NIS2 is in Nederland verplicht sinds 15 augustus 2026, de dag waarop de Cyberbeveiligingswet uit Staatsblad 2026, 187 in werking trad.
Die wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De richtlijn verplicht lidstaten en werkt niet rechtstreeks tegen jouw organisatie, dus je wordt aangesproken op de Cyberbeveiligingswet, die een eigen artikelnummering heeft.
Of je eronder valt hangt af van vier dingen: je sector, je omvang, je rechtsvorm en in sommige gevallen een aanwijzing door een minister. Er komt geen brief en geen besluit aan te pas, want de wet werkt van rechtswege.
Hieronder staat per route wie eronder valt, met het artikel dat het bepaalt, en daarna een pad waarmee je je eigen positie nagaat.
Vanaf wanneer geldt NIS2 in Nederland?
NIS2 geldt in Nederland sinds 15 augustus 2026. Op die datum trad de Cyberbeveiligingswet in werking, gepubliceerd in Staatsblad 2026, 187.
Voor de verplichtingen zelf geldt geen algemene ingroeiperiode. Alleen de kenniseis voor bestuursleden uit artikel 24 van diezelfde wet kent een overgangstermijn van twee jaar, dus tot 15 augustus 2028.
Wat je vanaf de ingangsdatum concreet moet doen staat bij NIS2 verplichtingen op een rij.
Voor wie is NIS2 verplicht?
NIS2 is verplicht voor organisaties die via een van vier routes onder de Cyberbeveiligingswet vallen. Die routes staan los van elkaar en een ervan is genoeg:
- Je levert een dienst waarvoor geen enkele omvangdrempel geldt.
- Je zit in een sector uit bijlage 1 of bijlage 2 van die wet en haalt de omvangdrempel.
- Je bent een overheidsorganisatie die van rechtswege onder de wet valt.
- Een minister heeft je organisatie individueel aangewezen.
Valt geen van de vier op jou van toepassing, dan gelden de verplichtingen niet rechtstreeks. Ze kunnen je dan nog steeds bereiken via een contract. Dat staat verderop.
Welke organisaties vallen onder NIS2 ongeacht hun omvang?
Drie soorten dienstverleners zijn essentiële entiteit ongeacht hun omvang. Artikel 8 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, noemt ze zonder enige drempel:
- Gekwalificeerde verleners van vertrouwensdiensten.
- Aanbieders van registers voor topleveldomeinnamen.
- Aanbieders van domeinnaamsysteemdiensten.
Een bedrijf van vijf mensen dat onder een van deze drie valt, draagt dus alle verplichtingen van een essentiële entiteit. Dat is precies andersom dan de gangbare aanname dat kleine organisaties buiten schot blijven.
Artikel 12 van die wet kent een omkering die al even weinig bekend is. Drie groepen vallen er juist onder omdát zij klein of micro zijn:
- Aanbieders van openbare elektronische communicatienetwerken.
- Aanbieders van openbare elektronische communicatiediensten.
- Verleners van vertrouwensdiensten die niet gekwalificeerd zijn.
Zij zijn dan belangrijke entiteit. Klein zijn helpt in die drie gevallen dus niet.
Welke overheden vallen van rechtswege onder NIS2?
Overheden vallen grotendeels van rechtswege onder NIS2. Datzelfde artikel 8 wijst vier groepen aan:
- De ministeries, met uitzondering van de inlichtingen- en veiligheidsdiensten.
- Zelfstandige bestuursorganen, voor zover zij als overheidsinstantie kwalificeren.
- Provincies, gemeenten en waterschappen die als overheidsinstantie kwalificeren.
- Openbare lichamen uit gemeenschappelijke regelingen die als overheidsinstantie kwalificeren.
Daarnaast koppelt dat artikel de wet aan een andere. Entiteiten die op grond van artikel 6 van de Wet weerbaarheid kritieke entiteiten als kritieke entiteit zijn aangemerkt, zijn daarmee ook essentiële entiteit onder de Cyberbeveiligingswet.
Wanneer ben je essentiële en wanneer belangrijke entiteit?
Het verschil tussen de twee categorieën komt voort uit de combinatie van je sector en je omvang. Bijlage 1 van de Cyberbeveiligingswet bevat de sectoren met hoge kritikaliteit, bijlage 2 de andere kritieke sectoren.
Zit je in bijlage 1 en ben je groot genoeg, dan ben je essentiële entiteit. Zit je in bijlage 1 en ben je middelgroot, dan ben je belangrijke entiteit. Zit je in bijlage 2 en haal je de drempel, dan ben je belangrijke entiteit.
