NIS2 handhaving loopt in Nederland via de Cyberbeveiligingswet (Staatsblad 2026, 187), de omzetting van NIS2 richtlijn (EU) 2022/2555 die op 15 augustus 2026 in werking trad. De richtlijn bindt de lidstaten. De bevoegdheden en de boetes staan in de Nederlandse wet.
Artikel 15 van de Cyberbeveiligingswet wijst per sector een minister aan als bevoegde autoriteit. Die autoriteit kiest uit een reeks instrumenten die loopt van een beveiligingsscan tot een verzoek aan de rechter om bestuursleden te schorsen.
Een bestuurlijke boete is niet de eerste stap. Artikel 80, eerste lid, van de Cyberbeveiligingswet staat een boete alleen toe tezamen met of na een waarschuwing. Ook na een ander instrument uit de wet kan hij volgen.
Het instrumentarium geldt voor essentiële entiteiten en belangrijke entiteiten: organisaties in een sector uit bijlage 1 of bijlage 2 van de wet die de omvangdrempel halen of daartoe zijn aangewezen.
Bij een belangrijke entiteit mag de bevoegde autoriteit pas optreden als zij bewijs, een aanwijzing of informatie heeft over een mogelijke overtreding. Dat bepaalt artikel 81 van de Cyberbeveiligingswet.
Voorbereiden doe je daarom op het bewijs dat een toezichthouder kan opvragen: per maatregel laten zien dat hij werkt. Daar sluit NIS2 audit readiness op aan.
Inhoudsopgave
- Wie controleert de NIS2 in Nederland?
- Wie valt onder de NIS2 handhaving?
- Welke instrumenten heeft de bevoegde autoriteit?
- Wanneer volgt een NIS2 boete?
- Wat riskeert een bestuurder persoonlijk?
- Wat moet je kunnen laten zien?
- Veelgestelde vragen over NIS2 handhaving
Wie controleert de NIS2 in Nederland?
De NIS2 wordt in Nederland gecontroleerd door de bevoegde autoriteit van je sector: de minister die artikel 15 van de Cyberbeveiligingswet voor die sector aanwijst. Zo is de minister van Volksgezondheid, Welzijn en Sport bevoegd voor de gezondheidszorg. De minister van Economische Zaken is onder meer bevoegd voor digitale infrastructuur en voor post- en koeriersdiensten.
Instellingen voor hoger onderwijs hebben een eigen regeling. Zij worden aangewezen als essentiële entiteit op grond van artikel 11 of als belangrijke entiteit op grond van artikel 13. De minister van Onderwijs, Cultuur en Wetenschap is dan de bevoegde autoriteit, volgens artikel 15, derde lid.
Het toezicht zelf ligt bij ambtenaren die de bevoegde autoriteit bij besluit aanwijst. Van dat besluit wordt mededeling gedaan in de Staatscourant, zo bepaalt artikel 68 van de Cyberbeveiligingswet.
Er is dus geen landelijke toezichthouder voor de hele wet. De volledige lijst van bevoegde autoriteiten per sector staat op NIS2 toezicht.
Wie valt onder de NIS2 handhaving?
Onder de NIS2 handhaving vallen alleen organisaties die de Cyberbeveiligingswet aanmerkt als essentiële entiteit of belangrijke entiteit. De eerste vraag is of je sector in bijlage 1 of bijlage 2 van de wet staat. Staat hij er niet in, dan kom je aan de omvangdrempel niet toe.
Staat je sector erin, dan bepaalt je omvang je categorie:
| Situatie | Categorie |
|---|---|
| Sector in bijlage 1 of bijlage 2, met 50 of meer werkzame personen of met een jaaromzet én een balanstotaal boven 10 miljoen euro, volgens artikel 12, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187) | Belangrijke entiteit |
| Sector in bijlage 1, met 250 of meer werkzame personen of met een jaaromzet boven 50 miljoen euro én een balanstotaal boven 43 miljoen euro, volgens artikel 8, eerste lid, onderdeel f, van de Cyberbeveiligingswet (Staatsblad 2026, 187) | Essentiële entiteit |
| Sector in bijlage 2, ook boven die grens | Belangrijke entiteit, tenzij de minister de organisatie aanwijst als essentiële entiteit |
De drempels komen uit artikel 2 van de bijlage bij Aanbeveling 2003/361/EG. De indeling in categorieën staat in artikel 8 en artikel 12 van de Cyberbeveiligingswet.
