wat is het verschil tussen een essentiele en een belangrijke entiteit
Zwaarder toezicht bij essentieel, lichter bij belangrijk
Het verschil zit niet in de verplichtingen zelf, maar in het toezicht daarop. Essentiële en belangrijke entiteiten krijgen dezelfde zorgplicht, dezelfde registratieplicht en dezelfde meldplicht bij incidenten. Het onderscheid ontstaat uit de sector waarin een organisatie actief is en de omvang van die organisatie — samen bepalen die of een organisatie als essentieel of als belangrijk wordt aangemerkt. Essentiële entiteiten komen doorgaans uit sectoren die als kwetsbaarder of maatschappelijk kritieker worden gezien, zoals energie, drinkwater of digitale infrastructuur, en zijn vaak de grotere organisaties binnen die sectoren. Belangrijke entiteiten zitten in sectoren die net iets minder zwaar worden ingeschaald, of zijn kleinere organisaties binnen een zwaardere sector.
Het praktische gevolg zit vooral bij het toezicht: essentiële entiteiten kunnen te maken krijgen met actief, doorlopend toezicht, terwijl bij belangrijke entiteiten het toezicht eerder reactief wordt ingezet — dus na een melding of aanwijzing dat er iets niet klopt. Voor een ondernemer die zich afvraagt in welke categorie de eigen organisatie valt, is het een aparte vraag om eerst vast te stellen of er überhaupt sprake is van onder de wet vallen; wie dat nog niet weet, kan beginnen bij hoe weet ik of mijn bedrijf onder nis2 valt. De sector waarin een organisatie actief is, is daarbij een van de belangrijkste ingangen, en die sectoren staan opgesomd op de pagina over welke sectoren vallen onder de nis2 richtlijn.
Waar dit onderscheid vandaan komt
Het onderscheid tussen essentieel en belangrijk komt uit de sectorindeling en de omvangscriteria van de NIS2-richtlijn, en is in Nederland verder uitgewerkt in de Cyberbeveiligingswet, de nationale omzetting van die richtlijn. De zorgplicht die voor beide categorieën geldt, is vastgelegd in artikel 21 lid 2 van de richtlijn, met de tien maatregelen die daaruit volgen. De NCSC geeft voorlichting over hoe die zorgplicht en de meldplicht in de praktijk werken.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.