17 augustus 2026

Meer bedrijven in kritieke sectoren hebben verplichtingen voor cyberbeveiliging (NIS2)

In dit artikel

Ingangsdatum: 15 augustus 2026

Ingangsdatum: 15 augustus 2026

Wat is er veranderd?

Meer bedrijven en organisaties in kritieke sectoren krijgen verplichtingen (zorgplicht en meldplicht) om de cybersecurity te vergroten en cyberaanvallen tegen te gaan. Deze verplichtingen staan in de Network and Information Security directive (NIS2-richtlijn).

Wat is de NIS2-richtlijn?

Deze NIS2-richtlijn moet meehelpen aan een hoger niveau van cybersecurity voor netwerk- en informatiesystemen bij bedrijven en organisaties. De NIS2-richtlijn moet ervoor zorgen dat de EU-landen zich beter beschermen tegen dreigingen die de samenleving of economie kunnen verstoren of ontwrichten. 

Voor wie?

De NIS2-richtlijn geldt voor sectoren die al onder de eerste NIS-richtlijn vallen en daar zijn nu sectoren bijgekomen. Uw organisatie valt automatisch onder de NIS2-richtlijn als:

In bijlage 1 van de NIS2-richtlijn staan deze zeer kritieke sectoren
  • energie
  • transport
  • bankwezen
  • infrastructuur financiële markt
  • gezondheidszorg
  • drinkwater
  • digitale infrastructuur
  • beheerders van ict-diensten
  • afvalwater
  • overheidsdiensten
  • ruimtevaart
In bijlage 2 van de NIS2-richtlijn staan deze kritieke sectoren
  • digitale aanbieders
  • post- en koeriersdiensten
  • afvalstoffenbeheer
  • levensmiddelen
  • chemische stoffen
  • onderzoek
  • vervaardiging/productie
  • u heeft een middelgrote organisatie met minimaal 50 werknemers of een jaaromzet en balanstotaal van meer dan € 10 miljoen, of
  • u heeft een grote organisatie met meer dan 250 werknemers of een netto omzet van meer dan € 50 miljoen en een balanstotaal van meer dan € 43 miljoen.
Deze micro- en kleine bedrijven vallen automatisch onder de NIS2-richtlijn
  • aanbieders van vertrouwensdiensten
  • registers voor toplevel domeinnamen
  • verleners van domeinnaamregistratiediensten
  • aanbieders van openbare elektronische communicatienetwerken
  • aanbieders van openbare elektronische communicatiediensten

Voor micro- en kleinbedrijven die niet bij een sector horen die automatisch onder de NIS2-richtlijn valt, geldt de NIS2-richtlijn in principe niet. De minister die verantwoordelijk is voor een bepaalde sector kan er wel voor kiezen om een micro- of kleinbedrijf aan te wijzen. Dan valt deze alsnog onder de NIS2-richtlijn. Dit gebeurt na een risicobeoordeling, bijvoorbeeld als blijkt dat hun dienstverlening van cruciaal belang is voor de Nederlandse economie of maatschappij. Als dat zo is, krijgt u hierover bericht.

Wat moet u doen?

Als uw organisatie onder de NIS2-richtlijn valt, gelden deze regels:

U heeft een zorgplicht.

Organisaties moeten passende en evenredige maatregelen nemen om de risico’s voor de beveiliging van hun netwerk- en informatiesystemen te beheersen. Ook moeten zij deze maatregelen nemen om incidenten te voorkomen of de gevolgen daarvan te beperken.

U heeft een meldplicht.

Organisaties moeten significante incidenten binnen de wettelijke termijnen melden aan hun CSIRT en hun bevoegde autoriteit. Zij kunnen dit doen via het meldportaal van het NCSC. In de ministeriële regelingen van de betrokken vakministers zijn drempelwaarden opgenomen om te bepalen wanneer een incident significant is. Deze drempelwaarden kunnen per sector verschillen. 

U komt onder toezicht te staan.

Dit toezicht houdt in dat wordt gekeken of u zich aan de verplichtingen uit de NIS2-richtlijn houdt. Zoals de zorg- en meldplicht. Op dit moment wordt uitgewerkt welke sectoren onder welke toezichthouder komen te vallen.

Wanneer?

De NIS2-richtlijn is omgezet in nationale wetgeving: de Cyberbeveiligingswet (Cbw). De Cyberbeveiligingswet is ingegaan op 15 augustus 2026. De organisaties die onder de NIS2-richtlijn vallen moeten sinds dat moment aan de zorgplicht en meldplicht voldoen.

Plan jouw intakegesprek met een ervaren adviseur

Geheel kosteloos en vrijblijvend. Na het intakegesprek bepaal je of je verder wilt gaan met het coachingstraject.

  • Persoonlijk advies van een ervaren ondernemer
  • Onze adviseurs zijn onafhankelijk en onpartijdig
  • Intakegesprek zonder kosten of verplichtingen