NIS2

Welke Sectoren Vallen Onder NIS2?

NIS2 sectoren: welke organisaties vallen onder de Cyberbeveiligingswet? Bekijk de volledige tabel met zeer kritieke en overige kritieke sectoren, met per sector een concreet voorbeeld.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Welke Sectoren Vallen Onder NIS2?

Veel bestuurders gaan ervan uit dat NIS2 iets is voor energiebedrijven en telecomaanbieders. Zodra zij de bijlagen van de richtlijn openslaan, blijkt het bereik veel breder. Een producent van voedingsmiddelen, een afvalverwerker, een onderzoeksinstelling en een softwareleverancier staan er allemaal in.

De vraag welke NIS2 sectoren onder de wet vallen is daarom de eerste die u moet beantwoorden. In Nederland wordt de richtlijn omgezet in de Cyberbeveiligingswet, die geldt vanaf 15 augustus 2026. Naar schatting krijgen ruim 8.000 Nederlandse organisaties met deze wet te maken, en een groot deel daarvan weet dat nu nog niet.

Welke sectoren vallen onder NIS2?

NIS2 werkt met twee bijlagen. Bijlage I bevat de zeer kritieke sectoren, bijlage II de overige kritieke sectoren. Beide bijlagen zijn verdeeld in sectoren en subsectoren, en per subsector staat beschreven welk type organisatie het betreft.

Die tweedeling zegt iets over hoe zwaar de Europese wetgever de maatschappelijke impact van uitval inschat. Ze bepaalt niet automatisch of u een essentiële of een belangrijke entiteit bent, want daarvoor telt ook uw omvang mee. Hoe die twee factoren samenkomen leest u in het artikel over het verschil tussen een essentiële en een belangrijke entiteit.

Wat is het verschil tussen zeer kritieke en overige kritieke sectoren?

Het verschil zit in de mate waarin de samenleving direct hinder ondervindt als de dienstverlening uitvalt. Valt het elektriciteitsnet uit, dan ligt binnen enkele uren een groot deel van het land stil. Valt een meubelfabriek uit, dan is de schade fors maar veel lokaler.

Praktisch betekent de indeling het volgende. Organisaties in een zeer kritieke sector worden bij dezelfde omvang eerder als essentiële entiteit aangemerkt. Organisaties in een overige kritieke sector komen bij dezelfde omvang vaker in de categorie belangrijk terecht. De zorgplicht en de meldplicht zijn voor beide groepen inhoudelijk gelijk.

Welke sectoren staan precies in de twee bijlagen?

Onderstaande tabel geeft per sector een concreet voorbeeld van het type organisatie dat eronder valt. Gebruik de tabel als eerste scan, niet als juridisch eindoordeel.

Groep Sector Voorbeeld van een organisatie
Zeer kritiek Energie Netbeheerder, energieleverancier, exploitant van laadpunten
Zeer kritiek Vervoer Havenbedrijf, luchthaven, spoorbeheerder, wegbeheerder
Zeer kritiek Bankwezen Bank met een vergunning voor het aantrekken van deposito’s
Zeer kritiek Financiële markten Handelsplatform, exploitant van een clearingsysteem
Zeer kritiek Gezondheidszorg Ziekenhuis, laboratorium, producent van medische hulpmiddelen
Zeer kritiek Drinkwater Drinkwaterbedrijf en beheerder van het leidingnet
Zeer kritiek Afvalwater Waterschap of gemeente die afvalwater inzamelt en zuivert
Zeer kritiek Digitale infrastructuur Datacenter, cloudprovider, internetknooppunt, DNS-aanbieder, telecomaanbieder
Zeer kritiek ICT-dienstenbeheer Managed service provider en managed security service provider
Zeer kritiek Overheid Rijksoverheid, provincie en aangewezen overheidsonderdelen
Zeer kritiek Ruimtevaart Exploitant van grondinfrastructuur voor satellietdiensten
Overig kritiek Post en koeriers Postvervoerder en pakketbezorgdienst
Overig kritiek Afvalstoffenbeheer Inzamelaar, sorteerbedrijf of verwerker van afval
Overig kritiek Chemie Producent, distributeur of formuleerder van chemische stoffen
Overig kritiek Levensmiddelen Voedselproducent, groothandel en distributiecentrum van een supermarktketen
Overig kritiek Industrie en productie Machinebouwer, elektronicafabrikant, producent van transportmiddelen
Overig kritiek Digitale aanbieders Onlinemarktplaats, zoekmachine, aanbieder van een sociaal netwerk
Overig kritiek Onderzoek Onderzoeksinstelling die zelfstandig onderzoek uitvoert

Hoe bepaalt u uw sector als u meerdere activiteiten heeft?

Kijk naar de activiteit zelf, niet naar de naam of de SBI-code van uw onderneming. NIS2 sluit aan bij wat een organisatie feitelijk doet. Een concern met vijf takken van sport kan via één tak onder de wet vallen, ook als de andere vier er niets mee te maken hebben.

Werk daarom in deze volgorde.

  • Inventariseer alle diensten en producten. Zet per juridische entiteit op een rij wat u levert en aan wie.
  • Leg elke activiteit naast de bijlagen. Eén match is genoeg om binnen het bereik van de wet te komen.
  • Bepaal het niveau van de entiteit. De verplichtingen gelden per rechtspersoon, niet per afdeling. Levert een dochteronderneming een dienst uit de bijlagen, dan is die dochter de entiteit.
  • Kies bij meerdere matches de zwaarste indeling. Valt u zowel in een zeer kritieke als in een overige kritieke sector, dan telt de zwaarste categorie voor uw hele entiteit.
  • Leg uw redenering vast. Ook de conclusie dat u er niet onder valt is een conclusie die u moet kunnen onderbouwen.

