NIS2-plichtige organisaties voeren een aangewezen activiteit uit en zijn groot genoeg. De wet wijst geen branches aan maar soorten entiteiten. Vier dingen leggen je positie vast:
- Je soort entiteit. Niet je branche en niet je SBI-code, maar de omschrijving in de derde kolom van bijlage 1 of bijlage 2 van de Cyberbeveiligingswet
- Je omvang. Artikel 2 van de bijlage bij Aanbeveling 2003/361/EG: vanaf vijftig werkzame personen, of daaronder als je jaaromzet en je balanstotaal allebei boven de tien miljoen euro liggen
- De uitzonderingsgroepen. Artikel 8 van de Cyberbeveiligingswet wijst groepen aan waarvoor omvang niet meetelt, van DNS-dienstverleners tot gemeenten
- Je positie in de keten. Val je zelf buiten de wet maar lever je aan een organisatie die er wel onder valt, dan krijg je de eisen via haar zorgplicht voor de toeleveringsketen alsnog doorgegeven
Bijlage 1 en bijlage 2 van de Cyberbeveiligingswet zijn opgebouwd in drie kolommen, sector, subsector en soort entiteit, en die derde kolom bepaalt of jij erin staat. Bijlage 1 bevat de sectoren van hoge kritikaliteit, bijlage 2 de overige kritieke sectoren. Staat je activiteit in een van beide, dan bepaalt je omvang daarna of je essentiële entiteit, belangrijke entiteit of geen van beide bent.
De groepen uit artikel 8 van de Cyberbeveiligingswet, waarvoor omvang niet meetelt, zijn:
- gekwalificeerde verleners van vertrouwensdiensten
- aanbieders van registers voor topleveldomeinnamen
- DNS-dienstverleners
- de ministeries en zelfstandige bestuursorganen van de centrale overheid, voor zover die zelfstandige bestuursorganen kwalificeren als overheidsinstantie
- provincies, gemeenten en waterschappen, plus openbare lichamen, gemeenschappelijke organen en bedrijfsvoeringsorganisaties uit de Wet gemeenschappelijke regelingen, voor zover die kwalificeren als overheidsinstantie
- kritieke entiteiten als bedoeld in artikel 6, eerste lid, van de Wet weerbaarheid kritieke entiteiten
NIS2 is de Europese richtlijn. In Nederland is die omgezet in de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt en de Wet beveiliging netwerk- en informatiesystemen vervangt. Die wet bepaalt of jij eronder valt, niet de richtlijn zelf.
NIS2 sectoren: welke staan er precies in bijlage 1 en bijlage 2?
Hieronder staan beide bijlagen van de Cyberbeveiligingswet zoals ze in Staatsblad 2026, 187 zijn afgekondigd, per rij één soort entiteit. Kijk niet naar je SBI-code en niet naar hoe je jezelf noemt, maar naar de omschrijving in de derde kolom. Staat jouw activiteit daar niet in, dan wijst de wet je niet aan.
Bijlage 1: de sectoren van hoge kritikaliteit
| Sector | Subsector | Soort entiteit |
|---|---|---|
| Energie | Elektriciteit | Elektriciteitsbedrijven als bedoeld in artikel 2, onderdeel 57, van Richtlijn (EU) 2019/944 die de functie van levering verrichten als bedoeld in artikel 2, onderdeel 12, van die richtlijn Cyberbeveiligingsregeling Energie Stcrt 2026 22078 |
| Energie | Elektriciteit | Distributiesysteembeheerders als bedoeld in artikel 2, onderdeel 29, van Richtlijn (EU) 2019/944 Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2) |
| Energie | Elektriciteit | Transmissiesysteembeheerders als bedoeld in artikel 2, onderdeel 35, van Richtlijn (EU) 2019/944 Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2) |
| Energie | Elektriciteit | Producenten als bedoeld in artikel 2, onderdeel 38, van Richtlijn (EU) 2019/944, voor zover de opwekking van elektriciteit hun belangrijkste commerciële of professionele activiteit vormt, of zij één of meerdere productie-installaties met een cumulatief nominaal vermogen van ten minste 100 megawatt beheren Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2) |
| Energie | Elektriciteit | Benoemde elektriciteitsmarktbeheerders als bedoeld in artikel 2, onderdeel 8, van Verordening (EU) 2019/943 |
| Energie | Elektriciteit | Marktdeelnemers die aggregatie verrichten of vraagrespons- of energieopslagdiensten verstrekken, zoals bijlage 1 van de Cyberbeveiligingswet die rij omschrijft in Staatsblad 2026, 187 onder verwijzing naar Verordening (EU) 2019/943 en Richtlijn (EU) 2019/944 |
| Energie | Elektriciteit | Exploitanten van een laadpunt die verantwoordelijk zijn voor het beheer en de exploitatie van een laadpunt dat een laaddienst levert aan eindgebruikers, onder meer namens en voor rekening van een aanbieder van mobiliteitsdiensten |
| Energie | Stadsverwarming en -koeling | Exploitanten van stadsverwarming of stadskoeling als bedoeld in artikel 2, onderdeel 19, van Richtlijn (EU) 2018/2001 Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A) |
| Energie | Aardolie | Exploitanten van oliepijpleidingen |
| Energie | Aardolie | Exploitanten van voorzieningen voor de productie, raffinage en behandeling van olie, opslag en transport |
| Energie | Aardolie | Centrale entiteiten voor de voorraadvorming als bedoeld in artikel 2, onderdeel f, van Richtlijn 2009/119/EG |
| Energie | Aardgas | Leveringsbedrijven als bedoeld in artikel 2, onderdeel 8, van Richtlijn 2009/73/EG |
| Energie | Aardgas | Distributiesysteembeheerders als bedoeld in artikel 2, onderdeel 6, van Richtlijn 2009/73/EG |
| Energie | Aardgas | Transmissiesysteembeheerders als bedoeld in artikel 2, onderdeel 4, van Richtlijn 2009/73/EG |
| Energie | Aardgas | Opslagsysteembeheerders, zoals bijlage 1 van de Cyberbeveiligingswet die rij omschrijft in Staatsblad 2026, 187 onder verwijzing naar Richtlijn 2009/73/EG |
| Energie | Aardgas | LNG-systeembeheerders als bedoeld in artikel 2, onderdeel 12, van Richtlijn 2009/73/EG NIS2 Directive NL |
