Onder NIS2 vallen in 2026 vooral middelgrote en grote organisaties in essentiële en belangrijke sectoren, plus bepaalde overheidsinstanties en digitale dienstverleners. Of een organisatie NIS2-plichtig is, hangt meestal af van de sector, de rol in de keten, de maatschappelijke impact en de omvang van de organisatie.
De richtlijn richt zich dus niet op willekeurige bedrijven, maar op organisaties waarvan uitval of cyberincidenten grote gevolgen kunnen hebben voor de economie, publieke dienstverlening of veiligheid. Hieronder lees je hoe je bepaalt of jouw organisatie onder NIS2 valt, welke sectoren als eerste geraakt worden en wat NIS2 compliance concreet vraagt.
Welke bedrijven vallen onder NIS2?
NIS2 bedrijven zijn organisaties die actief zijn in kritieke of maatschappelijk belangrijke sectoren en die meestal voldoen aan de criteria voor middelgrote of grote ondernemingen. De richtlijn onderscheidt daarbij NIS2 essentiële en belangrijke entiteiten, afhankelijk van de sector en de impact van de organisatie.
In de praktijk gaat het om organisaties waarvan digitale verstoringen direct effect kunnen hebben op continuïteit, veiligheid, levering van diensten of publieke belangen. Denk aan energie, zorg, transport, financiële dienstverlening, digitale infrastructuur, overheid en drinkwater. Ook leveranciers van cruciale digitale of operationele diensten kunnen onder de richtlijn vallen.
De kern is dat NIS2 niet alleen kijkt naar wat een organisatie maakt of levert, maar ook naar hoe kritiek die organisatie is binnen een keten. Daardoor kunnen ook bedrijven die niet direct als vitale aanbieder bekendstaan toch NIS2-plichtig zijn.
Voor organisaties die snel duidelijkheid nodig hebben, biedt NIS2 ondersteuning uitkomst bij de beoordeling van scope, risico’s en vervolgstappen.
Hoe bepaal je of jouw organisatie NIS2-plichtig is?
Je bepaalt of jouw organisatie NIS2-plichtig is door vier punten te toetsen: sector, type dienstverlening, omvang en uitzonderingen of aanvullende nationale aanwijzingen. Als jouw organisatie actief is in een aangewezen sector en voldoende groot of kritisch is, is de kans groot dat NIS2 van toepassing is.
- Controleer de sector
Valt jouw organisatie onder een sector die in NIS2 als essentieel of belangrijk is aangemerkt, zoals energie, zorg, transport, overheid of digitale infrastructuur? - Bepaal de rol van de organisatie
Ben je exploitant, dienstverlener, platform, beheerder van infrastructuur of een schakel in een kritieke keten? De feitelijke rol telt zwaar mee. - Toets de omvang
NIS2 richt zich doorgaans op middelgrote en grote organisaties. In sommige gevallen kunnen ook kleinere organisaties onder NIS2 vallen als hun maatschappelijke of ketenimpact groot is. - Kijk naar nationale uitwerking en toezicht
De precieze toepassing hangt mede af van de nationale implementatie en de toezichthouder per sector.
Voor veel organisaties zit de complexiteit niet in de vraag of cyberbeveiliging belangrijk is, maar in de interpretatie van de reikwijdte. Zeker in complexe holdings, uitvoeringsorganisaties, zorgketens of IT-gedreven publieke instellingen is die beoordeling niet altijd eenvoudig.
Dan is het verstandig om niet alleen juridisch, maar ook organisatorisch en technisch te kijken. NIS2 compliance raakt namelijk governance, leveranciersmanagement, identity and access management, incidentrespons en aantoonbare beheersmaatregelen. Organisaties die daar tijdelijk extra capaciteit voor nodig hebben, schakelen vaak gespecialiseerde professionals in via IT-detachering of een projectaanpak via projectdetachering.
Welke sectoren en organisaties krijgen als eerste met NIS2 te maken?
De sectoren die als eerste met NIS2 te maken krijgen, zijn de sectoren met de grootste maatschappelijke en operationele impact. Dat zijn vooral organisaties in energie, transport, zorg, overheid, digitale infrastructuur, water, financiële dienstverlening en andere kritieke ketens.
