NIS2

Wat Is Het Verschil Tussen Een Essentiële En Een Belangrijke Entiteit?

Een essentiële en belangrijke entiteit onder NIS2 hebben dezelfde zorgplicht en meldplicht. Het verschil zit in proactief of reactief toezicht en in de boetehoogte. Met vergelijkingstabel.

admin bijgewerkt op 13 augustus 2026 8 min. leestijd

Wat Is Het Verschil Tussen Een Essentiële En Een Belangrijke Entiteit?

Zodra een organisatie vaststelt dat zij onder NIS2 valt, komt vrijwel altijd dezelfde vraag: zijn wij essentieel of belangrijk? Achter die vraag zit meestal de hoop dat de categorie belangrijk een lichter regime betekent, met minder werk en minder documentatie.

Die hoop is ongegrond. Het onderscheid tussen een essentiële en belangrijke entiteit zegt niets over wat u moet doen, en alles over hoe streng er naar u gekeken wordt en wat een overtreding kost. De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026 voor beide categorieën in gelijke mate.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Beide categorieën zijn entiteiten onder NIS2. De indeling volgt uit twee factoren: de sector waarin u actief bent en de omvang van uw organisatie. Grote organisaties in een zeer kritieke sector zijn doorgaans essentieel. Middelgrote organisaties, en organisaties in de overige kritieke sectoren, zijn doorgaans belangrijk.

De achterliggende gedachte is dat uitval van een essentiële entiteit de samenleving harder raakt. Daarom kijkt de toezichthouder daar strenger en vooral eerder mee. De inhoudelijke lat ligt echter voor iedereen gelijk.

Welke verplichtingen zijn identiek?

De kern van de wet is voor beide categorieën hetzelfde. Dat is het belangrijkste punt om mee te nemen naar uw directie.

  • Zorgplicht. Alle tien maatregelgebieden uit artikel 21 gelden onverkort, van risicoanalyse tot multifactorauthenticatie.
  • Meldplicht. Dezelfde termijnen: 24 uur voor de vroege waarschuwing, 72 uur voor de incidentmelding en één maand voor het eindrapport.
  • Registratieplicht. Beide categorieën registreren zich bij de toezichthouder met hun contactgegevens en sectorinformatie.
  • Bestuursverplichtingen. Artikel 20 verplicht het bestuur in beide gevallen om de maatregelen goed te keuren, erop toe te zien en aantoonbaar scholing te volgen.
  • Aantoonbaarheid. U moet in beide gevallen kunnen laten zien dat uw maatregelen bestaan en werken.

Wie hoopt dat de categorie belangrijk ruimte geeft om de zorgplicht half in te vullen, komt bedrogen uit. Ook de meldplicht kent geen soepeler variant.

Waar zit het verschil dan wel in?

Het verschil zit in het toezicht en in de sancties. Onderstaande tabel zet beide categorieën naast elkaar.

Aspect Essentiële entiteit Belangrijke entiteit
Typische omvang Vanaf 250 medewerkers of meer dan 50 miljoen euro omzet Doorgaans 50 tot 250 medewerkers
Sector Vooral de zeer kritieke sectoren Overige kritieke sectoren en middelgrote organisaties
Zorgplicht artikel 21 Volledig van toepassing Volledig van toepassing
Meldplicht 24, 72 uur en 1 maand Identiek Identiek
Registratieplicht Ja Ja
Bestuursverplichting artikel 20 Ja, inclusief scholing Ja, inclusief scholing
Vorm van toezicht Proactief, ook zonder aanleiding Reactief, na incident of signaal
Maximale boete 10 miljoen euro of 2 procent van de wereldwijde jaaromzet 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet
Sanctie richting bestuur Tijdelijke schorsing uit een leidinggevende functie mogelijk Deze sanctie is niet voorzien

Bij de boetes geldt steeds het hoogste van de twee bedragen. Voor een organisatie met een grote omzet is het percentage dus bepalend, niet het vaste bedrag. De verdere uitwerking staat in het artikel over de boetes onder NIS2.

Wat betekent proactief toezicht in de praktijk?

Proactief toezicht betekent dat de toezichthouder bij u kan langskomen zonder dat er iets is gebeurd. Er hoeft geen incident, klacht of signaal aan vooraf te gaan. De inspectie is een normaal instrument, geen reactie op falen.

Concreet moet u rekening houden met periodieke inspecties, gerichte audits, verzoeken om documentatie en bewijs, en in voorkomende gevallen beveiligingsscans of een opdracht tot een onafhankelijke audit. De toezichthouder kan ook direct aanwijzingen geven die u binnen een termijn moet opvolgen.

Voor uw organisatie betekent dat één ding: uw dossier moet altijd actueel zijn. Niet pas als er iets misgaat, maar doorlopend. De Rijksinspectie Digitale Infrastructuur is de centrale toezichthouder, met sectorale toezichthouders zoals de ACM voor energie en telecom en de IGJ voor de zorg.

En wat betekent reactief toezicht?

Reactief toezicht betekent dat de toezichthouder in beginsel pas optreedt als daar aanleiding voor is. Die aanleiding kan een incidentmelding zijn, een klacht, een tip, een signaal uit de sector of berichtgeving in de media.