| Energie | Aardgas | Aardgasbedrijven als bedoeld in artikel 2, onderdeel 1, van Richtlijn 2009/73/EG |
| Energie | Aardgas | Exploitanten van voorzieningen voor de raffinage en behandeling van aardgas |
| Energie | Waterstof | Exploitanten van voorzieningen voor de productie, opslag en transmissie van waterstof |
| Vervoer | Lucht | Luchtvaartmaatschappijen als bedoeld in artikel 3, onderdeel 4, van Verordening (EG) nr. 300/2008 die voor commerciële doeleinden worden gebruikt Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A) |
| Vervoer | Lucht | Luchthavenbeheerders als bedoeld in artikel 2, onderdeel 2, van Richtlijn 2009/12/EG, luchthavens als bedoeld in artikel 2, onderdeel 1, van die richtlijn, met inbegrip van de kernluchthavens die in bijlage II, afdeling 2, bij Verordening (EU) 1315/2013 zijn opgenomen, alsook de entiteiten die bijbehorende installaties bedienen welke zich op luchthavens bevinden |
| Vervoer | Lucht | Exploitanten op het gebied van verkeersbeheer en -controle die luchtverkeersleidingsdiensten aanbieden als bedoeld in artikel 2, onderdeel 1, van Verordening (EG) nr. 549/2004 NIS2 Directive NL |
| Vervoer | Spoor | Infrastructuurbeheerders als bedoeld in artikel 3, onderdeel 2, van Richtlijn 2012/34/EU |
| Vervoer | Spoor | Spoorwegondernemingen als bedoeld in artikel 3, onderdeel 1, van Richtlijn 2012/34/EU, inclusief exploitanten van dienstvoorzieningen als bedoeld in artikel 3, onderdeel 12, van die richtlijn |
| Vervoer | Water | Bedrijven voor vervoer over water (binnenvaart, kust- en zeevervoer) van passagiers en vracht zoals voor maritiem transport gedefinieerd in bijlage I bij Verordening (EG) nr. 725/2004, met uitzondering van de door deze bedrijven geëxploiteerde individuele vaartuigen Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A) |
| Vervoer | Water | Beheerders van havens als bedoeld in artikel 3, onderdeel 1, van Richtlijn 2005/65/EG, inclusief hun havenfaciliteiten als bedoeld in artikel 2, onderdeel 11, van Verordening (EG) nr. 725/2004, alsook entiteiten die werken en uitrusting in havens beheren Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A) |
| Vervoer | Water | Exploitanten van verkeersbegeleidingssystemen als bedoeld in artikel 3, onderdeel o, van Richtlijn 2002/59/EG |
| Vervoer | Weg | Wegenautoriteiten als bedoeld in artikel 2, onderdeel 12, van gedelegeerde Verordening (EU) 2015/962 die verantwoordelijk zijn voor het verkeersbeheer, met uitzondering van overheidsinstanties waarvoor verkeersbeheer of de exploitatie van intelligente vervoerssystemen slechts een niet-essentieel onderdeel van hun algemene activiteit is |
| Vervoer | Weg | Exploitanten van intelligente vervoerssystemen als bedoeld in artikel 4, onderdeel 1, van Richtlijn 2010/40/EU |
| Bankwezen | Geen subsector | Kredietinstellingen, zoals bijlage 1 van de Cyberbeveiligingswet die rij omschrijft in Staatsblad 2026, 187 onder verwijzing naar Verordening (EU) nr. 575/2013 |
| Infrastructuur voor de financiële markt | Geen subsector | Exploitanten van handelsplatformen, zoals bijlage 1 van de Cyberbeveiligingswet die rij omschrijft in Staatsblad 2026, 187 onder verwijzing naar Richtlijn 2014/65/EU |
| Infrastructuur voor de financiële markt | Geen subsector | Centrale tegenpartijen, zoals bijlage 1 van de Cyberbeveiligingswet die rij omschrijft in Staatsblad 2026, 187 onder verwijzing naar Verordening (EU) nr. 648/2012 |
| Gezondheidszorg | Geen subsector | Een zorgaanbieder als bedoeld in artikel 1, eerste lid, van de Wet kwaliteit, klachten en geschillen zorg |
| Gezondheidszorg | Geen subsector | EU-referentielaboratoria als bedoeld in artikel 15 van Verordening (EU) 2022/2371 |
| Gezondheidszorg | Geen subsector | Entiteiten die onderzoeks- en ontwikkelingsactiviteiten uitvoeren met betrekking tot geneesmiddelen als bedoeld in artikel 1, onderdeel 2, van Richtlijn 2001/83/EG |
| Gezondheidszorg | Geen subsector | Entiteiten die farmaceutische basisproducten en farmaceutische bereidingen als bedoeld in sectie C, afdeling 21, van NACE revisie 2 vervaardigen Cyberbeveiligingswet Stb 2026 187 |
| Gezondheidszorg | Geen subsector | Entiteiten die medische hulpmiddelen vervaardigen die in het kader van de noodsituatie op het gebied van de volksgezondheid als kritiek worden beschouwd, de lijst in de zin van artikel 22 van Verordening (EU) 2022/123 |
| Drinkwater | Geen subsector | Leveranciers en distributeurs van voor menselijke consumptie bestemd water als bedoeld in artikel 2, onderdeel 1, subonderdeel a, van Richtlijn (EU) 2020/2184, met uitzondering van distributeurs waarvoor de distributie van dat water een niet-essentieel deel is van hun algemene activiteit van distributie van andere waren en goederen |
| Afvalwater | Geen subsector | Ondernemingen die stedelijk afvalwater, huishoudelijk afvalwater of industrieel afvalwater als bedoeld in artikel 2, onderdelen 1, 2 en 3, van Richtlijn 91/271/EEG opvangen, lozen of behandelen, met uitzondering van ondernemingen waarvoor dat een niet-essentieel onderdeel van hun algemene activiteit is Cyberbeveiligingswet Stb 2026 187 |
| Digitale infrastructuur | Geen subsector | Aanbieders van internetknooppunten |
| Digitale infrastructuur | Geen subsector | DNS-dienstverleners |
| Digitale infrastructuur | Geen subsector | Register voor topleveldomeinnamen |
| Digitale infrastructuur | Geen subsector | Aanbieders van cloudcomputingdiensten |
| Digitale infrastructuur | Geen subsector | Aanbieders van datacentrumdiensten |
