Hoek en Blok.IT
  • Diensten
    • IT-audit en assurance
      • SOC 2
      • ISAE 3402
      • ISAE 3000
      • ISO 27001
      • Internal audit services
      • AVG 0-meting
    • IT security
      • NIS2
      • DORA
      • IT security as a service
      • IT security test
      • Business Continuity Plan
      • Azure Security Scan
    • Procesoptimalisatie
      • Procesmanager
      • Pakketselectie
  • Klantcases
  • Kennisbank
    • Blogs
    • Nieuws
  • Over ons
    • Over ons
    • Ons team
    • Werken bij Hoek en Blok IT
  • Contact
  • Menu Menu
Messing hangslot op gepolijste mahonie vergadertafel met verspreide documenten en EU-vlagkleuren weerspiegeld in oppervlak

Welke bedrijven moeten voldoen aan de NIS2?

in Blogs

Bedrijven die onder de NIS2-richtlijn vallen, zijn organisaties in achttien aangewezen sectoren die voldoen aan specifieke omvangscriteria. Dit betreft middelgrote en grote ondernemingen in essentiële sectoren zoals energie, gezondheidszorg en digitale infrastructuur, maar ook in belangrijke sectoren zoals levensmiddelen en chemie. De Nederlandse Cyberbeveiligingswet, die NIS2 implementeert, treedt op 1 juli 2026 in werking. Hieronder vind je antwoord op de belangrijkste vragen over NIS2-compliance.

Wat is de NIS2-richtlijn en waarom is deze belangrijk voor Nederlandse bedrijven?

De NIS2-richtlijn is Europese cybersecuritywetgeving die organisaties verplicht om passende maatregelen te nemen tegen cyberaanvallen. Deze richtlijn vervangt de oorspronkelijke NIS-richtlijn uit 2016 en heeft een aanzienlijk bredere reikwijdte. Waar NIS1 zich beperkte tot een select aantal sectoren, omvat NIS2 nu achttien sectoren en treft daarmee veel meer Nederlandse organisaties.

De achtergrond van NIS2 ligt in de toenemende digitalisering en de groeiende dreiging van cyberaanvallen op kritieke infrastructuur. De Europese Unie wil met deze wetgeving een uniform hoog niveau van cyberbeveiliging realiseren binnen alle lidstaten. Voor Nederlandse bedrijven betekent dit dat zij moeten voldoen aan drie kernverplichtingen: de zorgplicht (risicobeoordeling en passende maatregelen), de meldplicht (incidenten binnen 24 uur melden) en het toezicht door een onafhankelijke autoriteit.

Een belangrijk aspect is dat NIS2 expliciet verantwoordelijkheid legt bij het bestuur van organisaties. Bestuurders moeten aantonen dat zij voldoende kennis en vaardigheden hebben om cyberbeveiligingsrisico’s te beoordelen. Dit maakt NIS2 niet alleen een technisch vraagstuk, maar vooral een organisatorisch vraagstuk dat aandacht van de directie vereist.

Welke sectoren vallen onder de NIS2-richtlijn?

De NIS2-richtlijn onderscheidt achttien sectoren, verdeeld in twee categorieën: essentiële sectoren (Annex 1) en belangrijke sectoren (Annex 2). Organisaties in essentiële sectoren worden als cruciaal beschouwd voor het functioneren van de maatschappij en economie, waardoor zij onder strenger toezicht vallen.

Essentiële sectoren (Annex 1):

  • Energie (elektriciteit, olie, gas, waterstof)
  • Transport (lucht, spoor, water, weg)
  • Bankwezen en financiële marktinfrastructuren
  • Gezondheidszorg
  • Drinkwater en afvalwater
  • Digitale infrastructuur
  • ICT-dienstverlening (B2B)
  • Overheidsdiensten
  • Ruimtevaart

Belangrijke sectoren (Annex 2):

  • Post- en koeriersdiensten
  • Afvalbeheer
  • Chemische industrie
  • Levensmiddelen (productie, verwerking, distributie)
  • Vervaardiging van medische hulpmiddelen, computers en transportmiddelen
  • Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
  • Onderzoeksorganisaties

Aan welke criteria moet een bedrijf voldoen om onder NIS2 te vallen?

Een organisatie valt onder NIS2 wanneer zij actief is in een van de achttien sectoren én voldoet aan de omvangscriteria. De richtlijn hanteert twee categorieën op basis van bedrijfsgrootte: middelgrote ondernemingen en grote ondernemingen.

Middelgrote ondernemingen zijn organisaties met minimaal 50 werknemers óf een jaaromzet van meer dan 10 miljoen euro. Grote ondernemingen hebben minimaal 250 werknemers óf een jaaromzet van meer dan 50 miljoen euro. De combinatie van sector én omvang bepaalt of een organisatie onder de reikwijdte valt.

Er gelden echter uitzonderingen waarbij ook kleinere organisaties onder NIS2 kunnen vallen:

  • Aanbieders van openbare elektronische communicatienetwerken
  • Verleners van vertrouwensdiensten
  • Registers voor topleveldomeinnamen en DNS-dienstverleners
  • Organisaties die als enige bepaalde diensten in een lidstaat leveren
  • Organisaties waarvan verstoring significante impact zou hebben op de openbare orde of veiligheid

Wat is het verschil tussen essentiële en belangrijke entiteiten onder NIS2?

Het onderscheid tussen essentiële en belangrijke entiteiten bepaalt de intensiteit van toezicht en de hoogte van mogelijke sancties. Essentiële entiteiten zijn grote organisaties in Annex 1-sectoren en vallen onder proactief toezicht. Dit betekent dat toezichthouders hen actief benaderen en controleren, ook zonder aanleiding.

