secria.eu

hoe weet ik of mijn bedrijf onder nis2 valt

Sector, omvang en ketenrol bepalen samen het antwoord

Of een bedrijf onder de NIS2-richtlijn valt, hangt af van drie dingen samen: de sector waarin het actief is, de omvang van de organisatie en de rol die het speelt in de keten van andere bedrijven. Wie in een sector uit bijlage I of II zit — denk aan energie, vervoer, digitale infrastructuur, gezondheidszorg en een reeks andere sectoren — en boven de gestelde omvangsgrenzen komt, valt zelf onder de richtlijn, als essentiële of als belangrijke entiteit. Een overzicht van die sectoren staat op de pagina over welke sectoren vallen onder de nis2 richtlijn, en het onderscheid tussen de twee categorieën staat uitgelegd op de pagina over wat is het verschil tussen een essentiele en een belangrijke entiteit.

Een bedrijf dat zelf niet in een genoemde sector zit of onder de omvangsgrenzen blijft, is daarmee niet automatisch buiten beeld. Zodra het levert aan een organisatie die wél zelf plichtig is, komt het via de keten in beeld, want die plichtige organisatie moet zijn leveranciers beoordelen. Dat verklaart waarom ook bedrijven die op het eerste gezicht niets met de richtlijn te maken hebben, toch securityvragenlijsten en contracteisen op hun bordje krijgen. Financiële instellingen vormen hierop een aparte uitzondering: die vallen onder een andere Europese verordening, DORA, en niet onder NIS2 — wat voor die sector geldt staat op de pagina over geldt voor mijn bank of verzekeraar dora of nis2.

Waar dit op gebaseerd is: sector- en ketenbepalingen uit de richtlijn

De indeling in sectoren en de omvangscriteria komen uit de NIS2-richtlijn zelf, met de zorgplicht die daaruit volgt uitgewerkt in artikel 21 en de bijbehorende meldplicht in artikel 23; de Nederlandse omzetting daarvan loopt via de Cyberbeveiligingswet, en het NCSC geeft voorlichting over hoe die zorgplicht en meldplicht in de praktijk werken. De ketenwerking — dat plichtige organisaties hun leveranciers moeten beoordelen — volgt eveneens uit die zorgplichtbepaling.

Wat u concreet moet doen

De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.

Bekijk het abonnement Eerst de gratis NIS2-check

Dit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.

Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.