Ga naar hoofdcontent
Terug naar overzicht

NIS2-boetes in 2026: €10 miljoen of 2% omzet — Wat je bestuur moet weten

Door NIS2Certify
NIS2boetesbestuurlijke aansprakelijkheidcompliancecybersecurityEU-regelgevingCyberbeveiligingswet

Onder NIS2 riskeert een essentiële entiteit een boete tot €10 miljoen of 2% van de wereldwijde jaaromzet, en een belangrijke entiteit tot €7 miljoen of 1,4%, telkens als dat bedrag hoger is. In Nederland staan die maxima sinds 15 augustus 2026 in de Cyberbeveiligingswet. Het bestuur keurt de maatregelen goed en is ervoor verantwoordelijk.

Een middelgroot energiebedrijf in Duitsland krijgt een brief van het BSI. De registratiedeadline lag op 6 maart 2026 en het bedrijf staat nog steeds niet geregistreerd. Erger: het kan niet aantonen welke beveiligingsmaatregelen het heeft genomen. Voor dat laatste geldt het zwaarste boeteregime van NIS2. En onder artikel 20 van de richtlijn zijn het de bestuurders die de maatregelen hadden moeten goedkeuren.

Dit is geen hypothetisch scenario. (Wilt u het volledige scala aan handhavingsbevoegdheden naast boetes begrijpen? Lees onze eerdere analyse: 7 NIS2-sancties die erger zijn dan geld.) De Duitse implementatiewet voor NIS2 is sinds 6 december 2025 van kracht, en ongeveer 29.500 bedrijven vallen onder toezicht van het BSI. In Nederland geldt sinds 15 augustus 2026 de Cyberbeveiligingswet.

Als jouw organisatie onder NIS2 valt en je bestuur heeft nog geen stappen ondernomen, dan loop je nu al risico.

Hoe NIS2-boetes werken

De NIS2-richtlijn (EU 2022/2555) stelt twee categorieën boetes vast onder artikel 34. De bedragen hangen af van of je organisatie als essentiële of belangrijke entiteit is ingedeeld. In Nederland staan ze in artikel 80 en 87 van de Cyberbeveiligingswet.

Essentiële entiteiten, grote organisaties in sectoren als energie, vervoer, gezondheidszorg, bankwezen, digitale infrastructuur, drinkwater en ICT-dienstverlening, riskeren boetes tot €10 miljoen of 2% van de totale wereldwijde jaaromzet, naar gelang het hoogste bedrag.

Belangrijke entiteiten, onder meer middelgrote organisaties in die sectoren en organisaties in sectoren als postdiensten, afvalbeheer, voedselproductie, chemie, maakindustrie en digitale aanbieders, riskeren boetes tot €7 miljoen of 1,4% van de totale wereldwijde jaaromzet, naar gelang het hoogste bedrag.

De clausule "naar gelang het hoogste bedrag" is essentieel. Voor een bedrijf met €800 miljoen jaaromzet komt 2% neer op €16 miljoen, veel hoger dan het vaste bedrag van €10 miljoen. Het vaste bedrag is het maximum voor organisaties met een kleinere omzet.

NIS2-boetes: essentiële versus belangrijke entiteiten

◈Essentiële entiteiten
Boetes tot €10 miljoen of 2% van de totale wereldwijde jaaromzet, naar gelang het hoogste bedrag
Energie, transport, zorg, bankwezen, digitale infrastructuur, water, ICT-dienstverleners
Proactief toezicht: audits en inspecties zonder concrete aanleiding
⬡Beide categorieën
Boetes gelden zowel voor artikel 21 (maatregelen) als artikel 23 (incidentmelding)
Nationale autoriteiten kunnen daarnaast periodieke dwangsommen opleggen
Bestuurders kunnen persoonlijk aansprakelijk zijn op grond van artikel 20
◇Belangrijke entiteiten
Boetes tot €7 miljoen of 1,4% van de totale wereldwijde jaaromzet, naar gelang het hoogste bedrag
Post, afvalbeheer, levensmiddelen, chemie, productie, digitale aanbieders
Reactief toezicht: alleen optreden bij aanwijzingen van niet-naleving

De middelste kolom geldt voor essentiële én belangrijke entiteiten

Deze boetes gelden voor twee soorten tekortkomingen: het niet implementeren van vereiste cybersecurity-maatregelen (artikel 21) en het niet voldoen aan meldingsverplichtingen voor incidenten (artikel 23). Voor andere overtredingen, zoals het niet of niet tijdig doorgeven van registratiegegevens, is het maximum in Nederland €1 miljoen. Nationale autoriteiten kunnen ook periodieke strafbetalingen opleggen om doorlopende naleving af te dwingen.

Een concreet voorbeeld

Denk aan een beheerde IT-serviceprovider met 300 medewerkers en €50 miljoen jaaromzet, ingedeeld als essentiële entiteit. Als een toezichthouder constateert dat zij geen ordentelijke incident response-procedures en supply chain security-controles hebben, bedraagt de maximale boete €10 miljoen (2% van €50 miljoen is €1 miljoen, dus het vaste maximum geldt). Dat is 20% van hun jaaromzet, genoeg om het voortbestaan van het bedrijf in gevaar te brengen.

