NIS2

Val Ik Onder NIS2? Bepaal Het In Drie Stappen

Val ik onder NIS2? Bepaal het in drie stappen: sector, omvang en indeling als essentiële of belangrijke entiteit. Inclusief drempeltabel en de uitzonderingen voor kleine organisaties.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Val Ik Onder NIS2? Bepaal Het In Drie Stappen

De vraag “val ik onder NIS2” komt in vrijwel elke directiekamer voorbij, en het antwoord blijkt zelden een simpel ja of nee. Organisaties kijken naar hun branche, zien geen energiecentrale of datacenter, en concluderen te snel dat de wet langs hen heen gaat.

Dat is riskant. De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026 en raakt naar schatting ruim 8.000 organisaties. De wet werkt met zelfidentificatie: niemand stuurt u een brief. U bepaalt zelf of u eronder valt, en u moet die conclusie kunnen onderbouwen.

Val ik onder NIS2? Bepaal het in drie stappen

De toets bestaat uit drie opeenvolgende stappen. Slaat u er één over, dan komt u tot een verkeerde conclusie. Werk ze daarom in volgorde af en leg per stap vast wat u heeft vastgesteld en op basis waarvan.

Stap 1: valt uw activiteit in een aangewezen sector?

Begin altijd bij de sector, niet bij uw omvang. NIS2 werkt met twee bijlagen: bijlage I met zeer kritieke sectoren en bijlage II met overige kritieke sectoren. Staat uw activiteit in geen van beide, dan bent u klaar en valt u niet onder de wet.

Kijk hierbij naar wat u feitelijk doet, niet naar uw KvK-omschrijving of uw SBI-code. Een groothandel in levensmiddelen valt onder bijlage II, ook als het bedrijf zichzelf een logistiek dienstverlener noemt. Het volledige overzicht met voorbeelden per sector staat in het artikel over welke sectoren onder NIS2 vallen.

Heeft u meerdere activiteiten, toets ze dan allemaal. Eén treffer is genoeg om door te gaan naar stap 2.

Stap 2: haalt u de omvangsdrempel?

NIS2 gebruikt de Europese definitie van een middelgrote onderneming. U haalt de drempel als u minimaal 50 medewerkers heeft, of als uw jaaromzet én uw balanstotaal beide boven 10 miljoen euro liggen.

Categorie Medewerkers Jaaromzet en balanstotaal Binnen NIS2?
Klein of micro minder dan 50 10 miljoen euro of lager In beginsel niet
Middelgroot 50 tot 250 boven 10 miljoen euro Ja, doorgaans belangrijke entiteit
Groot 250 of meer meer dan 50 miljoen euro omzet Ja, in zeer kritieke sectoren essentiële entiteit

Let bij het tellen op drie dingen. Tel medewerkers in fte over de hele rechtspersoon, inclusief vaste inhuur. Gebruik de cijfers van het laatst vastgestelde boekjaar. En kijk of uw organisatie deel uitmaakt van een groep, want verbonden ondernemingen kunnen bij elkaar opgeteld worden.

Stap 3: bent u een essentiële of een belangrijke entiteit?

Haalt u stap 1 en stap 2, dan valt u onder de wet en bepaalt u nu uw categorie. Grote organisaties in een zeer kritieke sector zijn doorgaans essentiële entiteit. Middelgrote organisaties en organisaties in de overige kritieke sectoren zijn doorgaans belangrijke entiteit.

Die indeling verandert niets aan wat u inhoudelijk moet doen. De zorgplicht en de meldplicht zijn identiek. Het verschil zit in het toezicht en in de maximale boete. De uitwerking daarvan staat in het artikel over het verschil tussen een essentiële en een belangrijke entiteit.

Welke uitzonderingen gelden er?

De drie stappen dekken de hoofdregel. Er zijn situaties waarin een kleine organisatie tóch onder de wet valt, of waarin u de gevolgen merkt zonder zelf entiteit te zijn.

  • Kleine aanbieders met een unieke rol. Bent u de enige aanbieder van een dienst in een regio of lidstaat, dan kan de omvangsdrempel vervallen. Uitval heeft dan namelijk direct maatschappelijke gevolgen.
  • Aanbieders van kerninfrastructuur. Voor onder meer DNS-diensten, registers van topleveldomeinen, vertrouwensdiensten en aanbieders van openbare elektronische communicatie geldt de omvangstoets niet of beperkt.
  • Overheidsorganisaties. Aangewezen overheidsonderdelen vallen onder de wet ongeacht hun omvang.
  • Verwevenheid met een kritieke dienst. Is uw uitval direct van invloed op de openbare orde, de volksgezondheid of de veiligheid, dan kan de toezichthouder u aanwijzen ondanks een beperkte omvang.
  • Indirect geraakt via opdrachtgevers. Valt u zelf niet onder de wet, maar levert u aan organisaties die dat wel doen, dan komen de eisen via het contract bij u terecht.