Een deel van de organisaties valt er ongeacht omvang onder. Artikel 8 van de Cyberbeveiligingswet noemt onder meer provincies, gemeenten en waterschappen als essentiële entiteit.
Wie onder de wet valt, moet zich registreren. Die registratieplicht staat in artikel 44 van de Cyberbeveiligingswet. Niet registreren is een zelfstandige overtreding. Welke gegevens je aanlevert, staat op NIS2 registratieplicht.
Of jouw organisatie eronder valt, werk je stap voor stap uit met wanneer NIS2 verplicht is.
Welke instrumenten heeft de bevoegde autoriteit?
De bevoegde autoriteit heeft bij een essentiële entiteit negen instrumenten, in de artikelen 70 tot en met 78 van de Cyberbeveiligingswet:
- artikel 70: een controlefunctionaris aanwijzen bij de entiteit;
- artikel 71: een beveiligingsscan laten uitvoeren door een onafhankelijke deskundige;
- artikel 72: de entiteit verplichten zich door een onafhankelijke deskundige te laten onderzoeken;
- artikel 73: de entiteit verplichten onderdelen van de overtreding openbaar te maken;
- artikel 74: een bindende aanwijzing geven met een redelijke termijn;
- artikel 75: een last onder bestuursdwang opleggen;
- artikel 76: een einddatum stellen waarop de overtreding beëindigd moet zijn;
- artikel 77: de instantie die een certificering of vergunning afgaf verzoeken die tijdelijk op te schorten;
- artikel 78: de burgerlijke rechter verzoeken bestuursleden te schorsen.
De laatste drie vormen een ladder. Een einddatum mag de autoriteit pas stellen nadat eerder opgelegde maatregelen de overtreding niet hebben beëindigd. De artikelen 77 en 78 volgen alleen als de entiteit die einddatum niet haalt. Volgens artikel 79 van de Cyberbeveiligingswet (Staatsblad 2026, 187) gelden de artikelen 76, 77 en 78 niet voor overheidsinstanties.
Voor een belangrijke entiteit staat een kortere reeks in de artikelen 82 tot en met 87. Die reeks begint bij de beveiligingsscan en eindigt bij de last onder bestuursdwang en de boete.
Artikel 81 maakt het verschil tussen de twee categorieën. De artikelen 82 tot en met 87 gelden alleen als de bevoegde autoriteit bewijs, een aanwijzing of informatie heeft over een mogelijke overtreding door een belangrijke entiteit. Bij een essentiële entiteit geldt die voorwaarde niet.
Wanneer volgt een NIS2 boete?
Een NIS2 boete volgt pas nadat de bevoegde autoriteit heeft gewaarschuwd of een ander instrument heeft ingezet. Artikel 80, eerste lid, van de Cyberbeveiligingswet noemt die twee routes voor de essentiële entiteit.
De hoogste boete hangt aan de zorgplicht en de meldplicht, de artikelen 21, 21a en 25 tot en met 30 van de Cyberbeveiligingswet (Staatsblad 2026, 187):
- een essentiële entiteit riskeert ten hoogste 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, op grond van artikel 80, derde lid;
- een belangrijke entiteit riskeert ten hoogste 7 miljoen euro of 1,4 procent van die jaaromzet, op grond van artikel 87, derde lid;
- voor andere overtredingen, zoals het niet registreren, geldt voor beide categorieën een maximum van 1 miljoen euro, op grond van artikel 80 lid 3 en artikel 87 lid 3 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Niet meewerken met een toezichthouder is een eigen grondslag voor een boete. Dat bepaalt artikel 80, tweede lid, in samenhang met artikel 5:20, eerste lid, van de Algemene wet bestuursrecht.
Hoe de omzetgrens werkt en welke bedragen per categorie gelden, staat op NIS2 boetes.
Wat riskeert een bestuurder persoonlijk?
Een bestuurder riskeert persoonlijk een boete van ten hoogste 25.000 euro op grond van artikel 93, tweede lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Het eerste lid van dat artikel noemt daarvoor twee grondslagen:
- overtreding van de kennis- en trainingseis uit artikel 24, tweede tot en met zesde lid;
- niet meewerken met een toezichthouder, zoals artikel 5:20, eerste lid, van de Algemene wet bestuursrecht vraagt.
De zorgplicht staat niet in die opsomming. Op dezelfde grondslagen kan de bevoegde autoriteit een bestuurslid een last onder dwangsom opleggen, volgens artikel 92.
Bij een essentiële entiteit kan de rechter bestuursleden daarnaast schorsen op verzoek van de bevoegde autoriteit. Dat kan alleen als de entiteit een einddatum uit artikel 76 niet haalt.
