Wat Zijn De Boetes Onder NIS2?
NIS2 boetes lopen op tot 10 miljoen euro of 2% van de omzet voor essentiële entiteiten en 7 miljoen of 1,4% voor belangrijke entiteiten. Plus de handhaving die vaak vergeten wordt.

De vraag die in bestuurskamers als eerste valt bij NIS2 is zelden “wat moeten wij precies doen”. Meestal is het: “en wat gebeurt er als wij het niet doen?” Dat is begrijpelijk, want de bedragen die in de wandelgangen circuleren zijn fors.
Vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet (Cbw), de nationale omzetting van de Europese NIS2-richtlijn. Ruim 8.000 Nederlandse organisaties vallen daaronder. Met die wet komt een handhavingsinstrumentarium mee dat veel breder is dan alleen een geldboete, en juist dat bredere deel wordt vaak over het hoofd gezien.
Wat zijn de boetes onder NIS2?
NIS2 kent twee boetecategorieën, en welke op u van toepassing is hangt af van uw indeling. Organisaties worden ingedeeld als essentiële entiteit of als belangrijke entiteit, en die indeling bepaalt zowel het boeteplafond als de manier waarop toezicht wordt gehouden. In het artikel over het verschil tussen een essentiële of belangrijke entiteit onder NIS2 leest u hoe die indeling tot stand komt.
Belangrijk om te begrijpen: een boete wordt niet opgelegd omdat u een incident had. Een boete volgt op het niet naleven van de wettelijke verplichtingen, dus op een tekortschietende zorgplicht, een gemiste melding of een ontbrekende registratie. Een organisatie die aantoonbaar op orde is en toch getroffen wordt door een aanval, staat er juridisch heel anders voor dan een organisatie die niets heeft geregeld.
Hoe hoog zijn de maximale NIS2 boetes?
De maximale bedragen staan vast in de richtlijn en zijn overgenomen in de Nederlandse wet. Er geldt steeds een dubbel criterium: een absoluut bedrag en een percentage van de wereldwijde jaaromzet. De toezichthouder mag het hoogste van die twee toepassen.
| Categorie | Maximale boete | Of percentage omzet | Welke geldt |
|---|---|---|---|
| Essentiële entiteit | 10 miljoen euro | 2% van de wereldwijde jaaromzet | Het hoogste bedrag |
| Belangrijke entiteit | 7 miljoen euro | 1,4% van de wereldwijde jaaromzet | Het hoogste bedrag |
Voor een middelgrote organisatie met een omzet ruim onder de 500 miljoen euro is het absolute bedrag in de praktijk het plafond. Voor grote concerns kan het percentage juist veel zwaarder uitvallen dan het absolute bedrag. Dat verklaart waarom de wetgever voor deze dubbele formulering heeft gekozen: het plafond moet ook voor de grootste spelers voelbaar blijven.
Waarvan hangt de hoogte van een boete af?
Het genoemde bedrag is een maximum, geen standaardtarief. De toezichthouder weegt de omstandigheden van het geval en zal in de praktijk zelden aan het plafond zitten. De factoren die meewegen zijn herkenbaar voor wie eerder met de AVG te maken heeft gehad.
- Ernst en duur. Een structureel gebrek dat jaren voortduurt weegt zwaarder dan een kortdurende tekortkoming.
- Opzet of nalatigheid. Bewust niets doen terwijl u wist dat u onder de wet viel, is een verzwarende omstandigheid.
- Aantoonbare inspanning. Een gedocumenteerde risicoanalyse, een verbeterplan en vastgelegde bestuursbesluiten laten zien dat u de zorgplicht serieus neemt.
- Medewerking. Volledige en tijdige informatie aan de toezichthouder en het CSIRT telt in uw voordeel.
- Schade en herhaling. De maatschappelijke gevolgen van het incident en eerdere overtredingen wegen mee.
Welke andere handhavingsinstrumenten zijn er?
Dit is het deel dat vaak wordt vergeten. De toezichthouder beschikt over een reeks middelen die in de praktijk eerder en vaker worden ingezet dan de boete. Ze zijn minder spectaculair, maar organisatorisch soms ingrijpender.
- Waarschuwing. Een formele constatering dat u niet voldoet, met de gelegenheid om dat te herstellen.
- Bindende aanwijzing. Een instructie om binnen een gestelde termijn concrete maatregelen te treffen. Negeert u die, dan komt de boete pas echt in beeld.
- Verplichte audit. Een beveiligingsaudit door een onafhankelijke partij, uitgevoerd op uw kosten, met rapportage aan de toezichthouder.
- Openbaarmaking. De toezichthouder kan verlangen dat u de overtreding publiek maakt, of maakt die zelf bekend. De reputatieschade daarvan weegt voor veel organisaties zwaarder dan de financiële sanctie.
- Informatie aan afnemers. U kunt worden verplicht om klanten te informeren over een dreiging of over de tekortkoming.
- Maatregelen richting bestuurders. Bij essentiële entiteiten kan een bestuurder tijdelijk uit een leidinggevende functie worden geschorst.
Dat laatste instrument raakt het bestuur persoonlijk en staat los van de boete aan de organisatie. Hoe dat werkt en welke besluiten het bestuur aantoonbaar moet nemen, leest u in het artikel over bestuurdersaansprakelijkheid onder NIS2.
