Welke bedrijfsgrootten vallen onder de NIS2 richtlijn?
De NIS2-richtlijn is van toepassing op middelgrote ondernemingen (50-249 medewerkers of € 10-50 miljoen omzet) en grote ondernemingen (250+ medewerkers of € 50+ miljoen omzet) die actief zijn in specifieke sectoren. De Europese Unie hanteert deze groottecriteria om te bepalen welke organisaties onder de richtlijn vallen. Daarnaast gelden er uitzonderingen waardoor ook kleinere bedrijven in bepaalde gevallen moeten voldoen aan de NIS2-eisen. In dit artikel beantwoorden we de belangrijkste vragen over bedrijfsgrootte en NIS2-compliance.
Wat zijn de exacte criteria voor bedrijfsgrootte onder de NIS2-richtlijn?
De NIS2-richtlijn hanteert de standaard EU-definitie voor ondernemingsgrootte. Een organisatie valt onder de richtlijn wanneer deze minimaal 50 medewerkers heeft óf een jaaromzet van meer dan € 10 miljoen realiseert. De criteria werken als volgt:
- Middelgrote ondernemingen: 50-249 medewerkers, of een jaaromzet tussen € 10 en € 50 miljoen, of een balanstotaal tussen € 10 en € 43 miljoen
- Grote ondernemingen: 250 of meer medewerkers, of een jaaromzet boven € 50 miljoen, of een balanstotaal boven € 43 miljoen
Bij de beoordeling geldt het “of-of”-principe: je hoeft slechts aan één van de drempels te voldoen om in een categorie te vallen. Een bedrijf met 45 medewerkers maar € 12 miljoen omzet wordt dus als middelgrote onderneming beschouwd. De sectorclassificatie bepaalt vervolgens of je daadwerkelijk onder NIS2 valt.
Welke sectoren vallen onder NIS2 ongeacht de bedrijfsgrootte?
NIS2 maakt onderscheid tussen essentiële en belangrijke sectoren. Alleen organisaties die actief zijn in deze sectoren én aan de groottecriteria voldoen, vallen onder de richtlijn. De essentiële sectoren omvatten energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening (B2B), overheidsdiensten en ruimtevaart.
Belangrijke sectoren zijn post- en koeriersdiensten, afvalbeheer, de chemische industrie, voedselproductie en -distributie, de productie van medische hulpmiddelen, en de productie van computers, elektronica en machines. De sectorclassificatie is cruciaal, omdat deze bepaalt onder welk toezichtregime een organisatie valt.
Een middelgroot transportbedrijf valt bijvoorbeeld onder NIS2, terwijl een even groot marketingbureau dat niet doet. De combinatie van sector én grootte bepaalt de toepasselijkheid van de richtlijn.
Hoe bepaal je of jouw organisatie een middelgrote of grote onderneming is volgens NIS2?
Het vaststellen van je bedrijfsgrootte voor NIS2 vereist een zorgvuldige berekening volgens de EU-definitie voor mkb-classificatie. Tel het aantal medewerkers op basis van fulltime-equivalenten (FTE) over het laatste afgesloten boekjaar. Parttime medewerkers tel je naar rato mee.
Bepaal daarnaast je jaaromzet en balanstotaal op basis van de meest recente jaarrekening. Let op: bij verbonden ondernemingen en partnerondernemingen moet je de cijfers consolideren. Een dochteronderneming met 30 medewerkers die onderdeel is van een groep met in totaal 80 medewerkers, wordt beoordeeld op groepsniveau.
De berekening voor verbonden ondernemingen werkt als volgt:
- Bij een meerderheidsbelang (meer dan 50%) tel je alle medewerkers en financiële cijfers volledig mee
- Bij een partneronderneming (25-50% belang) tel je de cijfers naar rato van het aandelenpercentage mee
- Bij een minderheidsbelang (minder dan 25%) hoef je doorgaans niet te consolideren
Welke kleine bedrijven kunnen toch onder NIS2 vallen?
De NIS2-richtlijn kent belangrijke uitzonderingen waarbij ook kleinere organisaties onder de regelgeving vallen, ongeacht hun omvang. Dit geldt voor aanbieders van DNS-diensten, TLD-naamregisters, aanbieders van openbare elektronische communicatienetwerken of -diensten, vertrouwensdienstverleners en organisaties die als enige aanbieder van een essentiële dienst in een lidstaat fungeren.
Het criterium hierbij is de kritieke maatschappelijke impact. Een klein bedrijf dat de enige aanbieder is van een bepaalde essentiële dienst in Nederland, kan door een cyberincident onevenredig grote schade veroorzaken aan de samenleving. Daarom gelden voor deze organisaties dezelfde eisen als voor grotere ondernemingen.
Staat jouw branche niet op de lijst? Dan kun je in theorie rustig achteroverleunen, maar in de praktijk is dat niet de beste keuze. De gemiddelde schade van een hack is aanzienlijk, en een groot deel van het mkb krijgt te maken met cyberaanvallen. Ook zonder NIS2-verplichting is het verstandig om aan de slag te gaan met cybersecurity.
Wat is het verschil tussen essentiële en belangrijke entiteiten qua bedrijfsgrootte?
NIS2 classificeert organisaties als essentiële of belangrijke entiteiten, met verschillende toezichtregimes en sanctieniveaus. Essentiële entiteiten zijn voornamelijk grote ondernemingen in kritieke sectoren zoals energie, transport en gezondheidszorg. Belangrijke entiteiten zijn doorgaans middelgrote ondernemingen en bepaalde grote ondernemingen in minder kritieke sectoren.
De praktische verschillen zijn substantieel:
- Toezicht: Essentiële entiteiten vallen onder proactief toezicht met regelmatige audits. Belangrijke entiteiten worden reactief gecontroleerd, meestal naar aanleiding van incidenten of meldingen.
- Sancties: Voor essentiële entiteiten kunnen boetes oplopen tot € 10 miljoen of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van € 7 miljoen of 1,4% van de omzet.
- Bestuurdersaansprakelijkheid: Bij beide categorieën wordt het topmanagement persoonlijk aansprakelijk voor non-compliance met maatregelen voor cybersecurityrisicomanagement.
De classificatie bepaalt dus niet alleen de intensiteit van het toezicht, maar ook de financiële risico’s bij non-compliance.
Wanneer moet je als organisatie voldoen aan de NIS2-groottecriteria?
NIS2 treedt vanaf 1 juli 2026 in werking in Nederland. Dit betekent dat organisaties die onder de scope van de richtlijn vallen, vóór deze datum hun cyberbeveiligingsmaatregelen op orde moeten hebben. De deadline valt aan het einde van Q2 2026, wat organisaties een duidelijk tijdsframe geeft voor hun compliancetraject.
De peildatum voor het vaststellen van je bedrijfsgrootte is het moment van inwerkingtreding. Organisaties moeten zich tijdig registreren bij de bevoegde autoriteit. Wanneer een organisatie groeit en daardoor van categorie verandert (bijvoorbeeld van klein naar middelgroot), valt deze vanaf dat moment onder de richtlijn en moet zij binnen een redelijke termijn aan alle eisen voldoen.
Omgekeerd geldt: als een organisatie krimpt en onder de drempelwaarden zakt, vervallen de verplichtingen niet automatisch. De toezichthouder beoordeelt of de krimp structureel is of tijdelijk van aard.
Hoe helpt Hoek en Blok IT bij NIS2-compliance voor uw bedrijfsgrootte?
Hoek en Blok IT ondersteunt organisaties die onder NIS2 vallen met een pragmatische en betaalbare aanpak. NIS2 is primair een organisatorisch vraagstuk, niet alleen een technisch vraagstuk. Een IT-leverancier kan wel helpen bij de technische aspecten, maar niet bij het inrichten van de organisatie, het opstellen van beleid en het borgen van verantwoordelijkheden. Hoek en Blok IT biedt het totaalplaatje.
Concrete diensten omvatten:
- NIS2-readinessassessments: bepalen of en hoe de richtlijn op uw organisatie van toepassing is
- Gap-analyses: inzicht in welke maatregelen al geïmplementeerd zijn en waar u mee aan de slag moet
- Begeleiding bij ISAE 3402/SOC 2-trajecten: voor aantoonbare compliance richting toezichthouders en stakeholders
- Penetratietests en securityassessments: identificeren van kwetsbaarheden in netwerk, systemen en medewerkergedrag
- IT Security Officer as a Service: voor organisaties die interne expertise missen
Na een nulmeting ontvangt u een helder informatiebeveiligingsbeleid, een risicoregister en een uitgebreid adviesrapport met concrete verbeterpunten. Neem vrijblijvend contact op om te bespreken hoe uw organisatie tijdig kan voldoen aan de NIS2-eisen.




