Ja, met name in sectoren zoals de maakindustrie, onderzoeksorganisaties en digitale aanbieders bestaat soms onduidelijkheid over de exacte afbakening. De Europese en nationale wetgeving laat enige interpretatieruimte, en sectorspecifieke toezichthouders kunnen nadere invulling geven aan wat binnen hun sector als 'in scope' wordt beschouwd. Volg de publicaties van het Digital Trust Center en jouw sectorvereniging om op de hoogte te blijven van verduidelijkingen en sectorspecifieke guidance.
Wat zijn de meest gemaakte fouten bij de NIS2-voorbereiding?
Een veelgemaakte fout is dat organisaties NIS2 behandelen als een IT-project, terwijl het een bestuurlijke verantwoordelijkheid is waarbij het management persoonlijk aansprakelijk kan worden gesteld. Andere veelvoorkomende fouten zijn: te laat beginnen met de risicoanalyse, leveranciers en ketenpartners buiten beschouwing laten, en geen duidelijk incidentmeldproces inrichten. Zorg dat cybersecurity structureel op de bestuurstafel belandt en niet alleen bij de IT-afdeling ligt.
Related Articles
- Hoe lang duurt een B-Corp certificeringstraject?
- Hoe houd ik mijn EcoVadis score op peil na certificering?
- Wat betekent de Europese datastrategie voor mijn bedrijf?
- Wat is een digitale weerbaarheidsaudit en hoe laat ik die uitvoeren?
- 5 maatregelen om je bedrijfsdata te beschermen tegen de CLOUD Act
- Welke stappen moet ik zetten om NIS2-compliant te worden?
- Welke sectoren vragen het meest om EcoVadis certificering van leveranciers?
- Wat kost het om over te stappen van Microsoft 365?
- Welke KPI's gebruik ik om sociale omstandigheden op de werkvloer te meten?
- Hoe maak ik aannemelijk dat mijn bedrijf sociaal verantwoord is zonder groot rapport?
- Hoe weet ik of mijn bedrijf duurzaam genoeg is?
- Hoe overtuig ik mijn team om digitaler te gaan werken?
- Wat zijn de belangrijkste digitaliseringstrends voor kleine bedrijven?
- Waar begin je met verduurzamen als MKB?
- Hoeveel duurzamer word ik door te digitaliseren?
- Hoe voorkom ik dat ik klanten verlies door gebrek aan duurzaamheidsdata?
- Helpt duurzaamheid bij het aantrekken van personeel?
- Waarom vragen steeds meer bedrijven om duurzaamheidsgegevens?
- Wat is het rendement van investeren in data-inzicht?
- Hoe maak ik mijn bedrijfsmodel klaar voor de toekomst?