De richtlijn maakt onderscheid tussen NIS2 essentiële en belangrijke entiteiten. Essentiële entiteiten vallen doorgaans in sectoren waar uitval direct grote gevolgen heeft voor samenleving en economie. Belangrijke entiteiten opereren ook in aangewezen sectoren, maar hebben vaak een iets andere toezichtpositie of impactclassificatie.
Sectoren die vaak als essentieel worden gezien
- Energie
- Drinkwater en afvalwater
- Transport en logistieke infrastructuur
- Zorginstellingen en zorgketens
- Overheidsinstanties en publieke instellingen
- Digitale infrastructuur en netwerkdiensten
- Financiële marktinfrastructuur
Organisaties die vaak als belangrijk worden aangemerkt
- Bepaalde digitale dienstverleners
- Grote leveranciers binnen kritieke ketens
- Industriële en productiebedrijven met hoge ketenafhankelijkheid
- Voedselverwerkende organisaties met maatschappelijke relevantie
- Grotere retail- en wholesale-organisaties met kritieke logistieke processen
Vooral organisaties met veel data, complexe leveranciersketens en een grote afhankelijkheid van IT moeten rekening houden met verscherpt toezicht. Dat geldt ook voor instellingen die al te maken hebben met AVG, DORA, BIO of vergelijkbare kaders. NIS2 komt daar niet los bovenop te staan, maar grijpt juist in op bestaande governance en operationele beheersing.
Ventus ondersteunt dit soort organisaties met senior professionals op het gebied van security, privacy, architectuur en informatiemanagement. Meer over de organisatie en expertise lees je op over Ventus.
Wat moeten NIS2-plichtige bedrijven concreet regelen?
NIS2-plichtige bedrijven moeten aantoonbare maatregelen nemen voor risicobeheersing, incidentmelding, governance, leveranciersbeveiliging en bedrijfscontinuïteit. De NIS2 zorgplicht vraagt dus niet alleen beleid op papier, maar ook werkende processen, duidelijke verantwoordelijkheden en technische en organisatorische beveiligingsmaatregelen.
Concreet betekent dit meestal dat organisaties de volgende onderdelen op orde moeten brengen:
- Risicoanalyse en beleid
Breng kritieke systemen, processen, afhankelijkheden en dreigingen in kaart en vertaal die naar actueel beleid. - Incidentrespons en meldprocedures
Zorg dat incidenten snel worden herkend, beoordeeld, opgeschaald en gemeld volgens de geldende eisen. - Business continuity en herstel
Richt back-up, herstel, crisismanagement en continuïteitsplannen in en test ze periodiek. - Leveranciersketen en contracten
Beoordeel derde partijen op cyberrisico’s en leg beveiligingsafspraken vast in contracten en governance. - Toegangsbeheer en identiteiten
Versterk identity and access management, privilegebeheer en authenticatie. - Bestuurlijke verantwoordelijkheid
Het management moet niet alleen goedkeuren, maar ook aantoonbaar sturen op cyberweerbaarheid en compliance. - Training en bewustwording
Medewerkers, leidinggevenden en sleutelrollen moeten weten wat hun verantwoordelijkheid is.
Juist hier lopen veel organisaties vast. Niet omdat de verplichtingen onbekend zijn, maar omdat de uitvoering achterblijft. Er ligt dan wel beleid, maar geen eigenaar. Of er is wel tooling, maar geen samenhang tussen security, architectuur, operatie en compliance. Dan helpt een pragmatische aanpak met mensen die direct kunnen instappen.
Ventus NIS2 ondersteuning is gericht op precies dat punt: van beoordeling naar uitvoering, met professionals die gewend zijn te werken in complexe omgevingen. Wie snel wil schakelen, kan direct contact opnemen voor een verkenning van de situatie.
In veel gevallen is een combinatie nodig van inhoudelijke expertise en tijdelijke uitvoeringskracht. Denk aan een security architect, IAM-specialist, programmamanager of compliancegerichte IT-professional die niet alleen adviseert, maar ook implementeert. Meer informatie over de aanpak rond NIS2 trajecten, flexibele inzet via ervaren professionals en projectmatige ondersteuning via specialistische projectinzet helpt om die vertaalslag snel te maken.