Waarom is een boete zelden de eerste stap?
Toezicht onder NIS2 is gericht op het verhogen van de digitale weerbaarheid, niet op het innen van geld. De Rijksinspectie Digitale Infrastructuur als toezichthouder zal in de regel beginnen met informatieverzoeken, gesprekken en aanwijzingen. Pas als een organisatie structureel weigert te bewegen, komt een bestuurlijke boete in zicht.
Er is wel verschil in intensiteit. Bij essentiële entiteiten geldt proactief toezicht: de toezichthouder kan ook zonder aanleiding controleren. Bij belangrijke entiteiten is het toezicht reactief, dus naar aanleiding van een incident of een signaal. Dat betekent niet dat belangrijke entiteiten minder hoeven te doen, alleen dat de kans op een spontane controle kleiner is.
Waarop wordt precies gehandhaafd?
Handhaving richt zich op de drie kernverplichtingen van de wet. De zorgplicht vraagt om passende technische en organisatorische maatregelen, uitgewerkt in de tien maatregelgebieden van artikel 21. De meldplicht verplicht u om significante incidenten te melden binnen strikte termijnen. De registratieplicht vraagt dat u zich aanmeldt bij de bevoegde instantie met actuele contactgegevens.
Van deze drie is de registratieplicht het gemakkelijkst te controleren en het pijnlijkst om te missen. Een organisatie die niet geregistreerd staat terwijl zij wel onder de wet valt, is met een enkele blik in het register te vinden. Twijfelt u over uw positie, controleer dan eerst of u onder NIS2 valt.
Hoe verkleint u het risico op een sanctie?
Het antwoord is minder ingewikkeld dan het lijkt: zorg dat u kunt aantonen wat u doet. NIS2 is geen certificering, u kunt zich er dus niet voor laten certificeren. Wat u wel kunt, is uw maatregelen, besluiten en beoordelingen zo vastleggen dat een toezichthouder ze kan volgen.
Een gestructureerd managementsysteem helpt daarbij. Met de NIS2 document templates legt u beleid, procedures en registraties vast in een vorm die aansluit op de wettelijke eisen, zonder dat u alles vanaf nul hoeft op te bouwen.
Veelgestelde vragen over NIS2 boetes
1. Hoe hoog is de maximale boete onder NIS2?
Voor essentiële entiteiten bedraagt de maximale boete 10 miljoen euro of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor belangrijke entiteiten is het maximum 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Dit zijn plafonds, geen standaardbedragen. De toezichthouder weegt ernst, duur, opzet en medewerking mee bij het bepalen van de hoogte.
2. Krijg ik een boete als ik gehackt word?
Nee, niet automatisch. Een boete volgt op het niet naleven van de wettelijke verplichtingen, niet op het feit dat u getroffen bent. Als u kunt aantonen dat u passende maatregelen had getroffen en het incident tijdig heeft gemeld, is er geen grond voor een sanctie. Ontbrekende maatregelen of een gemiste melding zijn dat wel.
3. Wie legt de NIS2 boetes op in Nederland?
De Rijksinspectie Digitale Infrastructuur (RDI) is de centrale toezichthouder. Voor een aantal sectoren treden sectorale toezichthouders op, zoals de ACM voor energie en telecom en de IGJ voor de zorg. Het CSIRT ontvangt de incidentmeldingen en ondersteunt bij de afhandeling, maar legt zelf geen sancties op.
4. Kan een bestuurder persoonlijk beboet worden onder NIS2?
De boete wordt opgelegd aan de organisatie. Daarnaast kan bij essentiële entiteiten een bestuurder tijdelijk uit een leidinggevende functie worden geschorst als verplichtingen structureel niet worden nagekomen. Het bestuur is bovendien verantwoordelijk voor het goedkeuren van de maatregelen en het volgen van scholing, en dat moet aantoonbaar zijn vastgelegd.
5. Wanneer kan de toezichthouder beginnen met handhaven?
De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Vanaf dat moment zijn de zorgplicht, de meldplicht en de registratieplicht van kracht en kan de toezichthouder zijn bevoegdheden inzetten. In de praktijk begint toezicht met informatieverzoeken en aanwijzingen, waarbij een bestuurlijke boete pas volgt na structureel uitblijvende opvolging.
Conclusie
De boetemaxima van 10 miljoen euro en 7 miljoen euro trekken terecht de aandacht, maar ze zijn niet het belangrijkste deel van het verhaal. Bindende aanwijzingen, verplichte audits op eigen kosten en openbaarmaking van een overtreding raken uw organisatie sneller en directer. Een boete is het sluitstuk van een handhavingstraject, niet het beginpunt.
De beste voorbereiding is daarom niet het inschatten van een boeterisico, maar het aantoonbaar op orde brengen van uw maatregelen voordat de wet vanaf 15 augustus 2026 gaat gelden. Het NIS2 compliance pakket van Online ISO begeleidt u daarbij stap voor stap, van risicoanalyse tot vastgelegd bestuursbesluit, zodat u bij een controle laat zien wat u heeft gedaan in plaats van te moeten uitleggen wat u van plan was.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
