Compliance

NIS2 toezicht: wie je toezichthouder is en wat die mag

NIS2 toezicht ligt in Nederland bij de minister die artikel 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187) voor jouw sector aanwijst. De NIS2 richtlijn is gericht tot de lidstaten en wijst zelf geen Nederlandse toezichthouder aan.

Die minister heet in de wet de bevoegde autoriteit. Het toezicht zelf voeren ambtenaren uit die de bevoegde autoriteit bij besluit aanwijst, volgens artikel 68 van de Cyberbeveiligingswet.

De bevoegde autoriteit kiest uit een reeks instrumenten in hoofdstuk 15 van de wet. Die reeks loopt van een beveiligingsscan tot een verzoek aan de rechter om bestuursleden te schorsen.

Bij een essentiële entiteit kan de toezichthouder uit zichzelf optreden. Bij een belangrijke entiteit is eerst bewijs, een aanwijzing of informatie over een mogelijke overtreding nodig, zo bepaalt artikel 81.

Wie de kosten draagt, verschilt per instrument. Een beveiligingsscan betaalt de bevoegde autoriteit; een controlefunctionaris betaalt de entiteit.

Elk instrument vraagt om bewijs dat een maatregel werkt. Daar sluit NIS2 audit readiness op aan.

Inhoudsopgave

Wie is de NIS2 toezichthouder voor jouw sector?

De NIS2 toezichthouder voor jouw sector is een minister, aangewezen in artikel 15, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Zoek je sector op in de linkerkolom.

Jouw sectorJouw toezichthouder
AfvalstoffenbeheerMinister van Infrastructuur en Waterstaat
AfvalwaterMinister van Infrastructuur en Waterstaat
BankwezenMinister van Financiën
Beheer van ICT-diensten tussen bedrijvenMinister van Economische Zaken
Digitale aanbiedersMinister van Economische Zaken
Digitale infrastructuurMinister van Economische Zaken
DomeinnaamregistratiedienstenMinister van Economische Zaken
DrinkwaterMinister van Infrastructuur en Waterstaat
Energie: elektriciteit, stadsverwarming en -koeling, aardolie, aardgas, waterstofMinister van Klimaat en Groene Groei
GezondheidszorgMinister van Volksgezondheid, Welzijn en Sport
Hoger onderwijsMinister van Onderwijs, Cultuur en Wetenschap
Infrastructuur voor de financiële marktMinister van Financiën
Levensmiddelen: productie, verwerking en distributieMinister van Landbouw, Visserij, Voedselzekerheid en Natuur
OnderzoekDe minister van de sector waarin je je onderzoek verricht
Overheid: centrale en decentrale overheden, behalve de waterschappenMinister van Binnenlandse Zaken en Koninkrijksrelaties
Overheid: de waterschappenMinister van Infrastructuur en Waterstaat
Post- en koeriersdienstenMinister van Economische Zaken
RuimtevaartMinister van Economische Zaken
Chemische stoffen: vervaardiging, productie en distributieMinister van Infrastructuur en Waterstaat
Vervaardiging van informaticaproducten, elektronica, elektrische apparatuur, machines en transportmiddelenMinister van Economische Zaken
Vervaardiging van medische hulpmiddelenMinister van Volksgezondheid, Welzijn en Sport
Vervoer: lucht, spoor, water en wegMinister van Infrastructuur en Waterstaat

Drie rijen volgen uit een apart lid van artikel 15:

  • domeinnaamregistratiediensten vallen onder de minister van Economische Zaken volgens het tweede lid;
  • instellingen voor hoger onderwijs vallen onder de minister van Onderwijs, Cultuur en Wetenschap volgens het derde lid, maar alleen als ze zijn aangewezen op grond van artikel 11 of artikel 13;
  • de sector onderzoek volgt volgens het vierde lid de sector waarin het onderzoek plaatsvindt en anders de minister die het aangaat.

Welke sector voor jou geldt, lees je in het overzicht van de NIS2 sectoren.

Wie voert het toezicht feitelijk uit?

Het toezicht voeren ambtenaren uit die de bevoegde autoriteit bij besluit aanwijst. Van dat besluit wordt mededeling gedaan in de Staatscourant, zo bepaalt artikel 68 van de Cyberbeveiligingswet (Staatsblad 2026, 187).

