NIS2 boetes lopen tot 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, op grond van artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). De NIS2 richtlijn zelf is gericht tot de lidstaten. De boete komt uit de Nederlandse wet die de richtlijn uitvoert.
Het hoogste maximum hangt aan de zorgplicht en de meldplicht. Voor andere overtredingen van de Cyberbeveiligingswet geldt ten hoogste 1 miljoen euro.
Een boete volgt niet zomaar. Artikel 80, eerste lid, staat hem alleen toe tezamen met of na een waarschuwing. Ook na een ander instrument dat de wet bij naam noemt kan hij volgen.
De boetes gelden voor essentiële entiteiten en belangrijke entiteiten. Een lid van het bestuur kan daarnaast persoonlijk een boete krijgen van ten hoogste 25.000 euro, maar niet voor de zorgplicht.
Bij de hoogte weegt de bevoegde autoriteit onder meer je medewerking en de maatregelen die je al had genomen. Dat bepaalt artikel 69 van de Cyberbeveiligingswet.
Wat een boete voorkomt, is bewijs per maatregel dat je kunt laten zien als erom gevraagd wordt. Daar sluit NIS2 audit readiness op aan.
Inhoudsopgave
- Hoe hoog zijn de NIS2 boetes?
- Welke overtredingen vallen in de hoogste boeteband?
- Wanneer mag de toezichthouder een NIS2 boete opleggen?
- Waarop bepaalt de toezichthouder de hoogte van de boete?
- Moet je een NIS2 boete meteen betalen?
- Kun je twee keer beboet worden voor hetzelfde incident?
- Welke boete kan een bestuurder persoonlijk krijgen?
- Veelgestelde vragen over NIS2 boetes
Hoe hoog zijn de NIS2 boetes?
De NIS2 boetes kennen vier maxima, elk met een eigen overtreder en een eigen grondslag in de Cyberbeveiligingswet (Staatsblad 2026, 187):
| Wie krijgt de boete | Waarvoor | Maximum |
|---|---|---|
| Essentiële entiteit | Zorgplicht en meldplicht | 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, als dat hoger is |
| Belangrijke entiteit | Zorgplicht en meldplicht | 7 miljoen euro of 1,4 procent van die jaaromzet, als dat hoger is |
| Beide categorieën | Iedere andere overtreding | 1 miljoen euro |
| Lid van het bestuur | Kenniseis of niet meewerken met een toezichthouder | 25.000 euro |
De maxima voor de entiteiten staan in artikel 80 lid 3 en artikel 87 lid 3 van de Cyberbeveiligingswet. Het maximum voor een bestuurslid staat in artikel 93, tweede lid.
De omzetgrens telt niet per vestiging. De wet rekent met de totale wereldwijde jaaromzet in het voorgaande boekjaar van de onderneming waartoe de entiteit behoort, volgens artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Voor een dochter in een concern is dat de omzet van het concern.
Of je een essentiële entiteit of een belangrijke entiteit bent, lees je op NIS2 handhaving.
Welke overtredingen vallen in de hoogste boeteband?
In de hoogste boeteband vallen overtredingen van de artikelen 21, 21a en 25 tot en met 30 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Artikel 21 is de zorgplicht. De artikelen 25 tot en met 30 vormen de meldplicht:
| Artikel | Wat het regelt |
|---|---|
| 25 | De meldplicht en de omschrijving van een significant incident |
| 26 | De vroegtijdige waarschuwing |
| 27 | De melding van het significante incident |
| 28 | Het tussentijds verslag op verzoek |
| 29 | Het eindverslag of het voortgangsverslag |
| 30 | Het informeren van de ontvangers van je diensten |
Een te late of ontbrekende incidentmelding valt daarmee in de hoogste band. De wet kent geen apart, lager maximum voor het missen van een meldtermijn.
De registratieplicht uit artikel 44 staat niet in die opsomming. Niet registreren valt onder de andere overtredingen, met een maximum van 1 miljoen euro. Welke gegevens je registreert, staat op NIS2 registratieplicht.
