Val ik onder NIS2? Zo check je het in vijf minuten
Bijgewerkt: 5 oktober 2026
Kort antwoord: je valt onder NIS2 als je organisatie in een van de aangewezen sectoren actief is én middelgroot of groot is, of als je een dienst levert die ongeacht omvang is aangewezen. Val je er zelf niet onder, dan kan de wet je alsnog raken via een klant die er wel onder valt.
Vraag 1: zit je in een aangewezen sector?
NIS2 onderscheidt sectoren met essentiële entiteiten en sectoren met belangrijke entiteiten.
Sectoren met een hoge kritikaliteit (bijlage I)
- Energie, vervoer, bankwezen en infrastructuur van de financiële markt
- Gezondheidszorg, drinkwater en afvalwater
- Digitale infrastructuur en beheer van ICT-diensten (business-to-business)
- Overheid en ruimtevaart
Andere kritieke sectoren (bijlage II)
- Post- en koeriersdiensten, afvalstoffenbeheer
- Vervaardiging, productie en distributie van chemische stoffen, levensmiddelen
- Vervaardiging van onder meer medische hulpmiddelen, computers en elektronica, machines en voertuigen
- Digitale aanbieders zoals online marktplaatsen, zoekmachines en sociale netwerken
- Onderzoek
Vraag 2: ben je middelgroot of groot?
Binnen die sectoren geldt de wet voor organisaties vanaf middelgroot: vijftig of meer medewerkers, of een jaaromzet én balanstotaal boven de tien miljoen euro. Kleinere organisaties vallen er in de regel buiten, met de uitzonderingen hieronder.
Vraag 3: lever je een dienst die altijd meetelt?
Een aantal diensten valt ongeacht omvang onder de wet, zoals DNS-dienstverleners, registers van topleveldomeinen, vertrouwensdiensten en aanbieders van openbare elektronische communicatie. Ook een organisatie die als enige aanbieder van een dienst onmisbaar is, kan worden aangewezen. Twijfel je, doe dan de zelfevaluatie.
Wat het betekent als je eronder valt
In Nederland staat NIS2 in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden. Drie dingen volgen eruit.
- Registratie bij de toezichthouder voor je sector.
- Zorgplicht: passende maatregelen, waaronder risicobeheer, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, kwetsbaarhedenbeheer en basishygiëne (artikel 21 van de richtlijn). Het bestuur is daarvoor verantwoordelijk.
- Meldplicht: een significant incident meld je binnen 24 uur als vroege waarschuwing, binnen 72 uur als melding, en binnen een maand met een eindverslag.
De wet schrijft geen enkel product of hulpmiddel voor. Wie je vertelt dat een bepaalde tool verplicht is, verkoopt urgentie. Wat de wet wel vraagt, is dat je de maatregelen hebt en kunt aantonen.
Val je er niet onder? Dan misschien via je klant
De zorgplicht voor de toeleveringsketen betekent dat een NIS2-plichtige organisatie haar leveranciers beoordeelt. Dat merk je als leverancier als een vragenlijst, een contractbijlage of een audit, ook als je zelf klein bent. Wat je dan kunt aantonen, staat op de pagina voor leveranciers van NIS2-plichtige klanten.
Waar Exposure Watch in dit verhaal staat
Exposure Watch is een bouwsteen voor twee onderdelen van de zorgplicht: kwetsbaarhedenbeheer van je eigen buitenkant, en zicht op de externe blootstelling van je leveranciers. Het is geen certificering en geen garantie dat je aan de wet voldoet. Het is wel doorlopend, onderbouwd en aantoonbaar, met een vastgelegd rapport en een controlecode per scan.
Beginnen met de buitenkant?
De gratis scan op de voorpagina laat binnen minuten zien wat er van je domein online staat.