01Home03Over ons04Tarieven05Vacatures06Contact
Beveiliging & NIS2

Valt mijn bedrijf onder NIS2? De beslisboom

3 augustus 2026 · 6 min lezen

Valt mijn bedrijf onder NIS2? Loop de beslisboom door op basis van je sector, je omvang en je rol in de keten, en weet aan het eind waar je staat.

Max HoltropDoor Max Holtrop

"Valt mijn bedrijf eigenlijk wel onder NIS2?" Het is de vraag die we het vaakst krijgen. En terecht, want de nieuwe wetgeving is niet voor iedereen even helder. In dit artikel lopen we stap voor stap een beslisboom met je door, zodat je aan het eind een goed onderbouwd antwoord hebt. Let op: dit is een praktische leidraad, geen juridisch advies. Voor volledige zekerheid kijken we graag met je mee.

Waar gaat NIS2 ook alweer over?

NIS2 is een Europese richtlijn die organisaties verplicht hun digitale weerbaarheid aantoonbaar op orde te hebben. Het idee: hoe meer onze samenleving op digitale systemen draait, hoe belangrijker het is dat die systemen goed beveiligd zijn. Wat NIS2 precies inhoudt, lees je in NIS2 voor het mkb.

Of je eronder valt, hangt af van drie dingen: je sector, de grootte van je organisatie en je rol in de keten. We lopen ze langs.

Stap 1: valt je sector onder NIS2?

NIS2 onderscheidt "essentiële" en "belangrijke" sectoren. Denk aan energie, drinkwater, transport, gezondheidszorg, digitale infrastructuur, overheidsdiensten, afvalbeheer, productie van bepaalde goederen, post en levensmiddelen.

  • Zit je in zo'n sector? Ga door naar stap 2.
  • Zit je er duidelijk buiten? Dan is de kans klein dat NIS2 direct op je van toepassing is. Toch is stap 3 nog relevant.

Stap 2: hoe groot is je organisatie?

NIS2 richt zich in de basis op middelgrote en grote organisaties. De vuistregel: vanaf ongeveer 50 medewerkers of een jaaromzet en balanstotaal boven de 10 miljoen euro.

  • Zit je boven die grens en in een aangewezen sector? Dan val je hoogstwaarschijnlijk onder NIS2.
  • Zit je eronder? Dan geldt de hoofdregel meestal niet. Maar er zijn uitzonderingen, en stap 3 kan alsnog roet in het eten gooien.

Stap 3: lever je aan een organisatie die eronder valt?

Dit is het addertje onder het gras. Ook als je zelf klein bent, kan NIS2 je raken via de keten. Organisaties die onder NIS2 vallen, moeten namelijk ook de beveiliging van hun leveranciers op orde hebben. Lever je diensten of software aan zo'n partij, dan zullen zij eisen aan jou stellen.

  • Lever je aan grotere, gereguleerde organisaties? Reken erop dat zij je om beveiligingsmaatregelen gaan vragen, of je nu formeel onder NIS2 valt of niet.
  • Werk je alleen voor kleine klanten? Dan is de ketenverplichting minder acuut, maar goede beveiliging blijft verstandig.

Essentieel of belangrijk: maakt dat verschil?

Val je onder NIS2, dan is er nog een onderscheid: essentiële of belangrijke organisaties. Het verschil zit vooral in het toezicht. Bij essentiële organisaties mag de toezichthouder ook vooraf en actief controleren; bij belangrijke organisaties gebeurt dat vaker achteraf, naar aanleiding van een incident of signaal.

Voor de maatregelen die je moet nemen, maakt het in de praktijk weinig uit: beide categorieën moeten hun beveiliging aantoonbaar op orde hebben. Verlies je dus niet in de vraag in welk hokje je precies valt, maar richt je op de basis: die moet hoe dan ook staan.

De uitkomst: en nu?

Kom je uit de beslisboom met "ja, waarschijnlijk wel" of "misschien via de keten"? Dan is het slim om nu te beginnen. De basis op orde brengen kost tijd, en wachten tot de handhaving start is te laat. Een goede eerste stap is onze NIS2-checklist voor het mkb: tien concrete stappen om mee aan de slag te gaan.

En kom je eruit met "waarschijnlijk niet"? Ook dan is sterke beveiliging geen overbodige luxe. De maatregelen die NIS2 vraagt, zijn simpelweg goed IT-beheer.

Zeker weten waar je staat?

Wil je een onderbouwd antwoord op de vraag of jouw organisatie onder NIS2 valt, en wat er dan moet gebeuren? Plan een vrijblijvend adviesgesprek. We nemen je situatie door en geven je duidelijkheid. Meer over onze aanpak lees je op NIS2 compliance.

← Terug naar nieuws

Veelgestelde vragen

Goed om te weten

Valt mijn bedrijf onder NIS2 als ik minder dan 50 medewerkers heb?

Meestal niet op grond van de hoofdregel, die begint rond 50 medewerkers of 10 miljoen euro omzet. Maar je kunt er alsnog mee te maken krijgen via de keten, als je levert aan een organisatie die wél onder NIS2 valt.

Welke sectoren vallen onder NIS2?

Onder meer energie, drinkwater, transport, gezondheidszorg, digitale infrastructuur, overheid, afvalbeheer, bepaalde productie, post en levensmiddelen. NIS2 verdeelt die in essentiële en belangrijke sectoren.

Kan NIS2 me raken via mijn klanten?

Ja. Organisaties die onder NIS2 vallen moeten ook de beveiliging van hun leveranciers borgen. Lever je aan zo’n partij, dan zullen zij beveiligingseisen aan jou stellen, ook als je zelf klein bent.

Wat moet ik doen als ik onder NIS2 val?

Begin met de basis: veilig inloggen, phishingbescherming, updates, back-ups en een incidentplan, en leg je maatregelen vast. Onze NIS2-checklist voor het mkb helpt je daar stap voor stap mee op weg.

Vragen hierover?

Even sparren met een specialist?

Benieuwd wat dit voor jouw organisatie betekent? Plan een vrijblijvend adviesgesprek, we denken graag mee.

Plan een adviesgesprek →