Artikel 80 en artikel 87 noemen naast de wet zelf ook de uitvoeringshandelingen die op grond van artikel 21 lid 5 en artikel 23 lid 11 van de NIS2 richtlijn worden vastgesteld. Voor zover die verbindend zijn in elke lidstaat, tellen ze mee als boetegrondslag.
De zorgplichtmaatregelen staan op NIS2 artikel 21. De meldroute met haar termijnen staat op NIS2 artikel 23.
Wanneer mag de toezichthouder een NIS2 boete opleggen?
De toezichthouder mag een NIS2 boete opleggen tezamen met of na een waarschuwing over de overtreding. Het tweede alternatief is de inzet van een instrument dat de wet bij naam noemt. De boete zelf legt de bevoegde autoriteit op: de minister die artikel 15 van de Cyberbeveiligingswet voor jouw sector aanwijst.
Welke instrumenten meetellen, verschilt per categorie. Bij een essentiële entiteit noemt artikel 80, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187) de artikelen 38, 70, 72 eerste lid onderdeel c en 73 tot en met 78. Bij een belangrijke entiteit noemt artikel 87, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187) de artikelen 38, 83 eerste lid onderdeel c en 84 tot en met 86.
Eén grondslag heeft die voorwaarde niet. Niet meewerken met een toezichthouder, zoals artikel 5:20, eerste lid, van de Algemene wet bestuursrecht dat vraagt, is een zelfstandige reden voor een boete. Dat staat in artikel 80 lid 2 en artikel 87 lid 2 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Artikel 184 van het Wetboek van Strafrecht is op die medewerkingsgrond niet van toepassing, volgens artikel 80, zesde lid. Niet meewerken blijft dus een bestuursrechtelijke zaak.
In welke volgorde de bevoegde autoriteit haar instrumenten inzet, staat op NIS2 handhaving.
Waarop bepaalt de toezichthouder de hoogte van de boete?
De toezichthouder bepaalt de hoogte van de boete op de omstandigheden van het geval. Artikel 69 van de Cyberbeveiligingswet (Staatsblad 2026, 187) noemt acht factoren die daarbij in ieder geval meewegen:
- de ernst van de overtreding en het belang van de geschonden bepalingen;
- de duur van de overtreding;
- relevante eerdere overtredingen door de entiteit;
- de veroorzaakte materiële of immateriële schade, met inbegrip van effecten op andere diensten en het aantal getroffen gebruikers;
- opzet of nalatigheid van de overtreder;
- de maatregelen die de entiteit nam om de schade te voorkomen of te beperken;
- de naleving van goedgekeurde gedragscodes of goedgekeurde certificeringsmechanismen;
- de mate waarin de overtreder meewerkt met de bevoegde autoriteit.
Bij de ernst noemt dezelfde bepaling vijf gedragingen die in ieder geval een ernstige overtreding zijn:
- herhaalde overtredingen;
- het niet melden of niet verhelpen van significante incidenten;
- het niet verhelpen van tekortkomingen na een bindende aanwijzing;
- het belemmeren van audits of monitoringsactiviteiten na de vaststelling van een overtreding;
- het verstrekken van valse of zeer onnauwkeurige informatie over de verplichtingen uit de artikelen 21 en 25 tot en met 30.
Drie van die vijf gaan over je gedrag richting de toezichthouder. Een actuele administratie en een vast aanspreekpunt beperken dat risico.
Een certificering telt mee als wegingsfactor, maar een certificeringsnorm kent geen eigen bestuurlijke boete. De boete stapelt dus niet. Wat een toezichthouder daarnaast wil zien, is of een maatregel werkte op het moment dat het ertoe deed.
Moet je een NIS2 boete meteen betalen?
Een NIS2 boete hoef je niet meteen te betalen. De werking van het besluit wordt opgeschort totdat het onherroepelijk is, volgens artikel 80 lid 4 en artikel 87 lid 4 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Komt het tot invordering met een dwangbevel, dan schorst verzet de tenuitvoerlegging daarvan. Dat regelt het vijfde lid van dezelfde artikelen.
Bezwaar en beroep hebben dus effect zolang de procedure loopt. Het bedrag in de tabel is een maximum aan het eind van een traject.
Kun je twee keer beboet worden voor hetzelfde incident?