Belangrijke entiteiten, doorgaans middelgrote organisaties of organisaties in Annex 2-sectoren, vallen onder reactief toezicht. De toezichthouder wordt pas actief na een incident of melding. De verplichtingen qua zorgplicht en meldplicht zijn voor beide categorieën gelijk, maar de sancties verschillen.

Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet. Dit onderscheid is relevant voor de praktische implementatie: organisaties die als essentieel worden aangemerkt, moeten rekening houden met intensievere controles en hogere compliance-inspanningen.

Wanneer moet mijn organisatie NIS2-compliant zijn en wat zijn de deadlines?

De NIS2-richtlijn wordt in Nederland geïmplementeerd via de Cyberbeveiligingswet, die op 1 juli 2026 in werking treedt. Dit is de datum waarop organisaties moeten voldoen aan alle verplichtingen uit de wet. De tijd tot die deadline is beperkt, zeker gezien de omvang van de vereiste aanpassingen.

Een pragmatische aanpak voor NIS2-implementatie bestaat uit vijf fasen: analyseren van cyberrisico’s, bepalen van maatregelen via een gap-analyse, opstellen van een actieplan en controls framework, uitvoeren van maatregelen, en tot slot controleren en verbeteren. Organisaties die nu starten, hebben voldoende tijd om deze fasen zorgvuldig te doorlopen.

Wacht niet tot het laatste moment. Een nulmeting geeft inzicht in de huidige status van cybersecuritymaatregelen en identificeert potentiële kwetsbaarheden. Zo weet je precies welke stappen nodig zijn en kun je een realistisch implementatieplan opstellen. Organisaties die de voorbereiding uitstellen, lopen het risico om niet tijdig compliant te zijn en geconfronteerd te worden met sancties.

Hoe helpt Hoek en Blok IT bij NIS2-compliance?

Hoek en Blok IT ondersteunt organisaties bij alle aspecten van NIS2-voorbereiding met een pragmatische en betaalbare aanpak. De NOREA-gecertificeerde auditors combineren technische expertise met auditervaring om zowel compliance als praktische veiligheidsverbetering te realiseren.

Concrete dienstverlening voor NIS2:

  • NIS2-nulmeting en gap-analyse om de huidige situatie in kaart te brengen
  • IT-securityassessments en penetratietests voor het identificeren van kwetsbaarheden
  • Ondersteuning bij het opstellen van beveiligingsbeleid en controls framework
  • IT Security Officer as a Service voor organisaties zonder eigen security officer
  • Securityawarenesstraining voor medewerkers en bestuurders
  • ISAE 3000- en ISAE 3402-verklaringen voor het aantonen van adequate procesbeheersing

Wil je weten hoe jouw organisatie ervoor staat op het gebied van NIS2? Neem contact op met Hoek en Blok IT voor een vrijblijvend gesprek over de mogelijkheden voor een nulmeting of gap-analyse.

Deel dit stuk
  • Facebook Facebook Delen op Facebook
  • X-twitter X-twitter Delen op X
  • Whatsapp Whatsapp Delen op WhatsApp
  • Linkedin Linkedin Delen op LinkedIn
  • Mail Mail Delen via e-mail
https://www.hoekenblok.it/wp-content/uploads/2026/01/eu-bedrijfsbeveiliging-hangslot-boardroom-documenten.jpg 768 1024 Steven Verkaart http://hoekenblok.it/wp-content/uploads/2020/02/Logo-HBL-IT2-555x156-1.png Steven Verkaart2026-06-11 06:00:002026-05-07 12:48:05Welke bedrijven moeten voldoen aan de NIS2?

Categorieën

  • Blogs
  • DORA
  • ISAE 3000
  • ISAE 3000, ISAE 3402 en SOC 2
  • ISAE 3402
  • IT security
  • IT security manager
  • IT security officer as a service
  • IT security test
  • Kennisbank
  • Klantcases
  • Nieuws
  • NIS2
  • Procesmanager
  • SOC 2
  • Whitepapers

Transformeer jouw IT. Bescherm je bedrijf.

Onze experts verbeteren jouw IT-infrastructuur, beveiligen je tegen hackers, en zorgen dat je voldoet aan de AVG. Toon je klanten dat je controle hebt – wij regelen het voor je.

Neem vandaag nog contact op en versterk je IT!

Diensten

ISAE 3402 assurance

SOC 2 assurance

IT security test

Pakketselectie

IT security as a service

Business continuity plan

Contactgegevens

Stationspark 625
3364 DA Sliedrecht
Postbus 307
3360 AH Sliedrecht

Tuindersweg 22
2991 LR Barendrecht
Postbus 35
2990 AA Barendrecht

Newday-gebouw
Apollolaan 151
1077 EM Amsterdam

t +31 (0)184 49 68 00

www.hoekenblok.IT
info@hoekenblok.IT

Copyright 2025 - Hoek en Blok IT | Algemene voorwaarden | Disclaimer | Privacyverklaring | Klachtenregeling - Enfold Theme by Kriesi
Link naar: Waarom je NIS 2 niet kunt uitbesteden aan je IT-leverancier Link naar: Waarom je NIS 2 niet kunt uitbesteden aan je IT-leverancier Waarom je NIS 2 niet kunt uitbesteden aan je IT-leverancierIT-professional weigert contract van directeur aan vergadertafel, laptop met beveiligingsicoon zichtbaar, gespannen sfeer. Link naar: Hoe bereid je je voor op DORA? Link naar: Hoe bereid je je voor op DORA? Handen draaien aan combinatieslot op serverbehuizing, naast compliance-mappen in modern kantoor met dramatische belichtingHoe bereid je je voor op DORA?
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde