NIS2 toezicht ligt in Nederland bij de minister die artikel 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187) voor jouw sector aanwijst. De NIS2 richtlijn is gericht tot de lidstaten en wijst zelf geen Nederlandse toezichthouder aan.
Die minister heet in de wet de bevoegde autoriteit. Het toezicht zelf voeren ambtenaren uit die de bevoegde autoriteit bij besluit aanwijst, volgens artikel 68 van de Cyberbeveiligingswet.
De bevoegde autoriteit kiest uit een reeks instrumenten in hoofdstuk 15 van de wet. Die reeks loopt van een beveiligingsscan tot een verzoek aan de rechter om bestuursleden te schorsen.
Bij een essentiële entiteit kan de toezichthouder uit zichzelf optreden. Bij een belangrijke entiteit is eerst bewijs, een aanwijzing of informatie over een mogelijke overtreding nodig, zo bepaalt artikel 81.
Wie de kosten draagt, verschilt per instrument. Een beveiligingsscan betaalt de bevoegde autoriteit; een controlefunctionaris betaalt de entiteit.
Elk instrument vraagt om bewijs dat een maatregel werkt. Daar sluit NIS2 audit readiness op aan.
Inhoudsopgave
- Wie is de NIS2 toezichthouder voor jouw sector?
- Wie voert het toezicht feitelijk uit?
- Wat is het verschil tussen de toezichthouder en het CSIRT?
- Welke instrumenten heeft de toezichthouder?
- Waarom krijgt een essentiële entiteit zwaarder toezicht?
- Wie betaalt een scan, een audit of een controlefunctionaris?
- Wat als je ook een kritieke entiteit bent?
- Telt een ISO 27001-certificaat mee bij het toezicht?
- Veelgestelde vragen over NIS2 toezicht
Wie is de NIS2 toezichthouder voor jouw sector?
De NIS2 toezichthouder voor jouw sector is een minister, aangewezen in artikel 15, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Zoek je sector op in de linkerkolom.
| Jouw sector | Jouw toezichthouder |
|---|---|
| Afvalstoffenbeheer | Minister van Infrastructuur en Waterstaat |
| Afvalwater | Minister van Infrastructuur en Waterstaat |
| Bankwezen | Minister van Financiën |
| Beheer van ICT-diensten tussen bedrijven | Minister van Economische Zaken |
| Digitale aanbieders | Minister van Economische Zaken |
| Digitale infrastructuur | Minister van Economische Zaken |
| Domeinnaamregistratiediensten | Minister van Economische Zaken |
| Drinkwater | Minister van Infrastructuur en Waterstaat |
| Energie: elektriciteit, stadsverwarming en -koeling, aardolie, aardgas, waterstof | Minister van Klimaat en Groene Groei |
| Gezondheidszorg | Minister van Volksgezondheid, Welzijn en Sport |
| Hoger onderwijs | Minister van Onderwijs, Cultuur en Wetenschap |
| Infrastructuur voor de financiële markt | Minister van Financiën |
| Levensmiddelen: productie, verwerking en distributie | Minister van Landbouw, Visserij, Voedselzekerheid en Natuur |
| Onderzoek | De minister van de sector waarin je je onderzoek verricht |
| Overheid: centrale en decentrale overheden, behalve de waterschappen | Minister van Binnenlandse Zaken en Koninkrijksrelaties |
| Overheid: de waterschappen | Minister van Infrastructuur en Waterstaat |
| Post- en koeriersdiensten | Minister van Economische Zaken |
| Ruimtevaart | Minister van Economische Zaken |
| Chemische stoffen: vervaardiging, productie en distributie | Minister van Infrastructuur en Waterstaat |
| Vervaardiging van informaticaproducten, elektronica, elektrische apparatuur, machines en transportmiddelen | Minister van Economische Zaken |
| Vervaardiging van medische hulpmiddelen | Minister van Volksgezondheid, Welzijn en Sport |
| Vervoer: lucht, spoor, water en weg | Minister van Infrastructuur en Waterstaat |
Drie rijen volgen uit een apart lid van artikel 15:
- domeinnaamregistratiediensten vallen onder de minister van Economische Zaken volgens het tweede lid;
- instellingen voor hoger onderwijs vallen onder de minister van Onderwijs, Cultuur en Wetenschap volgens het derde lid, maar alleen als ze zijn aangewezen op grond van artikel 11 of artikel 13;
- de sector onderzoek volgt volgens het vierde lid de sector waarin het onderzoek plaatsvindt en anders de minister die het aangaat.
Welke sector voor jou geldt, lees je in het overzicht van de NIS2 sectoren.
Wie voert het toezicht feitelijk uit?
Het toezicht voeren ambtenaren uit die de bevoegde autoriteit bij besluit aanwijst. Van dat besluit wordt mededeling gedaan in de Staatscourant, zo bepaalt artikel 68 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
De wet zelf noemt dus geen inspectiedienst. De ministers hebben die aanwijzing per sector gedaan:
| Sector | Inspectie die het toezicht uitvoert | Waar het staat |
|---|---|---|
| Gezondheidszorg en vervaardiging van medische hulpmiddelen | Inspectie Gezondheidszorg en Jeugd | Cyberbeveiligingsregeling voor de zorg, artikel 3.2 (Staatscourant 2026, 28763) |
| Vervoer, drinkwater, afvalwater, afvalstoffenbeheer, chemische stoffen en de waterschappen | Inspectie Leefomgeving en Transport | Aanwijzingsbesluit van de minister van Infrastructuur en Waterstaat (Staatscourant 2026, 24155) |
| Drinkwater, subsector verpakt water | Nederlandse Voedsel- en Warenautoriteit | Hetzelfde aanwijzingsbesluit (Staatscourant 2026, 24155) |
| Digitale infrastructuur, beheer van ICT-diensten, post- en koeriersdiensten, digitale aanbieders en vervaardiging van informaticaproducten, elektrische apparatuur, machines en transportmiddelen | Rijksinspectie Digitale Infrastructuur | Toelichting bij de cyberbeveiligingsregeling van Economische Zaken (Staatscourant 2026, 25627) |
| Levensmiddelen | Nederlandse Voedsel- en Warenautoriteit | Toelichting bij de cyberbeveiligingsregeling van Landbouw, Visserij, Voedselzekerheid en Natuur (Staatscourant 2026, 25478) |
| Overheid, behalve de waterschappen | Rijksinspectie Digitale Infrastructuur | Aanwijzingsbesluit sector overheid, genoemd in de toelichting bij Staatscourant 2026, 27679 |
Voor energie meldt de Rijksinspectie Digitale Infrastructuur zelf dat zij het toezicht uitvoert. Voor bankwezen, infrastructuur voor de financiële markt en hoger onderwijs staat de uitvoerende dienst niet in deze tabel; kijk daarvoor naar het aanwijzingsbesluit van de minister van Financiën of van Onderwijs, Cultuur en Wetenschap.
Bij elk instrument houdt de bevoegde autoriteit rekening met de omstandigheden van het geval. Dat schrijft artikel 69 voor, met onder meer de ernst en de duur van de overtreding als wegingsfactoren.
Wat is het verschil tussen de toezichthouder en het CSIRT?
Het verschil tussen de toezichthouder en het CSIRT is dat de toezichthouder beoordeelt en handhaaft, terwijl het CSIRT bijstand verleent bij incidenten. Het zijn twee verschillende rollen.
De Minister van Justitie en Veiligheid is het CSIRT voor essentiële en belangrijke entiteiten. Bij ministeriële regeling kan voor een sector een andere instantie worden aangewezen, zegt de toelichting bij het Cyberbeveiligingsbesluit (Staatsblad 2026, 189).