Voor dezelfde gedraging kun je niet twee keer beboet worden onder de Cyberbeveiligingswet en de AVG. Legt de Autoriteit Persoonsgegevens een bestuurlijke boete op grond van artikel 58, tweede lid, onderdeel i, van de Algemene verordening gegevensbescherming op, dan legt de bevoegde autoriteit geen boete op grond van artikel 80 of artikel 87 op. Dat geldt voor een inbreuk die voortvloeit uit dezelfde gedraging, zo bepaalt de Cyberbeveiligingswet (Staatsblad 2026, 187).
Een significant incident kan ook een inbreuk in verband met persoonsgegevens zijn. De bevoegde autoriteit stelt de Autoriteit Persoonsgegevens daarom onverwijld in kennis als zij zo’n inbreuk tegenkomt.
Voor de meldplicht bestaat een tweede route. Schrijven sectorspecifieke rechtshandelingen van de Europese Unie gelijkwaardige meldeisen voor, dan zijn de artikelen 25 tot en met 30 niet van toepassing, volgens artikel 31 van de Cyberbeveiligingswet. Zonder verplichting is er ook geen boetegrondslag.
Hoe de Cyberbeveiligingswet en de AVG verder naast elkaar staan, staat op NIS2 tegenover de AVG.
Welke boete kan een bestuurder persoonlijk krijgen?
Een bestuurder kan persoonlijk een boete krijgen van ten hoogste 25.000 euro, op grond van artikel 93 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Het eerste lid noemt twee grondslagen:
- overtreding van de kennis- en trainingseis uit artikel 24, tweede tot en met zesde lid;
- niet meewerken met een toezichthouder, zoals artikel 5:20, eerste lid, van de Algemene wet bestuursrecht vraagt.
De zorgplicht staat niet in die opsomming. De boete van 10 miljoen euro of 2 procent gaat naar de organisatie, niet naar de bestuurder privé.
Wat dit voor een bestuurder betekent, staat op NIS2 bestuurdersaansprakelijkheid. Welk deel van het bewijs uit je ICT-omgeving komt en wie het draagt, staat op NIS2 handhaving. Wil je weten of je omgeving die bewijsvraag aankan, begin dan bij een NIS2 audit readiness check.
Veelgestelde vragen over NIS2 boetes
Is NIS2 wettelijk verplicht?
De NIS2 richtlijn verplicht de lidstaten. Voor organisaties is de Cyberbeveiligingswet (Staatsblad 2026, 187) de wettelijke plicht. Die geldt voor essentiële entiteiten en belangrijke entiteiten. De boetes komen uit die wet.
Wie legt een NIS2 boete op?
Een NIS2 boete legt de bevoegde autoriteit op. Dat is de minister die artikel 15 van de Cyberbeveiligingswet voor jouw sector aanwijst.
Wat zijn de boetes voor het niet naleven van de NIS2 wetgeving?
De boetes bedragen voor een essentiële entiteit ten hoogste 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet. Voor een belangrijke entiteit is dat 7 miljoen euro of 1,4 procent, telkens het hoogste van de twee. Voor andere overtredingen geldt ten hoogste 1 miljoen euro, volgens artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Hoe hoog is de boete voor een te late incidentmelding?
Een te late incidentmelding valt in de hoogste boeteband: tot 10 miljoen euro of 2 procent voor een essentiële entiteit. De meldplicht uit de artikelen 25 tot en met 30 staat in dezelfde opsomming als de zorgplicht in artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Geldt het boetemaximum per vestiging of per onderneming?
Het boetemaximum rekent met de totale wereldwijde jaaromzet van de onderneming waartoe de entiteit behoort. Bij een dochter in een concern is dat de omzet van het concern.
Moet je een NIS2 boete meteen betalen?
Een NIS2 boete hoef je niet meteen te betalen. De werking van het boetebesluit wordt opgeschort totdat het onherroepelijk is.
Kun je een NIS2 boete en een AVG boete krijgen voor hetzelfde incident?
Voor dezelfde gedraging niet. Legt de Autoriteit Persoonsgegevens een AVG boete op, dan volgt voor diezelfde gedraging geen boete op grond van de Cyberbeveiligingswet.