Dat klinkt geruststellender dan het is. Zodra die aanleiding er is, gelden precies dezelfde bevoegdheden en dezelfde inhoudelijke normen. Het onderzoek begint dan alleen op een ongelukkiger moment, namelijk terwijl u ook nog een incident aan het afhandelen bent. Wie zijn documentatie pas op dat moment op orde probeert te brengen, is te laat.

Een tweede punt wordt vaak vergeten. Een melding die u zelf doet, is een geldige aanleiding voor onderzoek. Uw meldplicht en uw zorgplicht hangen daarmee direct samen: het incidentdossier dat u indient laat ook zien hoe volwassen uw maatregelen waren.

Wat betekent het verschil voor uw bestuur?

Voor beide categorieën is het bestuur verantwoordelijk. Bestuurders keuren de maatregelen goed, zien toe op de uitvoering en volgen aantoonbaar scholing over cyberrisico’s. Die verplichting uit artikel 20 kent geen lichte variant, zoals ook beschreven in het artikel over bestuurdersaansprakelijkheid onder NIS2.

Er is één sanctie die alleen bij essentiële entiteiten in beeld komt. Bij ernstige tekortkomingen kan een bestuurder tijdelijk uit een leidinggevende functie worden geschorst. Dat maakt het onderwerp bij essentiële entiteiten nadrukkelijk een persoonlijke kwestie, en niet alleen een organisatierisico.

Hoe weet u in welke categorie u valt?

U bepaalt dat zelf, want NIS2 werkt met zelfidentificatie. Toets eerst of uw activiteit in bijlage I of II staat, met behulp van het overzicht van sectoren die onder NIS2 vallen. Bepaal daarna uw omvang en leg de conclusie vast met datum en onderbouwing. Het volledige stappenplan staat in het artikel val ik onder NIS2.

Praktisch advies: laat de categorie niet uw ambitieniveau bepalen. Richt uw maatregelen in op de zorgplicht zelf en zorg dat u ze kunt aantonen. Het NIS2 compliance pakket volgt die lijn, met een stappenplan en NIS2 document templates die voor beide categorieën bruikbaar zijn. Vergeet daarbij niet dat NIS2 geen certificering is: er bestaat geen keurmerk dat u kunt behalen, alleen een dossier dat u kunt overleggen.

Veelgestelde vragen over de essentiële en belangrijke entiteit

1. Hebben belangrijke entiteiten minder maatregelen nodig dan essentiële entiteiten?

Nee. De zorgplicht uit artikel 21 geldt onverkort voor beide categorieën, inclusief alle tien maatregelgebieden. Ook de meldplicht en de registratieplicht zijn identiek. Het verschil zit uitsluitend in de vorm van toezicht en in de maximale boete. Wel mag u de maatregelen proportioneel invullen, passend bij uw risico’s en omvang.

2. Kan een organisatie van categorie wisselen?

Ja. Groeit u door de omvangsdrempel heen of verandert uw activiteitenpakket, dan kan uw indeling wijzigen. Ook een aanwijzing van de toezichthouder kan de categorie bepalen. Toets uw indeling daarom periodiek, bijvoorbeeld jaarlijks bij de vaststelling van de jaarrekening, en actualiseer uw registratie bij een wijziging.

3. Wat is het verschil in boete tussen beide categorieën?

Voor essentiële entiteiten geldt een maximum van 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet. In beide gevallen geldt het hoogste van de twee bedragen. Bij grote omzetten is het percentage dus bepalend.

4. Komt de toezichthouder ook langs bij een belangrijke entiteit?

Ja, maar in beginsel pas als er een aanleiding is. Denk aan een incidentmelding, een klacht, een signaal uit de sector of berichtgeving. Zodra die aanleiding er is, gelden dezelfde bevoegdheden en dezelfde normen als bij een essentiële entiteit. Het onderzoek begint dan alleen op een ongunstiger moment.

5. Geldt de bestuursverplichting ook voor belangrijke entiteiten?

Ja. Artikel 20 verplicht het bestuur van beide categorieën om de cybermaatregelen goed te keuren, toe te zien op de uitvoering en aantoonbaar scholing te volgen. Het enige verschil is dat de sanctie van tijdelijke schorsing uit een leidinggevende functie alleen bij essentiële entiteiten in beeld komt.

Conclusie

Het verschil tussen een essentiële en belangrijke entiteit is een verschil in toezicht en in boetehoogte, niet in wat u moet regelen. Zorgplicht, meldplicht, registratieplicht en bestuursverantwoordelijkheid zijn voor beide categorieën gelijk. Wie de indeling gebruikt als argument om minder te doen, bouwt een risico op dat bij het eerste incident zichtbaar wordt.

Gebruik de indeling wel voor uw planning. Bent u essentieel, dan kan de toezichthouder ongevraagd langskomen en moet uw dossier permanent actueel zijn. Bent u belangrijk, dan is uw eigen incidentmelding vaak het moment waarop uw documentatie wordt beoordeeld. In beide gevallen helpt de digitale Coach u om de zorgplicht stap voor stap in te richten en aantoonbaar te maken, ruim voordat de wet vanaf 15 augustus 2026 geldt.

Verder lezen over NIS2

Alle artikelen over NIS2