De wet zelf noemt dus geen inspectiedienst. De ministers hebben die aanwijzing per sector gedaan:

SectorInspectie die het toezicht uitvoertWaar het staat
Gezondheidszorg en vervaardiging van medische hulpmiddelenInspectie Gezondheidszorg en JeugdCyberbeveiligingsregeling voor de zorg, artikel 3.2 (Staatscourant 2026, 28763)
Vervoer, drinkwater, afvalwater, afvalstoffenbeheer, chemische stoffen en de waterschappenInspectie Leefomgeving en TransportAanwijzingsbesluit van de minister van Infrastructuur en Waterstaat (Staatscourant 2026, 24155)
Drinkwater, subsector verpakt waterNederlandse Voedsel- en WarenautoriteitHetzelfde aanwijzingsbesluit (Staatscourant 2026, 24155)
Digitale infrastructuur, beheer van ICT-diensten, post- en koeriersdiensten, digitale aanbieders en vervaardiging van informaticaproducten, elektrische apparatuur, machines en transportmiddelenRijksinspectie Digitale InfrastructuurToelichting bij de cyberbeveiligingsregeling van Economische Zaken (Staatscourant 2026, 25627)
LevensmiddelenNederlandse Voedsel- en WarenautoriteitToelichting bij de cyberbeveiligingsregeling van Landbouw, Visserij, Voedselzekerheid en Natuur (Staatscourant 2026, 25478)
Overheid, behalve de waterschappenRijksinspectie Digitale InfrastructuurAanwijzingsbesluit sector overheid, genoemd in de toelichting bij Staatscourant 2026, 27679

Voor energie meldt de Rijksinspectie Digitale Infrastructuur zelf dat zij het toezicht uitvoert. Voor bankwezen, infrastructuur voor de financiële markt en hoger onderwijs staat de uitvoerende dienst niet in deze tabel; kijk daarvoor naar het aanwijzingsbesluit van de minister van Financiën of van Onderwijs, Cultuur en Wetenschap.

Bij elk instrument houdt de bevoegde autoriteit rekening met de omstandigheden van het geval. Dat schrijft artikel 69 voor, met onder meer de ernst en de duur van de overtreding als wegingsfactoren.

Wat is het verschil tussen de toezichthouder en het CSIRT?

Het verschil tussen de toezichthouder en het CSIRT is dat de toezichthouder beoordeelt en handhaaft, terwijl het CSIRT bijstand verleent bij incidenten. Het zijn twee verschillende rollen.

De Minister van Justitie en Veiligheid is het CSIRT voor essentiële en belangrijke entiteiten. Bij ministeriële regeling kan voor een sector een andere instantie worden aangewezen, zegt de toelichting bij het Cyberbeveiligingsbesluit (Staatsblad 2026, 189).

Twee voornemens staan daar al in. De minister van Volksgezondheid, Welzijn en Sport wil Stichting Z-CERT aanwijzen voor de gezondheidszorg. De minister van Binnenlandse Zaken en Koninkrijksrelaties wil de Informatiebeveiligingsdienst aanwijzen voor gemeenten.

Welke melding naar het CSIRT gaat en welke naar de bevoegde autoriteit, staat op NIS2 artikel 23.

Welke instrumenten heeft de toezichthouder?

De toezichthouder heeft per categorie een eigen reeks instrumenten in hoofdstuk 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187):

InstrumentEssentiële entiteitBelangrijke entiteit
Controlefunctionaris die de naleving monitortArtikel 70Bestaat niet
BeveiligingsscanArtikel 71Artikel 82
Onderzoek door een onafhankelijke deskundigeArtikel 72Artikel 83
Openbaarmaking van onderdelen van de overtredingArtikel 73Artikel 84
Bindende aanwijzing met een redelijke termijnArtikel 74Artikel 85
Last onder bestuursdwangArtikel 75Artikel 86
Einddatum om de overtreding te beëindigenArtikel 76Bestaat niet
Verzoek om een certificering of vergunning op te schortenArtikel 77Bestaat niet
Verzoek aan de rechter om bestuursleden te schorsenArtikel 78Bestaat niet
Bestuurlijke boeteArtikel 80Artikel 87

Bij het onderzoek uit artikel 72 kan de bevoegde autoriteit je verplichten om het onderzoek te laten uitvoeren. Ze kan ook eisen dat je de resultaten binnen een termijn aanlevert of de aanbevelingen binnen een redelijke termijn uitvoert.

De beveiligingsscan uit artikel 71 voert de bevoegde autoriteit zelf uit of laat ze uitvoeren door een onafhankelijke deskundige. Dat gebeurt op basis van objectieve, niet-discriminerende, eerlijke en transparante risicobeoordelingscriteria.

In welke volgorde de instrumenten mogen volgen, staat op NIS2 handhaving. De bedragen staan op NIS2 boetes.

Waarom krijgt een essentiële entiteit zwaarder toezicht?

Een essentiële entiteit krijgt zwaarder toezicht omdat de wet daar geen drempel stelt. Bij een belangrijke entiteit gelden de artikelen 82 tot en met 87 alleen als de bevoegde autoriteit bewijs, een aanwijzing of informatie heeft over een mogelijke overtreding, volgens artikel 81 van de Cyberbeveiligingswet (Staatsblad 2026, 187).

Dat levert twee regimes op:

  • bij een essentiële entiteit kan de bevoegde autoriteit uit zichzelf een scan of onderzoek starten;
  • bij een belangrijke entiteit moet er eerst een signaal liggen.

