Of je organisatie onder NIS2 valt, hangt af van twee vragen: is je organisatie actief in een van de 18 aangewezen sectoren, én voldoe je aan de omvangsdrempels (minimaal middelgroot)? Beantwoord je beide met ja, dan val je onder de Nederlandse Cyberbeveiligingswet.
De vraag “valt mijn organisatie onder NIS2” houdt veel directies, IT-managers en compliance-verantwoordelijken bezig. In Nederland is de NIS2-richtlijn vertaald naar de Cyberbeveiligingswet (Cbw). In dit artikel lees je precies welke criteria bepalen of je meedoet, en of je dan een essentiële of belangrijke entiteit bent — want dat verschil bepaalt hoe streng het toezicht op je is.
Kort samengevat
- Twee criteria tegelijk: je valt onder NIS2 als je in een aangewezen sector zit én minimaal een middelgrote organisatie bent.
- Omvang middelgroot: vanaf 50 medewerkers, óf meer dan €10 miljoen omzet én meer dan €10 miljoen balanstotaal.
- Essentieel vs. belangrijk: grote organisaties in de meest kritieke sectoren zijn essentieel; de rest is doorgaans belangrijk. Het onderscheid bepaalt vooral de zwaarte van het toezicht.
- Zelf toetsen is verplicht: er komt geen brief; organisaties moeten zelf beoordelen of ze onder de wet vallen en zich registreren.
- Deadline: de Cyberbeveiligingswet treedt op 15 augustus 2026 in werking; vanaf dat moment geldt onder meer de registratieplicht.
Wat is NIS2 en de Cyberbeveiligingswet precies?
NIS2 (Network and Information Security Directive 2) is een Europese richtlijn die de digitale weerbaarheid van kritieke sectoren in de EU moet versterken. Een richtlijn werkt niet rechtstreeks: elk EU-land vertaalt hem naar nationale wetgeving. In Nederland gebeurt dat via de Cyberbeveiligingswet (Cbw), die de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt. In de praktijk gebruiken mensen “NIS2” en “Cyberbeveiligingswet” door elkaar; juridisch is de Cbw de wet waaraan je in Nederland moet voldoen.
De wet legt organisaties die eronder vallen drie kernverplichtingen op: een registratieplicht (registreren in het entiteitenregister bij het NCSC), een zorgplicht (passende technische en organisatorische maatregelen nemen) en een meldplicht (significante incidenten binnen de wettelijke termijnen melden). Wil je de wet in volle breedte begrijpen, lees dan onze uitleg over de Cyberbeveiligingswet (NIS2) uitgelegd.
Valt mijn organisatie onder NIS2? De twee bepalende criteria
Je valt onder NIS2 (de Cyberbeveiligingswet) wanneer je aan twee criteria tegelijk voldoet: een sectorcriterium en een omvangscriterium. Voldoe je aan beide, dan val je automatisch onder de wet en hoef je verder niet af te wachten of je wordt aangewezen.
Criterium 1: zit je in een aangewezen sector?
De Cyberbeveiligingswet ziet toe op organisaties uit 18 sectoren. Denk aan energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. De sectoren zijn onderverdeeld in categorieën met “hoge kriticiteit” en “andere kritieke sectoren”. Zorginstellingen vallen bijvoorbeeld onder de gezondheidszorg — een reden waarom NIS2 en de zorgnorm NEN 7510 vaak in samenhang worden opgepakt.
Criterium 2: ben je groot genoeg?
NIS2 richt zich in principe op middelgrote en grote organisaties. De omvangsdrempels volgen de Europese definitie:
- Middelgrote organisatie: vanaf 50 medewerkers, óf een jaaromzet van meer dan €10 miljoen én een balanstotaal van meer dan €10 miljoen.
- Grote organisatie: vanaf 250 medewerkers, óf een jaaromzet van meer dan €50 miljoen én een balanstotaal van meer dan €43 miljoen.
Kleine organisaties (minder dan 50 medewerkers en onder de financiële drempels) vallen in de meeste gevallen buiten de wet. Let op: bij verbonden of partnerondernemingen kunnen de cijfers van de moederorganisatie meetellen, waardoor je alsnog boven een drempel uitkomt.
Ben ik een essentiële of een belangrijke entiteit?
Val je onder NIS2, dan word je ingedeeld als essentiële entiteit of belangrijke entiteit. Het verschil zit niet in wélke maatregelen je moet nemen — de zorg- en meldplicht gelden voor beide — maar vooral in de zwaarte van het toezicht.
- Essentiële entiteiten: doorgaans grote organisaties (250+ medewerkers of >€50M omzet én >€43M balanstotaal) in de meest kritieke sectoren. Zij staan onder proactief toezicht: toezichthouders mogen ook zonder aanleiding controleren.