| Digitale infrastructuur | Geen subsector | Aanbieders van netwerken voor de levering van inhoud |
| Digitale infrastructuur | Geen subsector | Verleners van vertrouwensdiensten |
| Digitale infrastructuur | Geen subsector | Aanbieders van openbare elektronische communicatienetwerken |
| Digitale infrastructuur | Geen subsector | Aanbieders van openbare elektronische communicatiediensten |
| Beheer van ICT-diensten (business-to-business) | Geen subsector | Aanbieders van beheerde diensten |
| Beheer van ICT-diensten (business-to-business) | Geen subsector | Aanbieders van beheerde beveiligingsdiensten |
| Overheid | Centrale overheden | Ministeries met inbegrip van de daartoe behorende dienstonderdelen doch met uitzondering van de inlichtingen- en veiligheidsdiensten, bedoeld in de Wet op de inlichtingen- en veiligheidsdiensten 2017 |
| Overheid | Centrale overheden | Zelfstandige bestuursorganen, voor zover zij kwalificeren als overheidsinstantie |
| Overheid | Decentrale overheden | Provincies |
| Overheid | Decentrale overheden | Gemeenten |
| Overheid | Decentrale overheden | Waterschappen |
| Overheid | Decentrale overheden | Openbare lichamen, gemeenschappelijke organen en bedrijfsvoeringsorganisaties als bedoeld in artikel 8, eerste, tweede, onderscheidenlijk derde lid, van de Wet gemeenschappelijke regelingen, voor zover deze kwalificeren als overheidsinstantie |
| Ruimtevaart | Geen subsector | Operators van grondfaciliteiten die in het bezit zijn van of beheerd of geëxploiteerd worden door de lidstaten of door particuliere partijen en die de verlening van vanuit de ruimte opererende diensten ondersteunen, met uitzondering van aanbieders van openbare elektronische communicatienetwerken |
Bijlage 2: de overige kritieke sectoren
| Sector | Subsector | Soort entiteit |
|---|---|---|
| Post- en koeriersdiensten | Geen subsector | Aanbieders van postdiensten, met inbegrip van aanbieders van koeriersdiensten, voor zover zij ten minste een van de stappen in de postbestelketen verzorgen, met name het ophalen, sorteren, vervoeren en bestellen van postzendingen, met inbegrip van de ophaaldiensten, waarbij rekening moet worden gehouden met de mate waarin zij afhankelijk zijn van netwerk- en informatiesystemen. Uitgezonderd zijn vervoersdiensten die niet in samenhang met een van die stappen worden ondernomen. Zo omschrijft bijlage 2 van de Cyberbeveiligingswet die rij in Staatsblad 2026, 187, onder verwijzing naar Richtlijn 97/67/EG |
| Afvalstoffenbeheer | Geen subsector | Ondernemingen die handelingen in het kader van afvalstoffenbeheer uitvoeren als bedoeld in artikel 3, onderdeel 9, van Richtlijn 2008/98/EG, met uitzondering van ondernemingen waarvoor afvalstoffenbeheer niet de voornaamste economische activiteit is |
| Vervaardiging, productie en distributie van chemische stoffen | Geen subsector | Ondernemingen die stoffen vervaardigen en stoffen of mengsels distribueren als bedoeld in artikel 3, onderdelen 9 en 14, van Verordening (EG) nr. 1907/2006 en ondernemingen die voorwerpen als bedoeld in artikel 3, onderdeel 3, van die verordening produceren uit stoffen of mengsels |
| Productie, verwerking en distributie van levensmiddelen | Geen subsector | Levensmiddelenbedrijven als bedoeld in artikel 3, onderdeel 2, van Verordening (EG) nr. 178/2002 die zich bezighouden met groothandel en industriële productie en verwerking Cyberbeveiligingsregeling Lvvn Stcrt 2026 25478 |
| Vervaardiging | Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek | Entiteiten die medische hulpmiddelen als bedoeld in artikel 2, onderdeel 1, van Verordening (EU) 2017/745 vervaardigen en entiteiten die medische hulpmiddelen voor in-vitrodiagnostiek als bedoeld in artikel 2, onderdeel 2, van Verordening (EU) 2017/746 vervaardigen, met uitzondering van entiteiten die medische hulpmiddelen vervaardigen als bedoeld in bijlage I, onderdeel 5, vijfde streepje |
| Vervaardiging | Vervaardiging van informaticaproducten en van elektronische en optische producten | Ondernemingen die de economische activiteiten uitvoeren die bijlage 2 van de Cyberbeveiligingswet voor deze subsector aanwijst in Staatsblad 2026, 187, onder verwijzing naar sectie C van NACE revisie 2 |
| Vervaardiging | Vervaardiging van elektrische apparatuur | Ondernemingen die economische activiteiten uitvoeren als bedoeld in sectie C, afdeling 27, van NACE revisie 2 NIS2 Directive NL |
| Vervaardiging | Vervaardiging van machines, apparaten en werktuigen, niet elders geclassificeerd | Ondernemingen die economische activiteiten uitvoeren als bedoeld in sectie C, afdeling 28, van NACE revisie 2 NIS2 Directive NL |
| Vervaardiging | Vervaardiging van motorvoertuigen, aanhangers en opleggers | Ondernemingen die economische activiteiten uitvoeren als bedoeld in sectie C, afdeling 29, van NACE revisie 2 |
| Vervaardiging | Vervaardiging van andere transportmiddelen | Ondernemingen die economische activiteiten uitvoeren als bedoeld in sectie C, afdeling 30, van NACE revisie 2 NIS2 Directive NL |
| Digitale aanbieders | Geen subsector | Aanbieders van onlinemarktplaatsen |
| Digitale aanbieders | Geen subsector | Aanbieders van onlinezoekmachines |
| Digitale aanbieders | Geen subsector | Aanbieders van platforms voor socialenetwerkdiensten |
| Onderzoek | Geen subsector | Onderzoeksorganisaties, met als hoofddoel het verrichten van toegepast onderzoek of experimentele ontwikkeling met het oog op de exploitatie van de resultaten van dat onderzoek voor commerciële doeleinden, met uitsluiting van onderwijsinstellingen |
Hoe lees je deze twee tabellen?
