Welke bedrijven onder NIS2 en de Cyberbeveiligingswet vallen en wat je nu moet regelen
Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet op basis van NIS2. Valt jouw organisatie eronder? Hier lees je hoe je dat bepaalt en wat je verplicht moet doen.
Veel mkb’ers en zzp’ers vragen zich af of zij iets met NIS2 moeten. Het korte antwoord: alleen organisaties in aangewezen sectoren en van een bepaalde omvang, plus enkele uitzonderingen, hebben wettelijke plichten. Toch is het verstandig om nu te toetsen of je in scope valt en om je basis op orde te brengen. In deze gids lees je wie eronder valt, hoe je ‘essentieel’ of ‘belangrijk’ bepaalt, welke plichten gelden en hoe je dit praktisch organiseert.
Wie valt eronder en sinds wanneer?
De Cyberbeveiligingswet (Cbw) is in werking sinds 15 augustus 2026. Of je eronder valt, hangt af van je sector én omvang. Het NCSC somt de sectoren uit bijlage 1 en 2 op (o.a. energie, digitale infrastructuur, gezondheidszorg, overheid, afvalwater; plus o.a. digitale aanbieders, post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelen, chemie, onderzoek en vervaardiging) en legt uit dat de wet richt op middelgrote en grote organisaties in die sectoren. Daarnaast noemt het NCSC uitzonderingen die altijd onder de wet vallen, zoals aanbieders van openbare elektronische‑communicatienetwerken‑ en diensten, vertrouwensdiensten, TLD‑registers en overheidsorganisaties. NCSC: val ik onder de Cyberbeveiligingswet?
Voor de omvangsgrens (‘size cap’) geeft het NCSC concreet aan: je valt in scope als je 50 of meer medewerkers hebt, of als je met minder dan 50 medewerkers zowel een jaaromzet als een balanstotaal boven €10 miljoen hebt. Partner- en verbonden ondernemingen tel je mee. NCSC-overzicht omvangscriteria.
Voor micro- en kleine bedrijven die niet in een sector met automatische toepassing zitten, geldt NIS2 in principe niet. Een vakminister kan ze wel aanwijzen na risicobeoordeling; Ondernemersplein beschrijft ook welke micro/kleine uitzonderingen wél automatisch gelden (onder meer vertrouwensdiensten, TLD-registers en telecom). Ondernemersplein: voor wie geldt NIS2.
Essentieel of belangrijk, en wie kijkt mee?
Val je onder de wet, dan kwalificeer je als ‘essentiële’ of ‘belangrijke’ entiteit. Het verschil zit vooral in toezicht: essentiële entiteiten krijgen zowel toezicht vooraf (ex ante) als achteraf (ex post), belangrijke alleen ex post. De RDI legt uit hoe inspecties werken, welke plichten worden getoetst en dat sancties (zoals een boete of last onder dwangsom) mogelijk zijn bij overtredingen. RDI: toezicht en sancties.
Wat moet je minimaal regelen?
Volgens de RDI heb je drie kernplichten: je registreert je organisatie in het nationale entiteitenregister (via MijnNCSC), je neemt passende en evenredige risicobeheersmaatregelen en je meldt significante incidenten tijdig. Meldingen moeten uiterlijk binnen 24 uur via het NCSC‑meldportaal, en ook bijna‑incidenten moeten worden doorgegeven. De RDI benoemt daarnaast expliciet aandacht voor risico’s in de toeleveringsketen. RDI: registratie, zorgplicht, meldplicht en keten.
Het NCSC bevestigt dat organisaties zichzelf moeten registreren en wijst op sectorspecifieke uitwerkingen door vakministeries; ook geeft het NCSC aan dat bij groepsstructuren (moeder/dochter) de omvang gezamenlijk wordt bepaald en dat voor complexe (grensoverschrijdende) structuren een handreiking bestaat. NCSC: registratie en complexe structuren.
Stap‑voor‑stap aan de slag
- Check je sector en omvang. Raadpleeg de sectorlijsten en de omvangscriteria en doe daarna de zelfevaluatie. NCSC‑overzicht en de NIS2‑Zelfevaluatie van RDI.
- Bepaal of je ‘essentieel’ of ‘belangrijk’ bent en wie je toezichthouder is. RDI‑FAQ.
- Registreer je entiteit bij MijnNCSC met eHerkenning of SSOnRijk. NCSC: registreren.
- Leg verantwoordelijkheid vast. Wijs een eindverantwoordelijke in het bestuur aan en een operationeel aanspreekpunt security.
- Voer een risicoanalyse uit en kies maatregelen die passen bij je risico’s (denk aan MFA, patchbeleid, back‑ups, logging, segmentatie en versleuteling). De RDI verwacht dat je dit kunt onderbouwen met bewijs. RDI over risicomanagement.