- Belangrijke entiteiten: doorgaans middelgrote organisaties en organisaties in de “andere kritieke sectoren”. Zij vallen onder reactief toezicht: controle volgt meestal pas na een incident of signaal.
Er zijn uitzonderingen op de omvangsregel. Zo worden decentrale overheden (zoals gemeenten, provincies en waterschappen) als essentiële entiteit aangemerkt, ongeacht hun grootte. Ook sommige aanbieders van kritieke digitale diensten kunnen ongeacht omvang onder de wet vallen.
Hoe bepaal ik of mijn organisatie onder NIS2 valt? Stappenplan
Er komt geen aanwijzingsbrief van de overheid: organisaties zijn zelf verantwoordelijk om te toetsen of ze onder de Cyberbeveiligingswet vallen. Gebruik dit stappenplan als self-assessment:
- Bepaal je sector. Controleer of (een deel van) je activiteiten valt binnen een van de 18 aangewezen sectoren.
- Meet je omvang. Tel medewerkers (in jaararbeidseenheden) en zet omzet en balanstotaal naast de drempels. Vergeet verbonden ondernemingen niet.
- Bepaal je categorie. Stel vast of je essentieel of belangrijk bent op basis van sector én omvang.
- Check uitzonderingen. Denk aan overheden en specifieke digitale diensten die ongeacht omvang meedoen.
- Registreer en start met de zorgplicht. Val je onder de wet, registreer je dan in het entiteitenregister bij het NCSC en begin met risicomanagement en maatregelen.
Twijfel je tussen frameworks? Onze vergelijking NIS2 vs ISO 27001: wat heeft jouw organisatie nodig? helpt je kiezen welke aanpak past bij jouw verplichtingen en ambities.
Wat betekent dit voor je leveranciers (supply chain)?
Ook als je zelf twijfelt of je onder NIS2 valt, kun je er via de keten mee te maken krijgen. Organisaties die onder de wet vallen, moeten namelijk ook de risico’s in hun toeleveringsketen beheersen. Dat betekent dat grotere opdrachtgevers steeds vaker eisen stellen aan de beveiliging van hun leveranciers — ongeacht of die leverancier zelf direct onder NIS2 valt.
Wil je weten hoe je ketenrisico’s gestructureerd aanpakt, dan biedt ons NIS2 Supply Chain-programma met SC10, SC20 en SC30 een concreet raamwerk om je leveranciersketen aantoonbaar weerbaarder te maken.
Wanneer moet ik in actie komen?
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking. Vanaf dat moment geldt onder meer de verplichting om je te registreren in het entiteitenregister bij het NCSC. Omdat de risico’s nú al bestaan — en een goede zorgplicht-implementatie tijd kost — is het verstandig om niet te wachten tot de wet van kracht is. Begin met een gap-analyse, breng je risicoprofiel in kaart en leg de basis met bewustwording binnen directie en organisatie.
Veelgestelde vragen over NIS2 en de Cyberbeveiligingswet
Valt mijn kleine organisatie (minder dan 50 medewerkers) onder NIS2?
In de meeste gevallen niet: NIS2 richt zich op middelgrote en grote organisaties. Toch zijn er uitzonderingen, zoals decentrale overheden en bepaalde kritieke digitale dienstverleners, die ongeacht hun omvang wél onder de wet vallen.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Beide moeten aan de zorg- en meldplicht voldoen. Het verschil zit vooral in het toezicht: essentiële entiteiten staan onder proactief toezicht, terwijl belangrijke entiteiten doorgaans pas na een incident of signaal worden gecontroleerd.
Krijg ik bericht als mijn organisatie onder NIS2 valt?
Nee. Organisaties zijn zelf verantwoordelijk om te toetsen of ze onder de Cyberbeveiligingswet vallen en om zich te registreren in het entiteitenregister bij het NCSC.
Wanneer treedt de Cyberbeveiligingswet in werking?
De Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, treedt op 15 augustus 2026 in werking. Vanaf die datum geldt onder meer de registratieplicht.
Is ISO 27001 hetzelfde als voldoen aan NIS2?
Nee. ISO 27001 is een certificeerbare norm voor informatiebeveiliging en kan een sterke basis vormen voor de NIS2-zorgplicht, maar dekt niet automatisch alle wettelijke verplichtingen zoals de meld- en registratieplicht.
Wil je zekerheid? BOEM Cybersecurity helpt directies en compliance-teams om aantoonbaar grip te krijgen op NIS2 — van de eerste toets tot een volledige implementatie. Uniek is onze NIS2-directietraining, waarbij een ethisch hacker live het dark web opgaat en laat zien welke gegevens van jouw organisatie daar te vinden zijn. Een confronterende, effectieve manier om bestuur en directie in één sessie securitybewust te maken. Benieuwd waarom dat beter werkt dan de klassieke aanpak? Lees onze visie op directietraining cybersecurity en waarom traditionele compliance-training faalt.