De derde kolom is de toets, niet de eerste. Bijna elke rij draagt een eigen afbakening of drempel die losstaat van de omvangdrempel:
- Elektriciteitsproducenten vallen onder bijlage 1 van de Cyberbeveiligingswet als opwekking hun belangrijkste commerciële of professionele activiteit vormt of bij installaties van ten minste 100 megawatt cumulatief Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A)
- Afvalstoffenbeheer geldt volgens bijlage 2 van diezelfde wet alleen als dat de voornaamste economische activiteit is
- Post- en koeriersdiensten tellen alleen mee bij ten minste een stap in de postbestelketen
- Drinkwaterdistributeurs vallen erbuiten als distributie een niet-essentieel deel van hun activiteit is
Wegvervoerders staan er niet in. De subsector Weg noemt twee soorten entiteiten: wegenautoriteiten die verantwoordelijk zijn voor verkeersbeheer, en exploitanten van intelligente vervoerssystemen. Een transportbedrijf dat vracht over de weg rijdt is geen van beide en wordt door bijlage 1 dus niet aangewezen. Bij vervoer over water geldt hetzelfde onderscheid: havenbeheerders en verkeersbegeleiding staan erin, maar de individuele vaartuigen van die bedrijven zijn uitdrukkelijk uitgezonderd.
Gezondheidszorg is smaller dan het woord suggereert. Naast de zorgaanbieder uit de Wet kwaliteit, klachten en geschillen zorg gaat het alleen om EU-referentielaboratoria en alleen om fabrikanten van hulpmiddelen die op de noodsituatielijst staan. De algemene vervaardiging van medische hulpmiddelen staat niet in bijlage 1 maar in bijlage 2, onder Vervaardiging.
Managed service providers staan in bijlage 1. Aanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten vormen samen de sector beheer van ICT-diensten (business-to-business). Ze vallen dus zelf onder de wet, ook als hun klanten dat niet doen.
Er is nog een categorie die in geen van beide bijlagen staat: entiteiten die domeinnaamregistratiediensten verlenen. Voor hen is de Minister van Economische Zaken de bevoegde autoriteit, zo bepaalt artikel 15 van de Cyberbeveiligingswet, en geldt een eigen registratieregime. Registrars en resellers hebben dus verplichtingen, ook al staan ze niet in de sectorlijsten.
NIS2 voor welke bedrijven geldt de omvangdrempel?
De omvangdrempel komt niet uit de Cyberbeveiligingswet zelf. Die wet verwijst naar de Europese definitie in artikel 2 van de bijlage bij Aanbeveling 2003/361/EG. Die aanbeveling kent drie categorieën:
- Micro: minder dan tien werkzame personen, en een jaaromzet of balanstotaal dat twee miljoen euro niet overschrijdt, aldus artikel 2 van de bijlage bij Aanbeveling 2003/361/EG
- Klein: minder dan vijftig werkzame personen, en een jaaromzet of balanstotaal dat tien miljoen euro niet overschrijdt, aldus datzelfde artikel van die aanbeveling
- Middelgroot en kleiner: minder dan tweehonderdvijftig werkzame personen, en een jaaromzet die vijftig miljoen euro of een balanstotaal dat drieënveertig miljoen euro niet overschrijdt, aldus het eerste lid van datzelfde artikel van die aanbeveling
De voegwoorden doen hier het werk. Het personeelscriterium is een en-voorwaarde: kom je boven de tweehonderdvijftig werkzame personen, dan ben je groot, ongeacht je omzet. De twee financiële criteria zijn onderling een of.
Vijf rekenregels die vaak verkeerd gaan
Je telt werkzame personen, geen medewerkers. Artikel 5 van de bijlage bij Aanbeveling 2003/361/EG rekent in arbeidsjaareenheden: het aantal personen dat het hele jaar voltijds in de onderneming heeft gewerkt, of voor rekening van die onderneming. Twee mensen die allebei halve weken werken tellen samen als één. Inhuur en gedetacheerden die voor jouw rekening werken tellen mee, ook al staan ze niet op je loonlijst.
Omzet en balanstotaal tellen allebei mee, niet alleen de omzet. Onder de vijftig werkzame personen val je volgens artikel 2 van de bijlage bij Aanbeveling 2003/361/EG alleen onder de wet als je jaaromzet en je balanstotaal boven de tien miljoen euro liggen. Een bedrijf met veel vastgoed of voorraad komt via het balanstotaal eerder boven die grens dan de omzet doet vermoeden.
Je status wisselt pas na twee opeenvolgende boekjaren. Artikel 4, tweede lid, van de bijlage bij Aanbeveling 2003/361/EG bepaalt dat je de hoedanigheid van middelgrote, kleine of micro-onderneming pas verkrijgt of verliest wanneer de over- of onderschrijding zich in twee opeenvolgende boekjaren voordoet. Eén uitschieter maakt je dus niet meteen plichtig, en één mager jaar haalt je er niet meteen uit. Is je eerste jaarrekening nog niet afgesloten, dan bepaal je de cijfers volgens het derde lid van datzelfde artikel van die aanbeveling met een te goeder trouw gemaakte schatting.