Twee voornemens staan daar al in. De minister van Volksgezondheid, Welzijn en Sport wil Stichting Z-CERT aanwijzen voor de gezondheidszorg. De minister van Binnenlandse Zaken en Koninkrijksrelaties wil de Informatiebeveiligingsdienst aanwijzen voor gemeenten.
Welke melding naar het CSIRT gaat en welke naar de bevoegde autoriteit, staat op NIS2 artikel 23.
Welke instrumenten heeft de toezichthouder?
De toezichthouder heeft per categorie een eigen reeks instrumenten in hoofdstuk 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187):
| Instrument | Essentiële entiteit | Belangrijke entiteit |
|---|---|---|
| Controlefunctionaris die de naleving monitort | Artikel 70 | Bestaat niet |
| Beveiligingsscan | Artikel 71 | Artikel 82 |
| Onderzoek door een onafhankelijke deskundige | Artikel 72 | Artikel 83 |
| Openbaarmaking van onderdelen van de overtreding | Artikel 73 | Artikel 84 |
| Bindende aanwijzing met een redelijke termijn | Artikel 74 | Artikel 85 |
| Last onder bestuursdwang | Artikel 75 | Artikel 86 |
| Einddatum om de overtreding te beëindigen | Artikel 76 | Bestaat niet |
| Verzoek om een certificering of vergunning op te schorten | Artikel 77 | Bestaat niet |
| Verzoek aan de rechter om bestuursleden te schorsen | Artikel 78 | Bestaat niet |
| Bestuurlijke boete | Artikel 80 | Artikel 87 |
Bij het onderzoek uit artikel 72 kan de bevoegde autoriteit je verplichten om het onderzoek te laten uitvoeren. Ze kan ook eisen dat je de resultaten binnen een termijn aanlevert of de aanbevelingen binnen een redelijke termijn uitvoert.
De beveiligingsscan uit artikel 71 voert de bevoegde autoriteit zelf uit of laat ze uitvoeren door een onafhankelijke deskundige. Dat gebeurt op basis van objectieve, niet-discriminerende, eerlijke en transparante risicobeoordelingscriteria.
In welke volgorde de instrumenten mogen volgen, staat op NIS2 handhaving. De bedragen staan op NIS2 boetes.
Waarom krijgt een essentiële entiteit zwaarder toezicht?
Een essentiële entiteit krijgt zwaarder toezicht omdat de wet daar geen drempel stelt. Bij een belangrijke entiteit gelden de artikelen 82 tot en met 87 alleen als de bevoegde autoriteit bewijs, een aanwijzing of informatie heeft over een mogelijke overtreding, volgens artikel 81 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Dat levert twee regimes op:
- bij een essentiële entiteit kan de bevoegde autoriteit uit zichzelf een scan of onderzoek starten;
- bij een belangrijke entiteit moet er eerst een signaal liggen.
Vier instrumenten bestaan alleen bij een essentiële entiteit: de controlefunctionaris uit artikel 70 van de Cyberbeveiligingswet (Staatsblad 2026, 187) en de ladder uit de artikelen 76, 77 en 78 van die wet. Die laatste drie gelden volgens artikel 79 van de Cyberbeveiligingswet (Staatsblad 2026, 187) niet voor overheidsinstanties.
Of je een essentiële entiteit of een belangrijke entiteit bent, lees je op NIS2 handhaving. Wat de schorsing van bestuursleden betekent, staat op NIS2 bestuurdersaansprakelijkheid.
Wie betaalt een scan, een audit of een controlefunctionaris?