Hier zit een punt waarop bijna elke samenvatting de mist in gaat. De Cyberbeveiligingswet noemt zelf geen enkel personeelsaantal en geen enkel omzetbedrag. Voor de omvang verwijzen artikel 8 en artikel 12 naar artikel 2 van de bijlage bij de Europese Aanbeveling 2003/361/EG, de definitie van kleine, middelgrote en micro-ondernemingen.
Kom je een pagina tegen die een aantal medewerkers koppelt aan een Nederlands artikelnummer, dan klopt die verwijzing niet. Het onderscheid bepaalt hoe streng het toezicht op je is. Wat dat betekent staat bij NIS2 handhaving.
Welke sectoren in welke bijlage staan vind je bij NIS2 sectoren.
Is NIS2 verplicht en zijn andere normen dat ook?
NIS2 is verplicht omdat het een wet is. De meeste normen waar je organisatie mee te maken heeft zijn dat niet, en de Cyberbeveiligingswet zegt dat zelf. In haar begripsbepalingen omschrijft die wet een norm als een door een erkende normalisatie-instelling vastgestelde technische specificatie waarvan de naleving niet verplicht is.
Dat onderscheid verklaart een veelgemaakte denkfout. Een ISO 27001-certificaat aan de muur betekent niet dat je een wettelijke plicht hebt afgevinkt. Het ontbreken ervan betekent ook niet dat je vrij bent, want je valt onder de Cyberbeveiligingswet of je valt er niet onder. Een certificaat verandert daar niets aan.
| Regeling | Wat het is | Raakt jou als |
|---|---|---|
| Cyberbeveiligingswet | Wet | Je een essentiële of een belangrijke entiteit bent |
| Wet weerbaarheid kritieke entiteiten | Wet | Je kritieke entiteit bent, en dan val je ook onder de Cyberbeveiligingswet |
| AVG | Verordening | Je persoonsgegevens verwerkt |
| EU AI Act | Verordening 2024/1689 | Je AI-systemen aanbiedt of onder eigen verantwoordelijkheid gebruikt |
| Cyber Resilience Act | Verordening 2024/2847 | Je zelf een product met digitale elementen in de handel brengt |
| BIO2 | Normenkader met verplichtend karakter | Je een overheidsentiteit bent |
| NEN 7510 | Norm | Je zorgaanbieder bent en beveiliging moet aantonen |
| ISO 27001, ISO 9001, SOC 2, ISAE 3402, NIST | Norm | Een klant, verzekeraar of aanbesteding erom vraagt |
Twee regelingen in die tabel werken anders dan je zou verwachten:
- BIO2 noemt zichzelf de basis voor het invullen van de zorgplicht uit de Cyberbeveiligingswet door overheidsentiteiten. Het kader heeft een verplichtend karakter en schrijft voor dat het managementsysteem voldoet aan ISO 27001, maar eist geen certificering daarvan.
- NEN 7510 is voor zorgaanbieders de erkende route naar artikel 32 van de AVG. Dat artikel vraagt passende beveiliging van persoonsgegevens en verwijst daarvoor naar bestaande normen.
Voor sommige sectoren vervangt een Europese regeling de zorgplicht helemaal. Artikel 22 van de Cyberbeveiligingswet bepaalt dat artikel 21 niet van toepassing is wanneer sectorspecifieke Europese rechtshandelingen ten minste gelijkwaardige cyberbeveiligingsmaatregelen voorschrijven. Dat speelt onder meer bij financiële entiteiten. Het gaat daar dus om vervanging en niet om stapeling.
Hoe controleer je of jouw organisatie onder NIS2 valt?
Je controleert dat in vier stappen, in deze volgorde, omdat elke stap de volgende overbodig kan maken:
- Kijk eerst naar de drempelvrije categorieën. Val je onder vertrouwensdiensten, registers voor topleveldomeinnamen of domeinnaamsysteemdiensten, dan val je onder de wet en is omvang niet relevant.
- Bepaal je rechtsvorm. Ben je een ministerie, een zelfstandig bestuursorgaan, een provincie, een gemeente, een waterschap of een openbaar lichaam uit een gemeenschappelijke regeling, dan val je van rechtswege onder de wet.
- Zoek je sector op in bijlage 1 en bijlage 2. Staat je hoofdactiviteit er niet tussen, dan val je op deze route niet onder de wet, ongeacht je omvang.