Je bestuur draagt persoonlijke verantwoordelijkheid

Artikel 20 van de NIS2-richtlijn introduceert iets wat veel bestuurders nog niet volledig hebben begrepen: bestuurlijke aansprakelijkheid voor cybersecurity.

Je bestuur moet:

  1. Goedkeuren van de cybersecurity risicomanagementmaatregelen die je organisatie onder artikel 21 implementeert
  2. Toezicht houden op de implementatie van deze maatregelen
  3. Regelmatige cybersecurity-training volgen, en ervoor zorgen dat medewerkers ook doorlopende training krijgen. In Nederland tonen bestuurders dat aan met een trainingscertificaat (artikel 24 Cbw)
  4. Aansprakelijkheid accepteren voor schendingen van artikel 21

Dit is geen verplichting die je kunt delegeren. De richtlijn stelt expliciet dat leidinggevende organen aansprakelijk kunnen worden gesteld voor niet-naleving. Voor essentiële entiteiten gaat artikel 32 nog verder: bevoegde autoriteiten kunnen individuele bestuurders tijdelijk laten verbieden leidinggevende functies uit te oefenen totdat de organisatie compliance bereikt.

De precieze reikwijdte van persoonlijke aansprakelijkheid verschilt per lidstaat. Duitsland, Italië en België hebben al specifieke mechanismen voor persoonlijke aansprakelijkheid in hun nationale wetten opgenomen. Maar de richting is duidelijk in heel de EU: cybersecurity is nu een verantwoordelijkheid van het bestuur, geen probleem van de IT-afdeling.

Wat dit in de praktijk betekent

Als je organisatie een ernstig cybersecurity-incident ervaart en de toezichthouder constateert dat het bestuur nooit een cybersecurity-beleid heeft goedgekeurd, nooit training heeft gevolgd, en de risicopositie van de organisatie nooit heeft herzien, dan reiken de persoonlijke gevolgen voor bestuurders veel verder dan de bedrijfsboete.

De 10 maatregelen die je organisatie moet implementeren

Artikel 21 schrijft tien minimale cybersecurity risicomanagementmaatregelen voor. Deze zijn niet optioneel en gelden voor elke entiteit die onder de regelgeving valt:

  1. Risicoanalyse en informatiebeveiliging beleid: gedocumenteerd, goedgekeurd door het bestuur
  2. Incident handling: procedures die ondersteuning bieden voor meldingsdeadlines van 24/72 uur
  3. Bedrijfscontinuïteit: back-upbeheer, rampenherstel en crisisbeheer
  4. Supply chain security: beveiligingsvereisten voor directe leveranciers en dienstverleners
  5. Beveiliging in systeemaanschaf, -ontwikkeling en -onderhoud: inclusief kwetsbaarheidsbehandeling
  6. Effectiviteitsevaluatie: beleid en procedures om te controleren of je maatregelen daadwerkelijk werken
  7. Cybersecurity-hygiëne en training: basismaatregelen voor alle medewerkers
  8. Cryptografiebeleidsregels: inclusief encryptie waar van toepassing
  9. Personeelsbeveiliging, toegangscontrole en assetbeheer
  10. Multi-factor authenticatie: en beveiligde communicatie waar van toepassing

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Niet zeker of uw organisatie aan deze 10 eisen voldoet? Doe de gratis NIS2 Quick Scan: het brengt uw huidige positie in kaart ten opzichte van Artikel 21 in minder dan 10 minuten.

De maatregelen die het vaakst ontbreken bij middelgrote organisaties zijn supply chain security, formele incident handling-procedures, effectiviteitsevaluatie en MFA-implementatie buiten e-mail. Moet je prioriteren, begin dan daar.

Incidentmeldingen: de 24-72-30 tijdlijn

Artikel 23 stelt strikte meldingsdeadlines vast waar veel organisaties niet op voorbereid zijn:

StadiumDeadlineWat je moet melden
Vroege waarschuwing24 uur nadat je ervan bewust bent gewordenOf het incident vermoedelijk malafide is; potentiële grensoverschrijdende gevolgen
Incidentmelding72 uur nadat je ervan bewust bent gewordenBijgewerkte informatie, inleidende ernstigheidsgraad, indicatoren van inbreuk
Eindrapport1 maand na de incidentmeldingOorzaakanalyse, getroffen maatregelen, volledige impactbeoordeling

NIS2 Incidentmeldingstijdlijn

24h

Vroege Waarschuwing

Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).

72h

Incidentmelding

Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.

1mo

Eindrapport

Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.

Het missen van deze deadlines stelt je organisatie bloot aan dezelfde boetes onder artikel 34 als het niet implementeren van beveiligingsmaatregelen. De 24-uurs vroege waarschuwing is bijzonder uitdagend: het vereist dat je organisatie al over monitoring-, classificatie- en escalatieprocessen beschikt voordat een incident plaatsvindt.