Vier instrumenten bestaan alleen bij een essentiële entiteit: de controlefunctionaris uit artikel 70 van de Cyberbeveiligingswet (Staatsblad 2026, 187) en de ladder uit de artikelen 76, 77 en 78 van die wet. Die laatste drie gelden volgens artikel 79 van de Cyberbeveiligingswet (Staatsblad 2026, 187) niet voor overheidsinstanties.

Of je een essentiële entiteit of een belangrijke entiteit bent, lees je op NIS2 handhaving. Wat de schorsing van bestuursleden betekent, staat op NIS2 bestuurdersaansprakelijkheid.

Wie betaalt een scan, een audit of een controlefunctionaris?

Wie betaalt, regelt de Cyberbeveiligingswet (Staatsblad 2026, 187) per instrument:

InstrumentWie betaaltGrondslag
BeveiligingsscanDe bevoegde autoriteitArtikel 71 lid 2 en artikel 82 lid 2
ControlefunctionarisDe essentiële entiteitArtikel 70 lid 3
Onderzoek door een deskundigeDe entiteit, tenzij de bevoegde autoriteit oordeelt dat zij de kosten redelijkerwijs zelf moet dragenArtikel 72 lid 4 en artikel 83 lid 4

Tegenwerken maakt het bovendien duurder. Het belemmeren van audits of monitoringsactiviteiten na de vaststelling van een overtreding geldt volgens artikel 69 als een ernstige overtreding bij het bepalen van een boete.

Wat als je ook een kritieke entiteit bent?

Ben je ook een kritieke entiteit, dan krijg je geen tweede toezichthouder. De bevoegde autoriteit uit de Wet weerbaarheid kritieke entiteiten is voor die entiteit tevens de bevoegde autoriteit onder de Cyberbeveiligingswet. Dat bepaalt artikel 15, vijfde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187).

Telt een ISO 27001-certificaat mee bij het toezicht?

Een ISO 27001-certificaat telt mee als wegingsfactor. Artikel 69 van de Cyberbeveiligingswet noemt de naleving van goedgekeurde certificeringsmechanismen als een van de factoren bij het bepalen van een boete.

Een certificaat vervangt het bewijs niet. Een scan of een onderzoek door een deskundige kijkt of een maatregel werkte op het moment dat het ertoe deed.

Onaantoonbare NIS2 compliance kost je daarnaast omzet. Een opdrachtgever die zelf onder de Cyberbeveiligingswet valt, moet ook zijn leveranciers beoordelen en vraagt dat bewijs dus bij jou op.

Waar ISO 27001 en NIS2 elkaar overlappen en waar niet, staat op NIS2 tegenover ISO 27001. Welk deel van het bewijs uit je ICT-omgeving komt en wie het draagt, staat op NIS2 handhaving. Wil je weten of je omgeving die bewijsvraag aankan, begin dan bij een NIS2 audit readiness check.

Veelgestelde vragen over NIS2 toezicht

Wie controleert de NIS2?

De NIS2 wordt gecontroleerd door de minister die artikel 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187) voor jouw sector aanwijst. Het toezicht voeren ambtenaren uit die die minister bij besluit aanwijst.

Is de RDI de NIS2 toezichthouder?

De RDI is de NIS2 toezichthouder voor de sectoren van Economische Zaken, voor energie en voor de overheid zonder de waterschappen. Voor de zorg is dat de Inspectie Gezondheidszorg en Jeugd, voor de sectoren van Infrastructuur en Waterstaat de Inspectie Leefomgeving en Transport en voor levensmiddelen de Nederlandse Voedsel- en Warenautoriteit.

Wat mag een toezichthouder niet?

Een toezichthouder mag bij een belangrijke entiteit niet optreden zonder bewijs, een aanwijzing of informatie over een mogelijke overtreding. Bij een overheidsinstantie mag hij de artikelen 76, 77 en 78 van de Cyberbeveiligingswet (Staatsblad 2026, 187) niet toepassen, volgens artikel 79 van die wet.

Wie is de NIS2 toezichthouder voor de zorg?

De NIS2 toezichthouder voor de zorg is de Minister van Volksgezondheid, Welzijn en Sport. Het toezicht zelf voert de Inspectie Gezondheidszorg en Jeugd uit, ook voor de vervaardiging van medische hulpmiddelen.

Wie betaalt een beveiligingsscan of een audit?

Een beveiligingsscan betaalt de bevoegde autoriteit. De entiteit betaalt de controlefunctionaris en het onderzoek door een deskundige, tenzij de bevoegde autoriteit oordeelt dat zij die kosten zelf moet dragen.

Krijg je twee toezichthouders als je ook een kritieke entiteit bent?

Twee toezichthouders krijg je als kritieke entiteit niet. De bevoegde autoriteit uit de Wet weerbaarheid kritieke entiteiten is dan ook je bevoegde autoriteit onder de Cyberbeveiligingswet.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 17 september 2026