welke sectoren vallen onder de nis2 richtlijn
Elf sectoren met hoog risico, zeven daaronder
NIS2 werkt met een lijst sectoren, verdeeld over twee bijlagen. Bijlage I noemt de sectoren met het hoogste risico: energie, transport, bankwezen, drinkwater, afvalwater, digitale infrastructuur, overheid, gezondheidszorg, ruimtevaart en een paar andere. Organisaties hierin kunnen, afhankelijk van hun omvang, als essentiële entiteit worden aangemerkt. Bijlage II noemt sectoren die als belangrijk gelden: post- en koeriersdiensten, afvalbeheer, chemie, voedsel, productie van bepaalde goederen, digitale aanbieders en onderzoek. Beide bijlagen komen terug in de Cyberbeveiligingswet, de Nederlandse omzetting van de richtlijn.
Sector is niet het enige criterium. Binnen die sectoren telt ook de omvang van de organisatie mee — het aantal medewerkers en de jaaromzet spelen een rol bij de vraag of iets als essentieel, als belangrijk, of als helemaal niet geraakt uitvalt. Daarnaast bestaat een groep die niet in de bijlagen staat maar wel met de gevolgen te maken krijgt: leveranciers aan een essentiële of belangrijke entiteit, die via de zorgplicht van hun klant securityvragenlijsten en contracteisen krijgen zonder zelf plichtig te zijn. Wie wil weten wat er precies verandert door de nationale wet vindt daar de vertaling van deze bijlagen naar de Nederlandse tekst. Financiële instellingen vormen een uitzondering: die vallen onder een andere Europese verordening en niet onder NIS2.
Waar dit op is gebaseerd: de bijlagen van de richtlijn
De sectorindeling volgt uit de bijlagen bij Richtlijn (EU) 2022/2555, die de scope van de zorgplicht en de meldplicht afbakenen — de tien maatregelen uit artikel 21 lid 2 gelden voor wie binnen die scope valt. De Cyberbeveiligingswet neemt deze indeling over voor de Nederlandse situatie, met het NCSC als bron voor voorlichting over de praktische kant van zorgplicht en meldplicht. Wie na deze sectorlijst wil weten of de eigen organisatie er ook echt onder valt, kan dat verder uitzoeken via de check of een bedrijf onder NIS2 valt, en wie twijfelt tussen de twee statussen binnen de bijlagen vindt de uitleg in het verschil tussen een essentiële en een belangrijke entiteit.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.