Wie betaalt, regelt de Cyberbeveiligingswet (Staatsblad 2026, 187) per instrument:
| Instrument | Wie betaalt | Grondslag |
|---|---|---|
| Beveiligingsscan | De bevoegde autoriteit | Artikel 71 lid 2 en artikel 82 lid 2 |
| Controlefunctionaris | De essentiële entiteit | Artikel 70 lid 3 |
| Onderzoek door een deskundige | De entiteit, tenzij de bevoegde autoriteit oordeelt dat zij de kosten redelijkerwijs zelf moet dragen | Artikel 72 lid 4 en artikel 83 lid 4 |
Tegenwerken maakt het bovendien duurder. Het belemmeren van audits of monitoringsactiviteiten na de vaststelling van een overtreding geldt volgens artikel 69 als een ernstige overtreding bij het bepalen van een boete.
Wat als je ook een kritieke entiteit bent?
Ben je ook een kritieke entiteit, dan krijg je geen tweede toezichthouder. De bevoegde autoriteit uit de Wet weerbaarheid kritieke entiteiten is voor die entiteit tevens de bevoegde autoriteit onder de Cyberbeveiligingswet. Dat bepaalt artikel 15, vijfde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Telt een ISO 27001-certificaat mee bij het toezicht?
Een ISO 27001-certificaat telt mee als wegingsfactor. Artikel 69 van de Cyberbeveiligingswet noemt de naleving van goedgekeurde certificeringsmechanismen als een van de factoren bij het bepalen van een boete.
Een certificaat vervangt het bewijs niet. Een scan of een onderzoek door een deskundige kijkt of een maatregel werkte op het moment dat het ertoe deed.
Onaantoonbare NIS2 compliance kost je daarnaast omzet. Een opdrachtgever die zelf onder de Cyberbeveiligingswet valt, moet ook zijn leveranciers beoordelen en vraagt dat bewijs dus bij jou op.
Waar ISO 27001 en NIS2 elkaar overlappen en waar niet, staat op NIS2 tegenover ISO 27001. Welk deel van het bewijs uit je ICT-omgeving komt en wie het draagt, staat op NIS2 handhaving. Wil je weten of je omgeving die bewijsvraag aankan, begin dan bij een NIS2 audit readiness check.
Veelgestelde vragen over NIS2 toezicht
Wie controleert de NIS2?
De NIS2 wordt gecontroleerd door de minister die artikel 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187) voor jouw sector aanwijst. Het toezicht voeren ambtenaren uit die die minister bij besluit aanwijst.
Is de RDI de NIS2 toezichthouder?
De RDI is de NIS2 toezichthouder voor de sectoren van Economische Zaken, voor energie en voor de overheid zonder de waterschappen. Voor de zorg is dat de Inspectie Gezondheidszorg en Jeugd, voor de sectoren van Infrastructuur en Waterstaat de Inspectie Leefomgeving en Transport en voor levensmiddelen de Nederlandse Voedsel- en Warenautoriteit.
Wat mag een toezichthouder niet?
Een toezichthouder mag bij een belangrijke entiteit niet optreden zonder bewijs, een aanwijzing of informatie over een mogelijke overtreding. Bij een overheidsinstantie mag hij de artikelen 76, 77 en 78 van de Cyberbeveiligingswet (Staatsblad 2026, 187) niet toepassen, volgens artikel 79 van die wet.
Wie is de NIS2 toezichthouder voor de zorg?
De NIS2 toezichthouder voor de zorg is de Minister van Volksgezondheid, Welzijn en Sport. Het toezicht zelf voert de Inspectie Gezondheidszorg en Jeugd uit, ook voor de vervaardiging van medische hulpmiddelen.
Wie betaalt een beveiligingsscan of een audit?
Een beveiligingsscan betaalt de bevoegde autoriteit. De entiteit betaalt de controlefunctionaris en het onderzoek door een deskundige, tenzij de bevoegde autoriteit oordeelt dat zij die kosten zelf moet dragen.
Krijg je twee toezichthouders als je ook een kritieke entiteit bent?
Twee toezichthouders krijg je als kritieke entiteit niet. De bevoegde autoriteit uit de Wet weerbaarheid kritieke entiteiten is dan ook je bevoegde autoriteit onder de Cyberbeveiligingswet.