wat gebeurt er als ik niet voldoe aan de nis2 verplichtingen
Toezicht, herstel en uiteindelijk een sanctie
Bij niet naleven van de NIS2-verplichtingen volgt in de praktijk eerst toezicht en de mogelijkheid om iets te herstellen, en pas daarna — als dat niet gebeurt — een sanctie vanuit de toezichthouder. De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geeft de toezichthouder instrumenten om te controleren of een organisatie aan de zorgplicht en de meldplicht voldoet. Welke toezichthouder dat precies is, verschilt per sector; dat staat uitgewerkt op de pagina over welke toezichthouder controleert mijn sector onder nis2. Bij tekortkomingen kan de toezichthouder aanwijzingen geven, bindende instructies opleggen of, in een later stadium, overgaan tot handhaving.
Wat dat concreet betekent, hangt af van wat er misgaat: het ontbreken van de tien verplichte maatregelen uit de zorgplicht, een melding die te laat of niet komt, of een leveranciersketen die niet is beoordeeld. Voor de meldplicht geldt dat er specifieke aanleidingen zijn waarop gemeld moet worden; dat is uitgewerkt op de pagina over wanneer moet ik een cyberincident melden bij de toezichthouder. Voor de zorgplicht gaat het om een reeks maatregelen die als geheel op orde moeten zijn, beschreven op de pagina over welke tien maatregelen moet ik nemen volgens nis2. Ook is er een aparte vraag of het bestuur persoonlijk kan worden aangesproken bij een overtreding, die apart wordt behandeld op de pagina over bestuurdersaansprakelijkheid bij een nis2 overtreding.
Grondslag in de richtlijn en de nationale wet
De verplichtingen waarop toezicht wordt gehouden, komen uit artikel 21 van de NIS2-richtlijn, dat de zorgplicht met de tien maatregelen vastlegt, en uit de meldplicht die daar los van staat; de Cyberbeveiligingswet zet deze verplichtingen om naar Nederlands recht en regelt daarbij ook de bevoegdheden van de toezichthouder. De precieze invulling van het toezicht en de sancties volgt uit die nationale wet en uit de publicaties van de toezichthouders zelf, waaronder het NCSC.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.