Als je niet voldoet aan de NIS2-richtlijn, kunnen de boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% van de jaaromzet voor belangrijke entiteiten. De precieze hoogte hangt af van de ernst van de overtreding, de categorie van de organisatie en het oordeel van de toezichthouder. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-boetes, handhaving en wat je kunt doen om risico’s te beperken.
Hoe hoog kunnen de NIS2-boetes oplopen?
De NIS2-boetes zijn verdeeld op basis van de categorie van de organisatie. Essentiële entiteiten riskeren boetes van maximaal 10 miljoen euro of 2% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen worden beboet tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Deze maxima zijn vergelijkbaar met de boetesystematiek onder de AVG en zijn bewust hoog gesteld om organisaties te dwingen cybersecurity serieus te nemen. De toezichthouder kijkt bij het bepalen van de boetehoogte naar factoren zoals de ernst en duur van de overtreding, of er sprake is van herhaling, de mate van samenwerking met de toezichthouder en de schade die is ontstaan voor derden.
Naast financiële sancties kan de toezichthouder ook tijdelijke operationele beperkingen opleggen, zoals het verbod om bepaalde diensten aan te bieden totdat de situatie is hersteld. Voor bestuurders geldt bovendien dat zij bij ernstige overtredingen persoonlijk aansprakelijk kunnen worden gesteld. Dat maakt NIS2-compliance niet alleen een operationele kwestie, maar ook een boardroomverantwoordelijkheid.
Welke organisaties vallen onder de NIS2-boetebevoegdheid?
De NIS2-boetebevoegdheid geldt voor alle organisaties die onder de reikwijdte van de richtlijn vallen: zowel essentiële als belangrijke entiteiten in aangewezen sectoren. In Nederland gaat het naar schatting om meer dan 10.000 organisaties die direct onder de wet vallen, en nog eens circa 50.000 toeleveranciers die indirect met de eisen te maken krijgen.
De richtlijn onderscheidt twee categorieën:
- Essentiële entiteiten: organisaties in sectoren zoals energie, transport, drinkwater, financiële infrastructuur, gezondheidszorg en digitale infrastructuur. Zij vallen onder het strengste toezichtsregime en de hoogste boetes.
- Belangrijke entiteiten: organisaties in sectoren zoals post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelen, chemische industrie en digitale aanbieders. Voor hen gelden iets lagere maximumboetes, maar de verplichtingen zijn grotendeels gelijk.
Ook overheidsorganisaties vallen onder de wet. Alle bestuurslagen, van gemeenten tot ministeries, worden als essentiële entiteit aangemerkt. De NIS2-complianceverplichtingen gelden dus breed: van een middelgrote gemeente tot een grote energieleverancier. Of jouw organisatie onder de wet valt, kun je controleren via de NIS2 Zelfevaluatietool van de RVO.
Wie handhaaft de NIS2-regels in Nederland?
In Nederland is de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen als primaire toezichthouder voor de overheidssector. Voor waterschappen is dat de Inspectie Leefomgeving en Transport (ILT). Per sector kunnen ook andere toezichthouders een rol spelen, afhankelijk van de sectorale ministeriële regelingen die onder de Cyberbeveiligingswet worden vastgesteld.
De Cyberbeveiligingswet (Cbw), de Nederlandse vertaling van de NIS2-richtlijn, is op 4 juni 2025 ingediend bij de Tweede Kamer. Inwerkingtreding wordt verwacht in het tweede kwartaal van 2026. Zodra de wet van kracht is, kunnen toezichthouders actief handhaven, inclusief het opleggen van boetes en het uitvoeren van audits.
De RDI maakt voor het toezicht op gemeenten gebruik van de bestaande ENSIA-methodiek, zodat de administratieve lasten beperkt blijven. Voor rijkspartijen worden de jaarlijkse Informatiebeveiligingsbeelden van de Auditdienst Rijk (ADR) en rapportages van de Algemene Rekenkamer (ARK) ingezet. De verwachting is dat toezichthouders minder intensief hoeven in te grijpen naarmate organisaties volwassener worden in hun informatiebeveiligingspraktijk.
Waarvoor worden NIS2-boetes precies opgelegd?
NIS2-boetes worden opgelegd bij schending van de twee kernverplichtingen uit de richtlijn: de zorgplicht en de meldplicht. De zorgplicht verplicht organisaties passende technische en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. De meldplicht verplicht organisaties significante incidenten tijdig te melden bij de bevoegde autoriteiten.
Schendingen van de zorgplicht
De zorgplicht omvat een breed pakket aan maatregelen, waaronder beleid voor systeembeveiliging, toegangsbeheer, cryptografie, supply chain-beveiliging en bedrijfscontinuïteit. Als een organisatie aantoonbaar tekortschiet in het implementeren van deze maatregelen, kan de toezichthouder ingrijpen. Ook het ontbreken van een trainingsplicht voor bestuurders valt hieronder: alle leden van het bestuur zijn verplicht een opleiding te volgen die hen leert risico’s te herkennen, maatregelen te beoordelen en de impact daarvan voor de organisatie in te schatten.
Schendingen van de meldplicht
Bij een significant cyberincident geldt een strikte meldtermijn. Organisaties moeten binnen 24 uur een eerste melding doen bij de bevoegde autoriteit of het CSIRT, gevolgd door een aanvullende melding binnen 72 uur en een eindverslag uiterlijk een maand na het incident. Het niet of te laat melden van een incident is een zelfstandige grond voor een boete, los van de vraag of het incident zelf het gevolg was van nalatigheid.
Wat zijn de niet-financiële gevolgen van NIS2-non-compliance?
Naast financiële boetes heeft het niet voldoen aan de NIS2-richtlijn ook aanzienlijke niet-financiële gevolgen. De toezichthouder heeft de bevoegdheid om tijdelijke operationele maatregelen op te leggen, zoals het verbieden van bepaalde diensten of het verplichten van externe audits. In ernstige gevallen kan een bestuurder persoonlijk aansprakelijk worden gesteld.
De reputatieschade die gepaard gaat met een publiek bekendgemaakt handhavingstraject is voor veel organisaties minstens zo impactvol als de boete zelf. Klanten, partners en aanbestedende diensten hechten steeds meer waarde aan aantoonbare cybersecurity-volwassenheid. Wie niet voldoet aan NIS2, loopt het risico uitgesloten te worden van aanbestedingen of contracten te verliezen.
Ook de supply chain speelt een rol. Organisaties die leveren aan NIS2-entiteiten krijgen te maken met informatieverzoeken over hun eigen cybersecuritymaatregelen. Wie daar geen goed antwoord op heeft, riskeert zijn positie als leverancier. De NIS2-verplichtingen werken daarmee indirect door in de gehele keten, ook voor bedrijven die zelf niet direct onder de wet vallen.
Hoe verklein je het risico op NIS2-sancties?
Het risico op NIS2-sancties verklein je door structureel en aantoonbaar te werken aan cybersecurity: niet als eenmalig project, maar als doorlopend proces dat is ingebed in beleid, processen en bestuur. De volgende stappen vormen een praktisch vertrekpunt:
- Bepaal of je organisatie onder de wet valt via de NIS2 Zelfevaluatietool van de RVO of de flowchart van het NCSC.
- Voer een gap-analyse uit om te zien welke maatregelen al aanwezig zijn en wat er nog ontbreekt ten opzichte van de NIS2-zorgplicht.
- Implementeer een risicogebaseerd beveiligingsbeleid dat toegangsbeheer, cryptografie, incidentrespons en supply chain-beveiliging omvat.
- Train bestuurders zodat zij risico’s kunnen herkennen, maatregelen kunnen beoordelen en hun verantwoordelijkheid kunnen dragen.
- Stel een meldprocedure in zodat je bij een incident snel kunt handelen en binnen de wettelijke termijnen kunt melden.
- Breng je toeleveringsketen in kaart en zorg dat je inzicht hebt in de cybersecuritymaatregelen van je leveranciers.
- Laat periodiek testen uitvoeren, zoals een penetratietest of een red team oefening, om kwetsbaarheden proactief te identificeren.
Wie nu al aan de slag gaat, is beter voorbereid op het moment dat de Cyberbeveiligingswet in werking treedt. De risico’s zijn er immers al, ongeacht of de wet formeel van kracht is.
Hoe Q-Cyber helpt met NIS2-compliance
Wij begeleiden organisaties door het volledige NIS2-traject: van de eerste oriëntatie tot een aantoonbaar compliant beveiligingsbeleid. Onze aanpak is pragmatisch, onafhankelijk en volledig afgestemd op jouw specifieke risicoprofiel. We zijn niet gebonden aan softwarepartijen of toeleveranciers, waardoor we altijd het advies geven dat het beste bij jouw organisatie past.
Wat we voor je kunnen doen:
- Een gap-analyse uitvoeren om te bepalen waar je organisatie staat ten opzichte van de NIS2-vereisten
- Beleid schrijven op maat, inclusief incidentresponsplannen, toegangsbeleid en supply chain-procedures
- Bestuurderstrainingen verzorgen die voldoen aan de trainingsplicht uit de Cyberbeveiligingswet
- Technische tests uitvoeren, zoals pentesten en phishing-simulaties, om kwetsbaarheden bloot te leggen
- Ondersteuning bieden via onze virtual CISO-dienst voor doorlopend advies en toezicht op je cybersecurityprogramma
Wil je weten waar jouw organisatie staat en welke stappen als eerste gezet moeten worden? Neem contact op en we kijken samen wat de beste aanpak is voor jouw situatie.
Gerelateerde artikelen
- Wat moet er in een privacyverklaring staan?
- ISO 27001-certificering: wat kost het en wat levert het op?
- Wat is NIS2 en wat betekent het voor jouw bedrijf?
- Hoe maak je een back-upstrategie voor je bedrijf?
- Phishing herkennen: 7 tips voor medewerkers
- Wat is een CISO en wat doet die precies?
- Een grote klant vraagt om een bewijs dat we veilig zijn, wat moet ik aanleveren?
- Hoe weet ik of er ongeautoriseerde toegang is geweest tot ons systeem?
- Welke remediation stappen volgen na pentesten?
- Hoe weet ik of mijn website is gehackt?