De NIS2-richtlijn geldt voor organisaties die actief zijn in sectoren die als essentieel of belangrijk worden beschouwd voor de samenleving. Of een organisatie onder de verplichting valt, hangt af van twee factoren: de sector waarin je opereert én de omvang van je organisatie. In dit artikel beantwoorden we de meest gestelde vragen over de reikwijdte van NIS2 in Nederland.
Welke sectoren vallen onder de NIS2-richtlijn?
De NIS2-richtlijn maakt onderscheid tussen twee categorieën sectoren: essentiële sectoren en belangrijke sectoren. Essentiële sectoren omvatten energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart. Belangrijke sectoren omvatten onder andere post- en koeriersdiensten, afvalstoffenbeheer, chemie, voeding, industrie, digitale aanbieders en onderzoek.
Het verschil tussen de twee categorieën heeft gevolgen voor de intensiteit van het toezicht. Organisaties in essentiële sectoren vallen onder strenger en actiever toezicht dan organisaties in belangrijke sectoren. Voor beide categorieën gelden echter dezelfde basisverplichtingen op het gebied van netwerkbeveiliging en risicobeheersing.
Concreet betekent dit dat sectoren als transport, gezondheidszorg en datacenters al snel onder de NIS2-verplichting vallen. Voor organisaties in deze sectoren is het dan ook verstandig om tijdig in kaart te brengen welke maatregelen nodig zijn om aan de eisen te voldoen.
Welke organisatiegrootte bepaalt of NIS2 van toepassing is?
NIS2 is in principe van toepassing op middelgrote en grote organisaties. Een middelgrote organisatie heeft minimaal 50 medewerkers of een jaaromzet en een balanstotaal van meer dan 10 miljoen euro. Een grote organisatie heeft minimaal 250 medewerkers of een jaaromzet van meer dan 50 miljoen euro, gecombineerd met een balanstotaal van meer dan 43 miljoen euro.
De drempelwaarden zijn bewust zo gekozen dat de richtlijn gericht is op organisaties die een significante rol spelen in kritieke processen. Kleine bedrijven worden in principe ontzien, tenzij ze een bijzondere positie innemen in een essentiële sector.
Het is belangrijk om beide criteria, medewerkers én financiële omvang, goed te beoordelen. Een organisatie met minder dan 50 medewerkers maar een hoge omzet kan alsnog onder de definitie van middelgroot vallen. Kijk dus niet alleen naar het personeelsbestand.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.
Geldt NIS2 ook voor kleine bedrijven en zzp’ers?
Kleine bedrijven en zzp’ers vallen in de meeste gevallen niet onder de NIS2-verplichting. De richtlijn richt zich op organisaties die de drempelwaarden voor middelgrote of grote bedrijven overschrijden. Een zzp’er of een bedrijf met minder dan 50 medewerkers en een beperkte omzet is in principe vrijgesteld.
Er zijn echter uitzonderingen. Kleine organisaties die een cruciale rol spelen in de toeleveringsketen van een essentiële sector kunnen alsnog verplichtingen krijgen opgelegd. Denk aan een kleine leverancier van gespecialiseerde software voor ziekenhuizen of een niche-aanbieder van kritieke netwerkdiensten.
Daarnaast geldt dat grotere organisaties die onder NIS2 vallen, hun leveranciers en partners steeds vaker zullen vragen om aantoonbare beveiligingsmaatregelen te nemen. Ook als je zelf niet direct NIS2-plichtig bent, kan de richtlijn via contractuele eisen indirect op jou van toepassing worden. Bescherming van gevoelige gegevens is daarmee voor vrijwel iedere organisatie relevant geworden.
Wat zijn de uitzonderingen op de NIS2-verplichting?
Naast de groottecriteria kent NIS2 ook sectorspecifieke uitzonderingen. Organisaties die al onder andere sectorale regelgeving vallen met vergelijkbare beveiligingseisen, kunnen in bepaalde gevallen een aangepast regime krijgen. Denk aan financiële instellingen die al onder DORA vallen, of aanbieders van elektronische communicatienetwerken die al onder de telecomwetgeving worden gereguleerd.
Overheidsorganisaties vormen een aparte categorie. Centrale overheidsinstanties vallen wel onder NIS2, maar lidstaten mogen bepaalde overheidsdiensten uitsluiten als deze primair betrekking hebben op nationale veiligheid, defensie of rechtshandhaving.
Ook zijn er vrijstellingen voor micro-ondernemingen en kleine ondernemingen, tenzij ze actief zijn in sectoren waar ze als kritieke aanbieder worden aangemerkt. De Nederlandse wetgeving, de Cyberbeveiligingswet, werkt deze uitzonderingen verder uit voor de nationale context.
Hoe weet een organisatie zeker of ze NIS2-plichtig is?
Een organisatie kan vaststellen of ze NIS2-plichtig is door drie stappen te doorlopen: bepaal eerst in welke sector je actief bent, controleer daarna of je de drempelwaarden voor middelgrote of grote organisaties overschrijdt, en beoordeel ten slotte of er specifieke uitzonderingen van toepassing zijn. Voldoe je aan de eerste twee criteria en is er geen uitzondering van toepassing, dan ben je NIS2-plichtig.
In de praktijk is de sectorindeling niet altijd eenduidig. Een organisatie kan actief zijn in meerdere sectoren, of diensten leveren die raakvlakken hebben met meerdere categorieën. In dat geval is het raadzaam om juridisch of technisch advies in te winnen.
De Nederlandse overheid heeft via het Nationaal Cyber Security Centrum (NCSC) en de toezichthoudende autoriteiten richtlijnen gepubliceerd om organisaties te helpen bij de zelfevaluatie. Toch blijft de interpretatie in complexe situaties maatwerk. Organisaties in sectoren als transport, gezondheidszorg of kritieke infrastructuur doen er goed aan om niet te wachten, maar proactief te handelen.
Voor organisaties die twijfelen, is een grondige beoordeling van de netwerkbeveiliging en het risicoprofiel een logisch startpunt. Monitoring en netwerkbeheer vormen daarin een belangrijke basis, omdat inzicht in je eigen infrastructuur een voorwaarde is voor aantoonbare compliance.
Hoe wij organisaties ondersteunen bij NIS2-compliance
NIS2-compliance is geen puur juridisch vraagstuk, het vereist ook technische maatregelen op het niveau van je netwerkinfrastructuur. Wij helpen organisaties in essentiële en belangrijke sectoren om aan de eisen van de richtlijn te voldoen met concrete, technisch onderbouwde oplossingen.
- Beoordeling van je huidige netwerkbeveiliging en identificatie van kwetsbaarheden die relevant zijn voor NIS2
- Encryptie-oplossingen voor de bescherming van gevoelige data in transit en at rest
- Realtime bewaking van je glasvezelinfrastructuur voor maximale uptime en snelle detectie van incidenten
- Out-of-band management voor veilige toegang tot kritieke netwerkapparatuur, ook bij verstoringen
- Vendor-onafhankelijk advies op basis van jouw sector, risicoprofiel en bestaande infrastructuur
Of je nu net begint met de NIS2-beoordeling of al concrete stappen zet richting compliance, wij denken graag met je mee. Neem contact op voor een vrijblijvend gesprek over wat NIS2 voor jouw organisatie betekent en welke stappen als eerste gezet moeten worden.
Klaar voor de volgende stap?
Bekijk onze oplossingen of neem direct contact op met een van onze experts.