Stand van zaken bij handhaving (28 september 2026)

Nederland heeft sinds 15 augustus 2026 de Cyberbeveiligingswet (Cbw). Organisaties registreren zich bij het NCSC via MijnNCSC, zonder overgangstermijn. De boetemaxima staan in artikel 80 en 87 van de wet; voor andere overtredingen, zoals registratiegegevens, is het maximum €1 miljoen. Welke toezichthouder bevoegd is, verschilt per sector; de NCTV publiceert daarvoor een doorverwijsboom.

Duitsland is volledig operationeel. De NIS2UmsuCG is op 6 december 2025 van kracht geworden. Het BSI-registratieportaal opende op 6 januari 2026, met registratiedeadline 6 maart 2026 (§ 33 BSIG). Ongeveer 29.500 entiteiten vallen onder het bereik.

Italië heeft D.Lgs. 138/2024 sinds 16 oktober 2024 van kracht; de meldplicht geldt sinds 15 januari 2026. Polen heeft zijn gewijzigde wet sinds 3 april 2026 van kracht.

Frankrijk heeft zijn ReCyF-framework via ANSSI op 17 maart 2026 gepubliceerd, met 20 beveiligingsdoelstellingen voor essentiële entiteiten en 15 voor belangrijke entiteiten. De Franse omzettingswet is echter nog niet afgekondigd: de Senaat nam haar aan op 12 maart 2025, de Assemblée nationale nog niet.

België, Kroatië, Hongarije en verschillende andere lidstaten hebben de richtlijn volledig omgezet. De Europese Commissie diende in mei 2025 beredeneerde adviezen in bij 19 lidstaten wegens overschrijding van de oorspronkelijke deadline van oktober 2024. Op 8 juli 2026 verwees zij Ierland, Spanje, Frankrijk en Nederland naar het Hof van Justitie; Nederland had zijn wet toen nog niet in werking.

De essentie: handhaving is geen toekomstig probleem. In meerdere EU-landen, waaronder Nederland, gebeurt dit nu.

Wat je bestuur deze week moet doen

Je hoeft niet alles in één keer op te lossen. Maar je bestuur moet wel beginnen: zichtbaar, formeel en gedocumenteerd.

Stap 1: Bepaal of je eronder valt, en je indeling. Je valt onder NIS2 als je in een gedekte sector werkt en 50 of meer medewerkers hebt, of zowel een jaaromzet als een balanstotaal boven €10 miljoen. Sommige entiteiten (DNS-providers, vertrouwensdiensten) vallen altijd onder bereik, ongeacht omvang. Of je essentieel of belangrijk bent, hangt af van je sector en of je een grote of middelgrote organisatie bent.

Stap 2: Zorg voor formele bestuurlijke betrokkenheid. Plan een bestuursvergadering in waar een cybersecurity risicomanagementbenadering wordt goedgekeurd. Documenteer dit. Dit behandelt rechtstreeks de aansprakelijkheidsverplichting onder artikel 20.

Stap 3: Boek management training. De richtlijn vereist dit. Eén sessie volstaat niet; dit moet doorlopend plaatsvinden. Zorg ervoor dat je bestuurders kunnen aantonen dat zij de cyberrisicopositie van de organisatie begrijpen.

Stap 4: Evalueer je huidige tekortkomingen. Vergelijk je bestaande beveiligingsmaatregelen met de 10 vereisten van artikel 21. Waar ben je het zwakst? Supply chain security en incident response zijn veel voorkomende leemtes.

Stap 5: Bereid je rapportagecapaciteit voor. Kan jouw organisatie een incident binnen 24 uur detecteren, classificeren en melden? Zo niet, dan moet dit proces nu worden opgebouwd, niet na het eerste incident.

Wil je weten hoe jouw organisatie ervoor staat? Start de gratis NIS2 Quick Scan: het duurt 10 minuten en geeft je een duidelijk beeld van je compliance-lacunes tegen artikel 21.

De kosten van uitstel

Elke maand vertraging vergroot je risico-expositie. Duitsland, Italië, Polen en sinds 15 augustus 2026 ook Nederland hebben hun NIS2-wet van kracht. Frankrijk, Spanje en Ierland zijn nog niet zover.

NIS2-boetes zijn ontworpen om proportioneel maar betekenisvol te zijn: groot genoeg dat het negeren van de richtlijn nooit de economisch rationele keuze is. En met persoonlijke bestuurlijke aansprakelijkheid nu ingeschreven in EU-wetgeving, reiken de gevolgen veel verder dan de balans.

De organisaties die nu handelen, zullen minder uitgeven en minder verrassingen tegenkomen. De compliancereis is haalbaar, maar alleen als je begint voordat de toezichthouder dat doet.


Gerelateerde lectuur: 7 NIS2-sancties die erger zijn dan geld. Naast boetes geeft NIS2 toezichthouders de bevoegdheid om bestuurders te schorsen, uw organisatie publiekelijk te benoemen en uw activiteiten op te schorten. Ken het volledige plaatje.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.