Groepsmaatschappijen tellen mee, en je neemt het hoogste percentage. Vanaf een belang van vijfentwintig procent of meer van het kapitaal of de stemrechten ben je een partneronderneming, aldus artikel 3, tweede lid, van de bijlage bij Aanbeveling 2003/361/EG. De cijfers worden dan samengeteld naar rato van het aandeel in het kapitaal of de stemrechten, waarbij je het hoogste van die twee percentages neemt, aldus artikel 6, tweede lid, van diezelfde bijlage. Van verbonden ondernemingen tel je de gegevens volledig mee. Een werkmaatschappij van dertig man in een groep van vierhonderd komt daardoor alsnog boven de grens uit.
Vier soorten investeerders zetten die vijfentwintig procent opzij. Ook al wordt die drempel bereikt, dan nog blijf je zelfstandig als het gaat om openbare participatiemaatschappijen, risicokapitaalmaatschappijen en business angels tot een totale investering van 1.250.000 euro in dezelfde onderneming; om universiteiten of onderzoekcentra zonder winstoogmerk; om institutionele beleggers met inbegrip van regionale ontwikkelingsfondsen; of om autonome lokale autoriteiten met een jaarlijkse begroting onder tien miljoen euro en minder dan vijfduizend inwoners. Alle vier staan in artikel 3, tweede lid, van de bijlage bij Aanbeveling 2003/361/EG.
Op de groepsregel bestaan twee uitzonderingen, allebei in de wet zelf. Artikel 8, tweede lid, van de Cyberbeveiligingswet verklaart artikel 3, vierde lid, van de bijlage bij die aanbeveling niet van toepassing op de onderdelen d tot en met f van dat wetsartikel, en artikel 12, tweede lid, van diezelfde wet doet dat voor het hele eerste lid van dat artikel. Dat is de regel die je uit het midden- en kleinbedrijf duwt zodra een overheidsinstantie een kwart of meer van je kapitaal of stemrechten in handen heeft. Voor die groepen telt dat dus niet mee.
Welke NIS2 bedrijven vallen eronder zonder dat omvang meetelt?
Bij drie routes speelt omvang geen rol of werkt hij omgekeerd.
De groepen uit artikel 8 van de Cyberbeveiligingswet. Gekwalificeerde verleners van vertrouwensdiensten, aanbieders van registers voor topleveldomeinnamen en DNS-dienstverleners zijn essentiële entiteit ongeacht hun omvang. Ook een eenmanszaak in een van die groepen valt eronder.
Voor de overheid geldt hetzelfde, met één voorwaarde erbij. De ministeries en zelfstandige bestuursorganen van de centrale overheid vallen eronder voor zover die zelfstandige bestuursorganen kwalificeren als overheidsinstantie. Datzelfde geldt voor provincies, gemeenten en waterschappen, en voor openbare lichamen, gemeenschappelijke organen en bedrijfsvoeringsorganisaties uit de Wet gemeenschappelijke regelingen: een omgevingsdienst, een veiligheidsregio of een regionale belastingsamenwerking dus. Een gemeente van vijftien man valt hier gewoon onder.
Ben je onder de Wet weerbaarheid kritieke entiteiten een kritieke entiteit als bedoeld in artikel 6, eerste lid, van die wet, dan volgt je status als essentiële entiteit daaruit.
De omgekeerde omvangregel. Voor drie groepen uit bijlage 1 maakt klein zijn je juist belangrijke entiteit in plaats van dat het je buiten de wet houdt: aanbieders van openbare elektronische communicatienetwerken, aanbieders van openbare elektronische communicatiediensten en verleners van vertrouwensdiensten. De Cyberbeveiligingswet zegt daarbij in artikel 12, eerste lid, onderdelen c tot en met e, “niet zijnde een essentiële entiteit”. De sluitregel is dus je entiteitsstatus en niet of je een keurmerk hebt. Ben je middelgroot of groter, dan ben je in deze groepen essentiële entiteit.
Aanwijzing door een minister. Artikel 9 van de Cyberbeveiligingswet laat een minister een entiteit uit bijlage 1 of bijlage 2 aanwijzen als essentiële entiteit, ook zonder dat de omvangdrempel gehaald wordt. Dat gebeurt op grond van vier criteria in datzelfde wetsartikel: je bent in Nederland de enige aanbieder van een dienst waarop kritieke maatschappelijke of economische activiteiten steunen; verstoring van je dienst kan aanzienlijke gevolgen hebben voor de openbare veiligheid, de openbare beveiliging of de volksgezondheid; verstoring kan een aanzienlijk systeemrisico meebrengen, met name waar dat grensoverschrijdend uitpakt; of je bent kritiek vanwege je specifieke belang op nationaal of regionaal niveau. De aanwijzing wordt ingetrokken zodra geen van die criteria meer geldt.
Artikel 10 van de Cyberbeveiligingswet voegt daar een groep aan toe die vaak wordt vergeten: wie op grond van de Wet beveiliging netwerk- en informatiesystemen was aangewezen als aanbieder van een essentiële dienst, kan opnieuw worden aangewezen. Voor instellingen voor hoger onderwijs gelden eigen bepalingen: artikel 11 van de Cyberbeveiligingswet voor aanwijzing als essentiële entiteit en artikel 13 van diezelfde wet voor aanwijzing als belangrijke entiteit, met de Minister van Onderwijs, Cultuur en Wetenschap als bevoegde autoriteit.
Bij al deze routes krijg je een besluit toegestuurd. Ze overkomen je niet ongemerkt.
Wat is het NIS2 toepassingsgebied als je over de grens werkt?
Voor wie is NIS2 van toepassing als je in meerdere landen actief bent? Dat staat in artikel 4 van de Cyberbeveiligingswet en het is geen detail voor multinationals. De wet kent drie maatstaven naast elkaar:
- De hoofdregel, in het eerste lid van dat wetsartikel: de wet geldt voor entiteiten die in Nederland zijn gevestigd en hun diensten verlenen of hun activiteiten verrichten in Nederland of een andere lidstaat van de Europese Unie
- Telecom, in het tweede lid: voor aanbieders van openbare elektronische communicatienetwerken en -diensten geldt of zij hun diensten in Nederland aanbieden, ongeacht waar zij gevestigd zijn
- Digitale entiteiten, in het derde en vierde lid: voor tien typen aanbieders plus de entiteiten die domeinnaamregistratiediensten verlenen telt de hoofdvestiging of de vertegenwoordiger in Nederland
Die tien typen zijn DNS-dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, aanbieders van onlinemarktplaatsen, aanbieders van onlinezoekmachines en aanbieders van platforms voor socialenetwerkdiensten.
Voor een managed service provider is dat de bepalende regel. Waar je klant zit doet er niet toe; wat telt is waar de beslissingen over je maatregelen voor het beheersen van cyberbeveiligingsrisico’s hoofdzakelijk worden genomen. Kan dat niet worden bepaald, dan kijkt het vijfde lid van dat wetsartikel naar waar de cyberbeveiligingsactiviteiten worden uitgevoerd, en daarna naar de vestiging met het grootste aantal werknemers in de Europese Unie.
Los daarvan sluit artikel 5 van de Cyberbeveiligingswet een aantal overheidsinstanties helemaal uit: het Ministerie van Defensie, de inlichtingen- en veiligheidsdiensten, het openbaar ministerie, de politie en de veiligheidsregio’s.
NIS2-entiteiten: ben je een essentiële of een belangrijke entiteit?
De wet kent twee soorten NIS2-entiteiten. Artikel 8 en artikel 9 van de Cyberbeveiligingswet wijzen de essentiële entiteiten aan, artikel 12 van diezelfde wet de belangrijke. De verplichtingen zijn voor beide gelijk; het verschil zit in het toezicht en in de maximale boete.
| Jouw situatie | Uitkomst |
|---|---|
| Bijlage 1, boven de drempel voor middelgrote ondernemingen | Essentiële entiteit |
| Bijlage 1, middelgroot | Belangrijke entiteit |
| Bijlage 2, middelgroot of groter | Belangrijke entiteit |
| DNS, registers voor topleveldomeinnamen, gekwalificeerde vertrouwensdiensten | Essentiële entiteit, ongeacht omvang |
| Overheid, voor zover overheidsinstantie | Essentiële entiteit, ongeacht omvang |
| Telecomnetwerken, telecomdiensten of vertrouwensdiensten, klein of micro | Belangrijke entiteit |
| Klein of micro in een gewone bijlage 1- of bijlage 2-sector | Buiten de wet, tenzij aangewezen |
Dat maakt twee dingen anders dan vaak wordt geschreven. Een middelgroot bedrijf in een bijlage 1-sector is belangrijke entiteit en geen essentiële entiteit, want die zwaarste status begint pas boven de drempel. En een klein telecombedrijf valt er wél onder, terwijl het onder elke omvangdrempel zit.
| Essentiële entiteit | Belangrijke entiteit | |
|---|---|---|
| Waar het staat | Artikel 8 en artikel 9 van de Cyberbeveiligingswet | Artikel 12 van de Cyberbeveiligingswet |
| Zorgplicht, meldplicht en registratieplicht | Gelijk | Gelijk |
| Toezicht | Ook zonder aanleiding | Pas nadat er een signaal is dat je niet voldoet |
| Maximale boete bij overtreding van de zorgplicht | Artikel 80, derde lid, van de Cyberbeveiligingswet noemt tien miljoen euro of twee procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar, het hoogste van die twee | Artikel 87, derde lid, van de Cyberbeveiligingswet noemt zeven miljoen euro of 1,4 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar, het hoogste van die twee Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A) |
| Maximale boete bij een andere overtreding | Artikel 80, derde lid, van de Cyberbeveiligingswet noemt één miljoen euro | Artikel 87, derde lid, van de Cyberbeveiligingswet noemt één miljoen euro |
Daarnaast noemt artikel 93, tweede lid, van de Cyberbeveiligingswet een bestuurlijke boete voor een individueel bestuurslid van ten hoogste 25.000 euro Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A). Voor het MKB is het verschil in toezicht in de praktijk het belangrijkst. Wat de boetebedragen precies zijn en wanneer een toezichthouder ze oplegt, staat op NIS2 boetes.
Wat betekent je uitkomst?
Essentiële entiteit
Je hebt drie plichten: je registreert je in het entiteitenregister, je neemt maatregelen op tien onderwerpen en je meldt significante incidenten bij het CSIRT en je toezichthouder.
Wat je positie apart maakt: een toezichthouder mag ook zonder aanleiding langskomen. Het bewijs moet er dus liggen voordat iemand erom vraagt.
- Registreer je in het entiteitenregister. Dat is de snelste stap en de enige met een deadline die al loopt.
- Leg de tien zorgplichtmaatregelen naast je eigen omgeving. Die staan met hun uitwerking in dertien besluitartikelen op NIS2 artikel 21.
- Zorg dat je van elke maatregel een export kunt overleggen. Welk bewijsstuk waarbij hoort, staat op de NIS2-checklist.
- Richt het meldproces in, met de termijnen van NIS2 artikel 23.
- Zet het goedkeuringsbesluit van je bestuur en de kennistoets voor bestuurders op de agenda. Artikel 24, derde lid, van de Cyberbeveiligingswet geeft daarvoor twee jaar na inwerkingtreding.
Belangrijke entiteit
Dezelfde wet, dezelfde drie plichten. Eén verschil, en dat gaat over toezicht: dat komt pas in beeld als er een aanwijzing is dat je niet voldoet, bijvoorbeeld na een incident of een melding van iemand anders. Dat is geen vrijstelling; de plicht geldt vanaf dag één, de controle komt achteraf.
De meeste MKB-organisaties die onder de wet vallen, zitten in deze categorie.
- Registreer je in het entiteitenregister.
- Richt het meldproces in. Weet wie mag besluiten dat er gemeld wordt en binnen welke termijn, want dat is bij jou het moment waarop de toezichthouder in beeld komt.
- Zorg dat detectie en logging op orde zijn, anders weet je niet wanneer de meldtermijn begint te lopen.
- Loop daarna de tien zorgplichtmaatregelen na, met de checklist ernaast voor het bewijs.
- Zet het goedkeuringsbesluit en de kennistoets op de agenda.
Ketenleverancier
De wet legt je niets op. Je opdrachtgever wel, en dat komt bij jou binnen als een vragenlijst bij een aanbesteding of een beveiligingsbijlage bij contractverlenging. De sanctie is geen boete maar het verliezen van de opdracht.
Dat gebeurt omdat je opdrachtgever verplicht is de beveiliging van zijn toeleveringsketen te beheersen en te toetsen of zijn rechtstreekse leveranciers aan zijn beveiligingseisen voldoen.
- Zoek uit welke van je klanten onder de wet vallen. Dat zijn er meestal minder dan je denkt, maar het gaat vaak wel om de grootste.
- Pak de laatste vragenlijst of beveiligingsbijlage erbij die je hebt gekregen. Daar staat letterlijk in wat er van je wordt verwacht.
- Kijk welke antwoorden je vandaag al kunt geven en welke niet.
- Zorg dat je die antwoorden kunt aantonen met een export en niet met een belofte. Dat is waar het gesprek meestal stilvalt.
- Lees hoe dat mechanisme werkt op NIS2 ketenverantwoordelijkheid.
Buiten de wet
Er verandert niets voor je. Wel drie momenten om deze check opnieuw te doen: als je gaat leveren aan een organisatie uit de bijlagen en jouw mensen toegang krijgen tot hun systemen, als je twee boekjaren op rij boven de omvangdrempel uitkomt, en als je bedrijf onderdeel wordt van een grotere groep.
Grensgeval
Kom je er niet uit op de vraag welke rij uit de bijlagen op jou slaat, of op de vraag welke groepsmaatschappijen meetellen, dan zit je op de twee plekken waar deze toets het vaakst vastloopt. Allebei zijn het juridische vragen en geen ICT-vragen. Bepaal eerst welke rechtspersoon je eigenlijk toetst: bij een holding met werkmaatschappijen valt die keuze anders uit dan bij één bv, en dat verschil bepaalt vaak of je boven of onder de drempel uitkomt. Laat de uitkomst juridisch toetsen voordat je er een compliancetraject op bouwt.
Deze indeling geeft je de categorie. Ze zegt niets over wat er in je omgeving al geregeld is, en het is een hulpmiddel en geen juridisch oordeel: bij twijfel gaat de wettekst voor.
Wat doet ClickOn hierin?
De toets zelf is juridisch werk en dat doen wij niet. Wat wij wel doen is de technische kant: de maatregelen inrichten op je Microsoft 365-werkplekken en het bewijs leveren waar een toezichthouder of een opdrachtgever om vraagt.
“Negen van de tien keer wordt die lijst alleen bijgewerkt als iemand erom vraagt. Dat is één keer per jaar, een week voor de audit. De onderdelen zijn er dan wel, maar ze staan los van elkaar en niet vanuit de norm opgebouwd.” Ardo Hoogeveen, Oprichter en Security Officer bij ClickOn
ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.
Wil je weten wat er technisch al staat en wat er nog moet? Begin met de NIS2 gap-analyse, een technische nulmeting van je omgeving met een concrete roadmap erbij. Ben je een MKB-bedrijf, dan staat op NIS2 en het MKB wat de wet in de praktijk voor je betekent.
Veelgestelde vragen over de NIS2 sectoren: wie valt eronder?
Welke sectoren vallen onder de Cyberbeveiligingswet?
Onder de Cyberbeveiligingswet vallen de sectoren uit bijlage 1 en bijlage 2. Bijlage 1 bevat energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart. Bijlage 2 bevat post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek. Binnen elke sector wijst de wet specifieke soorten entiteiten aan; de volledige lijst staat in de tabellen op deze pagina.
Welke sectoren vallen onder de NIS2?
Onder de NIS2 vallen dezelfde sectoren, want de Nederlandse bijlagen volgen de bijlagen bij de richtlijn. De richtlijn zelf verplicht je niet rechtstreeks: in Nederland loopt dat via de Cyberbeveiligingswet.
Wie valt onder de NIS2?
Onder de NIS2 vallen essentiële entiteiten en belangrijke entiteiten: organisaties waarvan de activiteit in bijlage 1 of bijlage 2 wordt genoemd en die de omvangdrempel halen, plus de groepen waarvoor omvang niet telt. Kleine en micro-ondernemingen vallen er in de regel buiten, tenzij ze in een van die groepen zitten of door een minister worden aangewezen.
Wie moet voldoen aan NIS2?
Voldoen aan NIS2 moeten de organisaties die in de Cyberbeveiligingswet als essentiële entiteit of belangrijke entiteit zijn aangemerkt. Voor allebei gelden dezelfde drie plichten: registratie, zorgplicht en meldplicht.
NIS2 welke bedrijven vallen eronder?
De bedrijven die eronder vallen zijn de bedrijven waarvan de activiteit letterlijk als soort entiteit in bijlage 1 of bijlage 2 staat en die middelgroot of groter zijn. Denk aan netbeheerders, ziekenhuizen, waterschappen, datacentra, managed service providers, levensmiddelenbedrijven in de groothandel of industriële verwerking, chemiebedrijven en onderzoeksorganisaties.
Is mijn bedrijf NIS2-plichtig?