- Leg je omvang naast de Europese definitie. Staat je sector er wel tussen, dan bepaalt de omvangdefinitie uit de Europese Aanbeveling of je eronder valt en in welke categorie je terechtkomt.
Twijfel je na deze vier stappen nog, dan is er een publieke zelfevaluatie waarmee je de toets doorloopt. Die toets zegt iets over toepasselijkheid en niets over de vraag of je maatregelen op orde zijn.
Let op je hoofdactiviteit en niet op je bedrijfsnaam. Een organisatie die zichzelf als dienstverlener ziet kan in de bijlagen onder een heel andere sector vallen. Dat verandert de uitkomst.
Val je onder NIS2 als je levert aan een entiteit die eronder valt?
Nee, je valt dan niet zelf onder de wet, maar de eisen bereiken je alsnog. De Cyberbeveiligingswet verplicht entiteiten om de risico’s in hun toeleveringsketen te beheersen, en zij geven die eisen door via het contract.
Voor een leverancier is het praktische verschil klein. Je krijgt vragen over maatregelen, over meldafspraken en over bewijs. Die komen dan van je opdrachtgever en niet van een toezichthouder.
Hier gaat het om omzet. Onaantoonbare compliance kost je opdrachten, want een opdrachtgever die om bewijs vraagt en het niet krijgt gunt het werk aan een leverancier die het wel levert.
Wat er dan van je gevraagd wordt staat bij ketenverantwoordelijkheid bij NIS2. Wat dit voor kleinere organisaties betekent staat bij NIS2 en het mkb.
Veelgestelde vragen over wanneer NIS2 verplicht is
Voor wie is NIS2 verplicht?
NIS2 is verplicht voor essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet. Dat zijn organisaties in de sectoren uit bijlage 1 en bijlage 2 die de omvangdrempel halen, drie soorten dienstverleners zonder drempel, de meeste overheidsorganisaties en organisaties die een minister individueel heeft aangewezen.
Welke entiteiten vallen onder NIS2 zonder omvangdrempel?
Artikel 8 van de Cyberbeveiligingswet noemt gekwalificeerde verleners van vertrouwensdiensten, aanbieders van registers voor topleveldomeinnamen en aanbieders van domeinnaamsysteemdiensten. Voor die drie geldt geen drempel. Artikel 12 voegt daar kleine en micro-aanbieders van openbare elektronische communicatienetwerken en -diensten aan toe, als belangrijke entiteit.
Hoe controleer je of jouw organisatie onder NIS2 valt?
Doorloop vier stappen: kijk of je in een drempelvrije categorie valt, bepaal je rechtsvorm, zoek je sector op in bijlage 1 of bijlage 2 van de Cyberbeveiligingswet en leg je omvang naast de Europese definitie van middelgrote onderneming.
Vanaf welke datum is NIS2 in Nederland verplicht?
Sinds 15 augustus 2026, de inwerkingtreding van de Cyberbeveiligingswet uit Staatsblad 2026, 187. Alleen de kenniseis voor bestuursleden uit artikel 24 heeft een overgangstermijn van twee jaar.
Is NIS2 verplicht als je al ISO 27001 hebt?
Ja. De Cyberbeveiligingswet omschrijft een norm als een technische specificatie waarvan de naleving niet verplicht is, dus een ISO 27001-certificaat vervangt de wet niet. Het managementsysteem eronder dekt wel een deel van de zorgplicht, waardoor het traject korter wordt.
Kan een minister jouw organisatie aanwijzen als NIS2-entiteit?
Ja. Naast de routes van rechtswege kent de Cyberbeveiligingswet een aanwijzingsroute waarmee een minister een organisatie individueel onder de wet brengt, bijvoorbeeld instellingen voor hoger onderwijs door de minister van Onderwijs, Cultuur en Wetenschap. Vervalt de grond voor die aanwijzing, dan moet de minister haar intrekken.
Staat de NIS2 omvangdrempel in de Nederlandse wet?
Nee. De Cyberbeveiligingswet noemt geen personeelsaantal en geen omzetbedrag. Artikel 8 en artikel 12 verwijzen voor de omvang naar artikel 2 van de bijlage bij de Europese Aanbeveling 2003/361/EG.
Val je onder NIS2 als je levert aan een organisatie die eronder valt?
Nee, niet rechtstreeks. Je opdrachtgever moet wel de risico’s in zijn toeleveringsketen beheersen en geeft eisen aan jou door via het contract, inclusief afspraken over maatregelen, meldingen en bewijs.