Wat dit per bestuurder betekent, staat op NIS2 bestuurdersaansprakelijkheid.
Wat moet je kunnen laten zien?
Laten zien moet je dat een maatregel op een gegeven moment werkte. Elk instrument uit de wet vraagt om vastlegging: een scan, een onderzoek door een deskundige, een aanwijzing met een termijn.
Onaantoonbare NIS2 compliance kost je daarnaast omzet. Een opdrachtgever die zelf onder de Cyberbeveiligingswet valt, moet ook zijn leveranciers beoordelen en vraagt dat bewijs dus bij jou op.
Het ICT-deel van dat bewijs is waar ClickOn werkt. De tabel laat zien waar de eis landt en wie hem draagt.
| Wat je gebruikt | Waar de eis op landt | Wie draagt het |
|---|---|---|
| Microsoft 365 (Exchange, SharePoint, Teams) | Veilige toegang, meervoudige verificatie en centraal beheer | ClickOn, binnen doorlopend werkplekbeheer |
| Laptops, desktops en mobiele apparaten | Endpointbeveiliging en patchmanagement, met rapportage | ClickOn |
| Back-up van Microsoft 365-data | Herstelbaarheid, aangetoond met geteste herstellen | ClickOn |
| Logging, detectie en incidentrespons | Detectie en de onderbouwing onder een melding | ClickOn |
| Beleid, risicoanalyse en bestuurdersopleiding | Organisatorisch deel van de zorgplicht en de kenniseis | Buiten onze scope: via onze compliance-partner of je eigen adviseur |
Wie in je organisatie welke rol draagt, staat op NIS2 verantwoordelijkheden. De zorgplichtmaatregelen zelf staan op NIS2 artikel 21. De meldroute staat op NIS2 artikel 23 en wat je concreet op orde brengt op de NIS2 checklist.
Wil je weten of je omgeving die bewijsvraag aankan, begin dan bij een NIS2 audit readiness check. Loopt er al een breder compliancetraject, dan sluit het NIS2 traject daarop aan.
Veelgestelde vragen over NIS2 handhaving
Wie controleert de NIS2?
De NIS2 wordt gecontroleerd door de minister die artikel 15 van de Cyberbeveiligingswet voor jouw sector als bevoegde autoriteit aanwijst. Het toezicht zelf voeren ambtenaren uit die de bevoegde autoriteit bij besluit aanwijst.
Kan een toezichthouder meteen een boete opleggen?
Een toezichthouder kan niet meteen een boete opleggen. Een boete mag alleen tezamen met of na een waarschuwing. Ook na een ander instrument uit de wet kan hij volgen, zo bepaalt artikel 80, eerste lid, van de Cyberbeveiligingswet.
Wat zijn de boetes voor het niet naleven van de NIS2 wetgeving?
De boetes bedragen ten hoogste 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor een essentiële entiteit, volgens artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Voor een belangrijke entiteit is dat ten hoogste 7 miljoen euro of 1,4 procent, volgens artikel 87, derde lid. Voor andere overtredingen dan de zorgplicht en de meldplicht geldt een maximum van 1 miljoen euro, volgens artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Wie valt er onder de NIS2?
Onder de NIS2 vallen organisaties in een sector uit bijlage 1 of bijlage 2 van de Cyberbeveiligingswet (Staatsblad 2026, 187) die volgens artikel 12 van die wet 50 of meer werkzame personen hebben. Ook een jaaromzet én een balanstotaal boven 10 miljoen euro brengen een organisatie in zo’n sector eronder, volgens hetzelfde artikel 12 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Daarnaast vallen onder meer provincies, gemeenten en waterschappen er ongeacht omvang onder.
Is NIS2 registratie verplicht?
NIS2 registratie is verplicht voor iedere essentiële entiteit en belangrijke entiteit. Die plicht staat in artikel 44 van de Cyberbeveiligingswet. Niet registreren is een andere overtreding dan de zorgplicht en de meldplicht, met een boete van ten hoogste 1 miljoen euro op grond van artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Welke gegevens je aanlevert en binnen welke termijn, staat op NIS2 registratieplicht.
Is een bestuurder persoonlijk aansprakelijk onder NIS2?
Een bestuurder kan persoonlijk een boete krijgen van ten hoogste 25.000 euro op grond van artikel 93 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Dat geldt alleen voor de kennis- en trainingseis en voor niet meewerken met een toezichthouder. Voor de zorgplicht zelf kent dat artikel geen persoonlijke boete.