- Borg ketenveiligheid. Breng leveranciersrisico’s in kaart en leg eisen vast in contracten, ook voor leveranciers buiten de EU. RDI: toeleveringsketen.
- Richt incidentrespons in. Definieer ‘significant’ voor jouw sector, oefen je meldproces en meld binnen 24 uur via het NCSC‑portaal. RDI: meldplicht.
- Integreer dit in je ICT‑aanpak. Voor overzicht op keuzes rond werkplek, cloud en beveiliging vind je praktische handvatten in onze rubriek Zakelijke tech.
Twijfelgevallen uit de praktijk
- Dochterbedrijf van een groep: tel medewerkers, omzet en balanstotaal mee met partner‑ en verbonden ondernemingen, aldus het NCSC. NCSC: omvang bepalen.
- Buitenlandse moeder, Nederlandse vestiging: bepaal aan de hand van de handreiking onder welke nationale wet je valt en registreer in Nederland als je hier entiteit bent. NCSC: flowchart registratieplicht.
- Micro/klein en niet‑kritieke sector: je valt normaal buiten scope, tenzij aangewezen door de minister. Ondernemersplein: aanwijzing micro/klein.
Controleren of je op koers ligt
- Registratie afgerond en actueel? Het NCSC benadrukt dat organisaties zichzelf moeten registreren; je krijgt niet automatisch bericht. NCSC: zelf registreren.
- Dossier op orde? De RDI kan tijdens toezicht vragen om bewijs van je risicoanalyse, maatregelen en incidentafhandeling. RDI: toezicht en bewijs.
- Incidentproces getest? Oefen een 24‑uursmelding en stem af met je CSIRT/sectorcontact. RDI: meldplicht.
- Werkplek en thuiswerk veilig? Zie onze tips voor veilig thuiswerken en bij vervanging van hardware een zakelijke laptop kiezen.
Veelgestelde vragen
Geldt NIS2 ook voor zzp’ers en kleine bedrijven?
In principe niet, tenzij je onder een aangewezen sector valt zonder omvangseis (bijvoorbeeld vertrouwensdiensten, telecom of TLD‑registers) of door de verantwoordelijke minister specifiek wordt aangewezen na risicobeoordeling. Zie de uitleg over micro- en kleinbedrijven op Ondernemersplein en de uitzonderingen zonder omvangseis bij het NCSC.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Beide moeten registreren, maatregelen nemen en significante incidenten melden. Toezicht verschilt: essentiële entiteiten krijgen zowel ex ante als ex post toezicht; belangrijke entiteiten alleen ex post. Dat licht de Rijksinspectie Digitale Infrastructuur (RDI) toe.
Hoe snel moet ik een incident melden en waar?
Significante cyberincidenten meld je uiterlijk binnen 24 uur na ontdekking via het meldportaal van het Nationaal Cyber Security Centrum. De RDI beschrijft deze meldplicht en benadrukt dat je ook bijna‑incidenten moet doorgeven.
Moet ik een specifiek certificaat (bijvoorbeeld ISO 27001) hebben om te voldoen?
Nee. Een norm of certificaat kan houvast geven, maar bewijst niet dat je aan de wettelijke zorgplicht voldoet. Alleen de toezichthouder kan naleving vaststellen, aldus de RDI.
Krijg ik automatisch bericht als ik onder de wet val?
Nee. Je bent zelf verantwoordelijk om te bepalen of je in scope bent en om je te registreren. Het NCSC wijst op de zelfevaluatie en de sectorlijsten in de wet; alleen bij aanwijzing van micro- of kleinbedrijven volgt bericht, aldus Ondernemersplein.
Lees ook
Zakelijke tech-
Zakelijke tech
Back-up voor Microsoft 365: risico’s, keuzes en een plan dat werkt
Microsoft 365 backup uitgelegd: wat Microsoft wel en niet afdekt, welke opties je hebt en hoe je stap voor stap een betrouwbaar back-upplan inricht en test.
-
Zakelijke tech
Welk Microsoft 365 Business‑plan past bij jouw mkb?
Microsoft 365 Business vergelijken: zo kies je tussen Basic, Standard en Premium met duidelijke verschillen in apps, beheer, beveiliging en gebruikerslimieten.
-
Zakelijke tech
Thuis veilig werken zonder gedoe: netwerk, apparaten en afspraken op orde
Veilig thuiswerken zonder frustratie: zo beveilig je wifi en apparaten, kies je de juiste toegang (VPN of cloud met MFA) en maak je heldere afspraken met je team.
-
Zakelijke tech
Zakelijke laptop kiezen zonder spijt: zo maak je beheer, beveiliging, garantie en financiering concreet
Een zakelijke laptop kiezen: waar let je op voor beheer, beveiliging, garantie en financiën? Praktisch stappenplan en checklist voor zzp en mkb in Nederland.