Je bedrijf is NIS2-plichtig als je activiteit in bijlage 1 of bijlage 2 van de Cyberbeveiligingswet wordt genoemd en je middelgroot of groter bent. Ook zonder die omvang val je eronder als je in een van de groepen uit artikel 8 van die wet zit, zoals een gemeente of een DNS-dienstverlener.
Val ik onder NIS2 als ik goederen over de weg vervoer?
Wegvervoerders worden niet als soort entiteit genoemd. De subsector Weg in bijlage 1 van de Cyberbeveiligingswet noemt alleen wegenautoriteiten die verantwoordelijk zijn voor het verkeersbeheer en exploitanten van intelligente vervoerssystemen. Lever je wel aan een organisatie die er onder valt, dan krijg je haar beveiligingseisen contractueel doorgegeven.
Wat betekent middelgroot precies?
Middelgroot betekent minder dan tweehonderdvijftig werkzame personen, met een jaaromzet die vijftig miljoen euro of een balanstotaal dat drieënveertig miljoen euro niet overschrijdt, aldus artikel 2, eerste lid, van de bijlage bij Aanbeveling 2003/361/EG. Je bent ook middelgroot met minder mensen, namelijk als je jaaromzet en je balanstotaal allebei boven de tien miljoen euro liggen volgens datzelfde artikel van die aanbeveling. De cijfers van je moeder- en zusterbedrijven tel je mee.
Hoe tel je het aantal werkzame personen?
Je telt in arbeidsjaareenheden: het aantal personen dat het hele jaar voltijds in de onderneming heeft gewerkt of voor rekening van die onderneming, aldus artikel 5 van de bijlage bij Aanbeveling 2003/361/EG. Twee halve krachten tellen samen als één. Ingehuurde krachten die voor jouw rekening werken tellen mee.
Val ik er meteen onder als ik één jaar boven de drempel uitkom?
Je valt er niet meteen onder. Artikel 4, tweede lid, van de bijlage bij Aanbeveling 2003/361/EG bepaalt dat je de hoedanigheid van middelgrote, kleine of micro-onderneming pas verkrijgt of verliest als de over- of onderschrijding zich in twee opeenvolgende boekjaren voordoet.
Wat betekent klein of micro?
Klein betekent minder dan vijftig werkzame personen, met een jaaromzet of balanstotaal onder de tien miljoen euro, aldus artikel 2 van de bijlage bij Aanbeveling 2003/361/EG. Micro betekent minder dan tien personen met een jaaromzet of balanstotaal onder de twee miljoen euro volgens datzelfde artikel van die aanbeveling. Die bedrijven vallen in de regel buiten de wet, met één uitzondering: bij telecomaanbieders en verleners van vertrouwensdiensten maakt klein zijn je juist belangrijke entiteit.
Voor wie is NIS2 van toepassing als ik in het buitenland gevestigd ben?
Dat hangt af van je soort entiteit. De hoofdregel van artikel 4 van de Cyberbeveiligingswet is vestiging in Nederland. Voor telecomaanbieders geldt of zij hun diensten in Nederland aanbieden. Voor tien typen digitale entiteiten, waaronder aanbieders van beheerde diensten en beheerde beveiligingsdiensten, bepaalt de hoofdvestiging of de vertegenwoordiger in Nederland of de Nederlandse wet geldt.
Wat is het verschil tussen essentiële en belangrijke entiteiten in NIS2?
Het verschil zit niet in de verplichtingen, want die zijn gelijk. Het zit in het toezicht en in de sanctie. Bij een essentiële entiteit mag de toezichthouder ook zonder aanleiding langskomen; bij een belangrijke entiteit gebeurt dat pas als er een signaal is dat je niet voldoet.
Val ik onder NIS2 als mijn klant eronder valt?
Val je zelf niet onder de wet, dan word je er niet door verplicht, ook niet als je klant er wel onder valt. Wel geeft die klant zijn beveiligingseisen contractueel door, omdat hij zijn toeleveringsketen moet beheersen. De sanctie is dan verlies van de opdracht en geen boete.
Krijg ik bericht als ik onder de wet val?
Meestal niet. De wet werkt van rechtswege: val je binnen de criteria van artikel 8 of artikel 12 van de Cyberbeveiligingswet, dan ben je essentiële of belangrijke entiteit zonder dat iemand je dat laat weten, en moet je jezelf registreren. Een besluit krijg je alleen bij een aanwijzing door een minister op grond van de aanwijzingsartikelen in diezelfde wet.
Telt mijn moederbedrijf mee bij de omvangtoets?
Je moederbedrijf telt mee. Vanaf een kwart van het kapitaal of de stemrechten tel je naar rato mee, waarbij je het hoogste van die twee percentages neemt, aldus artikel 3 en artikel 6 van de bijlage bij Aanbeveling 2003/361/EG. Bij verbonden ondernemingen tel je de cijfers volledig mee volgens diezelfde bijlage. Een kleine werkmaatschappij binnen een grote groep komt daardoor alsnog boven de drempel uit.
Gelden er verplichtingen voor domeinnaamregistratiediensten?
Voor entiteiten die domeinnaamregistratiediensten verlenen geldt een eigen regime, met de Minister van Economische Zaken als bevoegde autoriteit volgens artikel 15 van de Cyberbeveiligingswet. Ze staan niet in de sectorbijlagen, maar hebben wel verplichtingen.
Hoe is de NIS2-richtlijn in Nederland geïmplementeerd?
De NIS2-richtlijn is omgezet in de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt en de Wet beveiliging netwerk- en informatiesystemen vervangt. Het Cyberbeveiligingsbesluit werkt de maatregelen uit en per sector geldt aanvullend een ministeriële regeling.
Kom je er met de tabellen niet uit, begin dan bij de vraag welke rechtspersoon je eigenlijk toetst. Bij een holding met werkmaatschappijen valt die keuze anders uit dan bij één bv, en dat verschil bepaalt vaak of je boven of onder de drempel uitkomt.