Die laatste categorie is in aantal het grootst. Entiteiten moeten de beveiliging van hun toeleveringsketen aantoonbaar borgen, dus zij stellen eisen aan hun leveranciers. In de praktijk betekent dit vragenlijsten, aangepaste contractclausules en soms een auditrecht. Wat u daar als toeleverancier mee moet, staat in het artikel over NIS2 voor leveranciers.

Wat doet u met de uitkomst?

Leg uw conclusie schriftelijk vast, met datum, onderbouwing en de gebruikte cijfers. Dat geldt ook als u concludeert dat u er niet onder valt. Een toezichthouder of opdrachtgever kan daar later naar vragen, en dan is een onderbouwd document veel waard.

Valt u er wel onder, dan wachten drie verplichtingen. U registreert zich bij de toezichthouder, u voert de zorgplicht uit artikel 21 in, en u richt uw meldproces in op de termijnen van 24 uur, 72 uur en één maand. De registratie zelf is beschreven in het artikel over de NIS2 registratieplicht.

Bent u een kleinere organisatie die net over de drempel komt, dan is proportionaliteit uw belangrijkste hulpmiddel. Wat dat concreet betekent leest u in het artikel over NIS2 en het mkb. Het NIS2 compliance pakket vertaalt de verplichtingen naar een werkbaar stappenplan en levert de bijbehorende NIS2 document templates mee.

Veelgestelde vragen over de vraag val ik onder NIS2

1. Krijg ik bericht als ik onder NIS2 val?

Nee. NIS2 werkt met zelfidentificatie. U toetst zelf of uw activiteit in een aangewezen sector valt en of u de omvangsdrempel haalt, en u registreert zich vervolgens bij de toezichthouder. U ontvangt geen automatische aanwijzing. De Rijksinspectie Digitale Infrastructuur kan wel achteraf controleren of u die toets correct heeft uitgevoerd.

2. Valt mijn bedrijf onder NIS2 met minder dan 50 medewerkers?

In beginsel niet, maar er zijn uitzonderingen. Aanbieders van DNS-diensten, registers van topleveldomeinen, vertrouwensdiensten en openbare elektronische communicatie vallen ongeacht hun omvang onder de wet. Hetzelfde geldt voor aangewezen overheidsonderdelen en voor organisaties die als enige aanbieder van een kritieke dienst in een gebied opereren.

3. Tellen medewerkers van dochterondernemingen mee?

Dat hangt af van de verhoudingen binnen de groep. De verplichtingen gelden per rechtspersoon, maar bij verbonden ondernemingen kunnen medewerkers, omzet en balanstotaal geheel of gedeeltelijk worden opgeteld. Breng daarom uw groepsstructuur in kaart en bepaal per entiteit welke cijfers meetellen. Leg die berekening vast in uw dossier.

4. Val ik onder NIS2 als mijn klant eronder valt?

Niet automatisch. U wordt geen entiteit doordat uw opdrachtgever dat is. Wel krijgt u via de eisen aan de toeleveringsketen te maken met de gevolgen: vragenlijsten over uw beveiliging, aangepaste contractclausules, afspraken over incidentmelding en soms een auditrecht. In de praktijk voert u dan vergelijkbare maatregelen door.

5. Wat gebeurt er als ik ten onrechte concludeer dat ik er niet onder val?

Dan voldoet u niet aan de registratieplicht, de zorgplicht en de meldplicht, en dat kan tot handhaving leiden. De toezichthouder kan aanwijzingen geven en boetes opleggen. Onwetendheid is geen geldig verweer, omdat de wet uitgaat van zelfidentificatie. Een gedocumenteerde en goed onderbouwde toets beperkt dit risico aanzienlijk.

Conclusie

Drie stappen geven u een betrouwbaar antwoord: sector, omvang, categorie. Voer ze in die volgorde uit, per rechtspersoon, en gebruik de cijfers van uw laatst vastgestelde boekjaar. Vergeet de uitzonderingen niet, want juist kleine organisaties met een unieke rol worden regelmatig over het hoofd gezien.

Komt u tot de conclusie dat u onder de wet valt, begin dan met registreren en met het inrichten van uw zorgplicht. NIS2 is geen certificering, dus u haalt geen keurmerk: u moet aantonen dat uw maatregelen bestaan en werken, en dat doet u met documentatie. Met de digitale Coach bouwt u dat dossier stap voor stap op, ruim voordat de wet vanaf 15 augustus 2026 geldt.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken