Essentiële entiteiten onder de NIS2

De NIS2 richtlijn moet de cyberbeveiliging en weerbaarheid van essentiële en belangrijke diensten in de Europese Unie verbeteren. Nederland zet deze richtlijn om in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt en gaat gelden voor overheden en duizenden bedrijven.

Wat maakt een entiteit essentieel?

Een entiteit is essentieel wanneer zij groot is en actief in een aangewezen sector. Groot betekent volgens de NIS2 richtlijn:
Sommige organisaties worden altijd als essentieel aangemerkt, ook zonder aan deze omvang te voldoen. Denk aan aanbieders van vertrouwensdiensten en bepaalde aanbieders van digitale infrastructuur. Het volledige overzicht van uitzonderingen en drempelwaarden staat bij de Nationaal Coördinator Terrorismebestrijding en Veiligheid.

De elf sectoren met hoge kritikaliteit

Grote organisaties in een van deze elf sectoren worden doorgaans aangemerkt als essentiële entiteit:
EnergieTransportBankwezenFinanciële marktinfrastructuurGezondheidszorgDrinkwaterAfvalwaterDigitale infrastructuurICT beheer (B2B)OverheidRuimtevaart
Wilt u precies weten wat er voor uw eigen sector geldt, inclusief de specifieke verplichtingen en aandachtspunten? Bekijk de volledige uitwerking per sector.

Wat betekent het om een essentiële entiteit te zijn?

Het verschil met een belangrijke entiteit zit vooral in het toezicht en de sancties:

Proactief toezicht

De toezichthouder controleert actief, ook zonder aanwijzingen voor een overtreding.

Hoge boetes

Tot 10 miljoen euro, of 2 procent van de wereldwijde jaaromzet.

Persoonlijk bestuursverbod

Als uiterste sanctie kan een bestuurder tijdelijk worden geschorst. Zelden ingezet, maar wel een echte bevoegdheid.

Het volledige overzicht van boetes en sancties onder de NIS2 vindt u op onze pagina Boetes en sancties.

Bent u een essentiële entiteit?

Weet zeker waar u staat en wat er van uw organisatie wordt verwacht. Wij denken graag met u mee over de te nemen stappen.