Of NIS2 voor jou geldt, hangt af van je branche en je omvang. Een klein deel van de organisaties valt rechtstreeks onder de Cyberbeveiligingswet, de Nederlandse wet die NIS2 invoert. De rest krijgt dezelfde eisen alsnog op het bord, via opdrachtgevers die er wel onder vallen en hun keten moeten beheersen. ClickOn, managed service provider voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, richt de Microsoft 365-omgeving in volgens die maatregelen en levert het bewijs maandelijks aan.
Kies je branche voor wat er in jouw sector speelt en welke normen daar gevraagd worden.
Val je rechtstreeks onder NIS2, of via de keten?
Rechtstreeks val je eronder als je branche in bijlage 1 of 2 van de Cyberbeveiligingswet staat en je aan de omvangscriteria voldoet: vanaf 50 medewerkers, of meer dan 10 miljoen euro omzet en balanstotaal, ben je belangrijke entiteit; vanaf 250 medewerkers essentiële entiteit. Overheidsinstanties en aanbieders van openbare elektronische communicatie vallen eronder ongeacht hun omvang.
Sta je niet in de bijlagen, dan is de vraag geen wetsvraag maar een contractvraag. Essentiële en belangrijke entiteiten moeten hun toeleveringsketen beheersen, en geven hun beveiligingseisen door in aanbestedingen, contractverlengingen en beveiligingsvragenlijsten. In beide gevallen komt het neer op hetzelfde bewijs: multifactorauthenticatie, geteste back-ups, patching, toegangsbeheer en afspraken over incidentmelding.
De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet; de wet treedt op 15 augustus 2026 in werking (NCSC, 2026).
Kies je branche
Bouw en installatie
Vrijwel altijd via de keten. Opdrachtgevers als gemeenten, netbeheerders, drinkwaterbedrijven en ziekenhuizen leggen hun beveiligingseisen contractueel door in aanbestedingen.
Belangrijk: NIS2 via de keten, ISO 27001 als bewijsmiddel. Ook gevraagd: ISO 9001 in tenders, de AVG.
Vastgoed
Via de keten, en met veel persoonsgegevens: huurdersdossiers, klantbestanden en projectdata van opdrachtgevers die wel onder de wet vallen.
Belangrijk: de AVG, NIS2 via de keten. Ook gevraagd: ISO 27001.
Voertuigen en transport
Meestal via de keten, met een uitzondering in de wet zelf: post- en koeriersdiensten staan in bijlage 2 van de Cyberbeveiligingswet en vallen er boven de omvangsdrempel rechtstreeks onder.
Belangrijk: NIS2 via de keten, ISO 27001. Ook gevraagd: ISO 9001, de AVG.
Zakelijke dienstverlening
Via de keten, met een eigen route voor de financiële hoek: daar komt DORA in beeld, vrijwel altijd via de verzekeraar, aanbieder of geldverstrekker en niet rechtstreeks.
Belangrijk: NIS2 via de keten, ISO 27001. Ook gevraagd: de AVG, DORA in de financiële advieshoek.
Marketing en media
Via de keten, en in de praktijk vooral een AVG-verhaal: campagnedata, klantbestanden en trackingdata van opdrachtgevers.
Belangrijk: de AVG, NIS2 via de keten. Ook gevraagd: ISO 27001 bij grotere opdrachtgevers.
IT en technologie
De enige branche die vaak rechtstreeks onder de wet valt. Digitale infrastructuur en ICT-beheerdiensten staan in bijlage 1, de zwaarste categorie; aanbieders van openbare elektronische communicatie vallen eronder ongeacht hun omvang.
Belangrijk: NIS2 en de Cyberbeveiligingswet, ISO 27001. Ook gevraagd: SOC 2 richting internationale klanten, de AVG.
Zorg en gezondheid
Zorgaanbieders staan in bijlage 1 van de Cyberbeveiligingswet; of je er rechtstreeks onder valt hangt af van je omvang. Voor de hele sector geldt NEN 7510 als de norm waar zorgverzekeraars en ketenpartners op toetsen.
Belangrijk: NEN 7510, de AVG. Ook gevraagd: NIS2, ISO 27001.
Productie en industrie
Via de keten: je levert aan nutsbedrijven, industrie en overheden die wel onder de wet vallen, en zij moeten hun leveranciers toetsen.
Belangrijk: NIS2 via de keten, ISO 27001. Ook gevraagd: ISO 9001 in tenders, de AVG.
Diensten en overig
Via de keten. Een groot deel van het werk is voor (semi-)overheid en vitale sectoren, en daar komen de eisen binnen.
Belangrijk: NIS2 via de keten, ISO 27001. Ook gevraagd: de AVG.
Onderwijs
Via de keten, met een zware AVG-component: leerlingdossiers, toetsresultaten en zorggegevens, vaak in systemen van derden.
Belangrijk: de AVG, ISO 27001. Ook gevraagd: NIS2 via samenwerkingsverbanden en leveranciers.
Techniek en installatie
Via de keten, en dichter op de techniek van de opdrachtgever dan de meeste branches: wie besturing, klimaat of beveiliging installeert bij een bijlage-1-organisatie, zit in diens zorgplicht.
Belangrijk: NIS2 via de keten, ISO 27001. Ook gevraagd: ISO 9001, de AVG.
Recreatie en cultuur
Via de keten, met veel gast- en betaalgegevens en een sterke afhankelijkheid van boekings- en betaalsystemen.
Belangrijk: de AVG, ISO 27001. Ook gevraagd: NIS2 via leveranciers en betaalketen.
Overheid en publieke sector
Rechtstreeks. Overheidsinstanties zijn onder de Cyberbeveiligingswet essentiële entiteit ongeacht hun omvang, met registratieplicht, zorgplicht, meldplicht en een trainingsplicht voor bestuurders.
Belangrijk: NIS2 en de Cyberbeveiligingswet, de BIO. Ook gevraagd: de AVG, ISO 27001.
Non-profit en maatschappelijk
Via de keten, met subsidiegevers, gemeenten en leden als bron van de eisen.
Belangrijk: de AVG, NIS2 via de keten. Ook gevraagd: ISO 27001.
Aan de slag met NIS2
Weet je waar je branche staat, dan is de volgende vraag wat je concreet moet doen. ClickOn pakt het ICT-deel op: de technische maatregelen in je Microsoft 365-omgeving en het bewijs daarvan. Governance en de juridische vraag of je onder de wet valt, doe je zelf of met je adviseur.
- Het NIS2-traject: de vijf stappen van nulmeting tot toezicht, en wie welk deel doet.
- NIS2 gap-analyse: waar sta ik nu? Een technische nulmeting tegen de zorgplicht.
- NIS2 implementatie: hoe regel ik het? De technische maatregelen en het meldproces ingericht.
- NIS2 audit readiness: ben ik klaar voor toezicht? Een technische toets voordat de toezichthouder langskomt.