Twijfelt u over de uitkomst, loop dan de drie stappen door uit het artikel val ik onder NIS2. Daar staan ook de omvangsdrempels die na de sectortoets volgen.

Waarom is het idee dat alleen IT-bedrijven onder NIS2 vallen onjuist?

NIS2 gaat over de continuïteit van diensten, niet over de vraag of u software bouwt. De wet regelt de digitale weerbaarheid van organisaties waarvan de uitval maatschappelijke gevolgen heeft. Dat is bij een drinkwaterbedrijf of een voedselproducent net zo goed het geval als bij een cloudprovider.

De denkfout ontstaat doordat de sectornamen digitale infrastructuur en ICT-dienstenbeheer het meest zichtbaar zijn in de berichtgeving. In de praktijk zijn juist de industriële en logistieke sectoren de grote groep. Een machinebouwer met 300 medewerkers valt onder bijlage II, ook zonder eigen IT-afdeling.

Er is nog een tweede reden waarom niet-IT-organisaties dit serieus moeten nemen. Via de eis rond beveiliging van de toeleveringsketen stellen opdrachtgevers eisen aan hun leveranciers. Bent u leverancier van een organisatie die onder de wet valt, dan merkt u dat in contracten en vragenlijsten. Wat dat concreet betekent staat in het artikel over NIS2 voor leveranciers.

Valt u onder een sector, en dan?

De sector is stap één. Daarna telt uw omvang: middelgroot begint bij 50 medewerkers, of bij een jaaromzet en balanstotaal boven 10 miljoen euro. Komt u daarboven, dan gelden de drie kernverplichtingen: de zorgplicht, de meldplicht en de registratieplicht.

NIS2 is geen certificering. U kunt zich er niet voor laten certificeren en er bestaat geen NIS2-keurmerk. U moet aantoonbaar maatregelen treffen en die documenteren. Het NIS2 compliance pakket is daarop ingericht, met een stappenplan en 176 NIS2 document templates waarmee u de vereiste documentatie opbouwt.

Veelgestelde vragen over NIS2 sectoren

1. Hoeveel sectoren vallen er onder NIS2?

NIS2 onderscheidt achttien sectoren, verdeeld over twee bijlagen. Bijlage I bevat elf zeer kritieke sectoren, waaronder energie, vervoer, gezondheidszorg en digitale infrastructuur. Bijlage II bevat zeven overige kritieke sectoren, zoals chemie, levensmiddelen, industrie en onderzoek. Elke sector is verder opgedeeld in subsectoren met een omschrijving van het type organisatie.

2. Valt mijn bedrijf onder NIS2 als ik geen IT-bedrijf ben?

Ja, dat kan goed. De meeste organisaties die onder NIS2 vallen zijn geen IT-bedrijf. Producenten, transporteurs, zorginstellingen, afvalverwerkers en voedselbedrijven staan allemaal in de bijlagen. Bepalend is de dienst die u levert en de omvang van uw organisatie, niet of u zelf software of hardware maakt.

3. Wat als mijn organisatie in meerdere sectoren actief is?

Eén activiteit die in de bijlagen staat is genoeg om binnen het bereik van de wet te vallen. Voert u activiteiten uit in zowel een zeer kritieke als een overige kritieke sector, dan geldt de zwaarste indeling voor de betreffende rechtspersoon. Leg per entiteit vast welke activiteit tot welke indeling leidt.

4. Wat is het verschil tussen bijlage I en bijlage II van NIS2?

Bijlage I bevat de zeer kritieke sectoren, bijlage II de overige kritieke sectoren. Het verschil zit in de verwachte maatschappelijke impact van uitval. Organisaties in bijlage I worden bij gelijke omvang eerder als essentiële entiteit aangemerkt, met proactief toezicht. De inhoudelijke zorgplicht en meldplicht zijn voor beide bijlagen identiek.

5. Wie bepaalt of mijn organisatie onder NIS2 valt?

U bepaalt dat zelf. NIS2 werkt met zelfidentificatie: u toetst uw eigen activiteiten aan de sectoren en de omvangsdrempels en registreert zich vervolgens bij de toezichthouder. De Rijksinspectie Digitale Infrastructuur houdt toezicht, aangevuld met sectorale toezichthouders zoals de ACM voor energie en telecom en de IGJ voor de zorg.

Conclusie

De sectorlijst van NIS2 is breder dan veel organisaties verwachten. Achttien sectoren, van drinkwater tot machinebouw en van afvalverwerking tot onderzoek, staan in de bijlagen. Kijk naar wat uw organisatie feitelijk doet, per rechtspersoon, en leg uw conclusie schriftelijk vast. Ook een onderbouwd nee is een resultaat waar u later op kunt terugvallen.

Blijkt u binnen het bereik te vallen, begin dan op tijd. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 en er is geen algemene overgangsperiode, zoals beschreven in het artikel over wanneer NIS2 verplicht is. Met de digitale Coach werkt u de zorgplicht stap voor stap uit en bouwt u het dossier op waarmee u uw maatregelen kunt aantonen.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken