NIS2-boetes in 2026: €10 miljoen of 2% omzet — Wat je bestuur moet weten
Onder NIS2 riskeert een essentiële entiteit een boete tot €10 miljoen of 2% van de wereldwijde jaaromzet, en een belangrijke entiteit tot €7 miljoen of 1,4%, telkens als dat bedrag hoger is. In Nederland staan die maxima sinds 15 augustus 2026 in de Cyberbeveiligingswet. Het bestuur keurt de maatregelen goed en is ervoor verantwoordelijk.
Een middelgroot energiebedrijf in Duitsland krijgt een brief van het BSI. De registratiedeadline lag op 6 maart 2026 en het bedrijf staat nog steeds niet geregistreerd. Erger: het kan niet aantonen welke beveiligingsmaatregelen het heeft genomen. Voor dat laatste geldt het zwaarste boeteregime van NIS2. En onder artikel 20 van de richtlijn zijn het de bestuurders die de maatregelen hadden moeten goedkeuren.
Dit is geen hypothetisch scenario. (Wilt u het volledige scala aan handhavingsbevoegdheden naast boetes begrijpen? Lees onze eerdere analyse: 7 NIS2-sancties die erger zijn dan geld.) De Duitse implementatiewet voor NIS2 is sinds 6 december 2025 van kracht, en ongeveer 29.500 bedrijven vallen onder toezicht van het BSI. In Nederland geldt sinds 15 augustus 2026 de Cyberbeveiligingswet.
Als jouw organisatie onder NIS2 valt en je bestuur heeft nog geen stappen ondernomen, dan loop je nu al risico.
Hoe NIS2-boetes werken
De NIS2-richtlijn (EU 2022/2555) stelt twee categorieën boetes vast onder artikel 34. De bedragen hangen af van of je organisatie als essentiële of belangrijke entiteit is ingedeeld. In Nederland staan ze in artikel 80 en 87 van de Cyberbeveiligingswet.
Essentiële entiteiten, grote organisaties in sectoren als energie, vervoer, gezondheidszorg, bankwezen, digitale infrastructuur, drinkwater en ICT-dienstverlening, riskeren boetes tot €10 miljoen of 2% van de totale wereldwijde jaaromzet, naar gelang het hoogste bedrag.
Belangrijke entiteiten, onder meer middelgrote organisaties in die sectoren en organisaties in sectoren als postdiensten, afvalbeheer, voedselproductie, chemie, maakindustrie en digitale aanbieders, riskeren boetes tot €7 miljoen of 1,4% van de totale wereldwijde jaaromzet, naar gelang het hoogste bedrag.
De clausule "naar gelang het hoogste bedrag" is essentieel. Voor een bedrijf met €800 miljoen jaaromzet komt 2% neer op €16 miljoen, veel hoger dan het vaste bedrag van €10 miljoen. Het vaste bedrag is het maximum voor organisaties met een kleinere omzet.
NIS2-boetes: essentiële versus belangrijke entiteiten
De middelste kolom geldt voor essentiële én belangrijke entiteiten
Deze boetes gelden voor twee soorten tekortkomingen: het niet implementeren van vereiste cybersecurity-maatregelen (artikel 21) en het niet voldoen aan meldingsverplichtingen voor incidenten (artikel 23). Voor andere overtredingen, zoals het niet of niet tijdig doorgeven van registratiegegevens, is het maximum in Nederland €1 miljoen. Nationale autoriteiten kunnen ook periodieke strafbetalingen opleggen om doorlopende naleving af te dwingen.
Een concreet voorbeeld
Denk aan een beheerde IT-serviceprovider met 300 medewerkers en €50 miljoen jaaromzet, ingedeeld als essentiële entiteit. Als een toezichthouder constateert dat zij geen ordentelijke incident response-procedures en supply chain security-controles hebben, bedraagt de maximale boete €10 miljoen (2% van €50 miljoen is €1 miljoen, dus het vaste maximum geldt). Dat is 20% van hun jaaromzet, genoeg om het voortbestaan van het bedrijf in gevaar te brengen.
Je bestuur draagt persoonlijke verantwoordelijkheid
Artikel 20 van de NIS2-richtlijn introduceert iets wat veel bestuurders nog niet volledig hebben begrepen: bestuurlijke aansprakelijkheid voor cybersecurity.
Je bestuur moet:
- Goedkeuren van de cybersecurity risicomanagementmaatregelen die je organisatie onder artikel 21 implementeert
- Toezicht houden op de implementatie van deze maatregelen
- Regelmatige cybersecurity-training volgen, en ervoor zorgen dat medewerkers ook doorlopende training krijgen. In Nederland tonen bestuurders dat aan met een trainingscertificaat (artikel 24 Cbw)
- Aansprakelijkheid accepteren voor schendingen van artikel 21
Dit is geen verplichting die je kunt delegeren. De richtlijn stelt expliciet dat leidinggevende organen aansprakelijk kunnen worden gesteld voor niet-naleving. Voor essentiële entiteiten gaat artikel 32 nog verder: bevoegde autoriteiten kunnen individuele bestuurders tijdelijk laten verbieden leidinggevende functies uit te oefenen totdat de organisatie compliance bereikt.
De precieze reikwijdte van persoonlijke aansprakelijkheid verschilt per lidstaat. Duitsland, Italië en België hebben al specifieke mechanismen voor persoonlijke aansprakelijkheid in hun nationale wetten opgenomen. Maar de richting is duidelijk in heel de EU: cybersecurity is nu een verantwoordelijkheid van het bestuur, geen probleem van de IT-afdeling.
Wat dit in de praktijk betekent
Als je organisatie een ernstig cybersecurity-incident ervaart en de toezichthouder constateert dat het bestuur nooit een cybersecurity-beleid heeft goedgekeurd, nooit training heeft gevolgd, en de risicopositie van de organisatie nooit heeft herzien, dan reiken de persoonlijke gevolgen voor bestuurders veel verder dan de bedrijfsboete.
De 10 maatregelen die je organisatie moet implementeren
Artikel 21 schrijft tien minimale cybersecurity risicomanagementmaatregelen voor. Deze zijn niet optioneel en gelden voor elke entiteit die onder de regelgeving valt:
- Risicoanalyse en informatiebeveiliging beleid: gedocumenteerd, goedgekeurd door het bestuur
- Incident handling: procedures die ondersteuning bieden voor meldingsdeadlines van 24/72 uur
- Bedrijfscontinuïteit: back-upbeheer, rampenherstel en crisisbeheer
- Supply chain security: beveiligingsvereisten voor directe leveranciers en dienstverleners
- Beveiliging in systeemaanschaf, -ontwikkeling en -onderhoud: inclusief kwetsbaarheidsbehandeling
- Effectiviteitsevaluatie: beleid en procedures om te controleren of je maatregelen daadwerkelijk werken
- Cybersecurity-hygiëne en training: basismaatregelen voor alle medewerkers
- Cryptografiebeleidsregels: inclusief encryptie waar van toepassing
- Personeelsbeveiliging, toegangscontrole en assetbeheer
- Multi-factor authenticatie: en beveiligde communicatie waar van toepassing
Artikel 21 — 10 NIS2 Cybersecuritymaatregelen
Artikel 21
10 Cybersecuritymaatregelen
Governance & Strategie
Incidenten & Continuïteit
Toeleveringsketen & Systemen
Technische Beheersing
Mensen & Middelen
Niet zeker of uw organisatie aan deze 10 eisen voldoet? Doe de gratis NIS2 Quick Scan: het brengt uw huidige positie in kaart ten opzichte van Artikel 21 in minder dan 10 minuten.
De maatregelen die het vaakst ontbreken bij middelgrote organisaties zijn supply chain security, formele incident handling-procedures, effectiviteitsevaluatie en MFA-implementatie buiten e-mail. Moet je prioriteren, begin dan daar.
Incidentmeldingen: de 24-72-30 tijdlijn
Artikel 23 stelt strikte meldingsdeadlines vast waar veel organisaties niet op voorbereid zijn:
| Stadium | Deadline | Wat je moet melden |
|---|---|---|
| Vroege waarschuwing | 24 uur nadat je ervan bewust bent geworden | Of het incident vermoedelijk malafide is; potentiële grensoverschrijdende gevolgen |
| Incidentmelding | 72 uur nadat je ervan bewust bent geworden | Bijgewerkte informatie, inleidende ernstigheidsgraad, indicatoren van inbreuk |
| Eindrapport | 1 maand na de incidentmelding | Oorzaakanalyse, getroffen maatregelen, volledige impactbeoordeling |
NIS2 Incidentmeldingstijdlijn
Vroege Waarschuwing
Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).
Incidentmelding
Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.
Eindrapport
Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.
Vroege Waarschuwing
Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).
Incidentmelding
Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.
Eindrapport
Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.
Het missen van deze deadlines stelt je organisatie bloot aan dezelfde boetes onder artikel 34 als het niet implementeren van beveiligingsmaatregelen. De 24-uurs vroege waarschuwing is bijzonder uitdagend: het vereist dat je organisatie al over monitoring-, classificatie- en escalatieprocessen beschikt voordat een incident plaatsvindt.
Stand van zaken bij handhaving (28 september 2026)
Nederland heeft sinds 15 augustus 2026 de Cyberbeveiligingswet (Cbw). Organisaties registreren zich bij het NCSC via MijnNCSC, zonder overgangstermijn. De boetemaxima staan in artikel 80 en 87 van de wet; voor andere overtredingen, zoals registratiegegevens, is het maximum €1 miljoen. Welke toezichthouder bevoegd is, verschilt per sector; de NCTV publiceert daarvoor een doorverwijsboom.
Duitsland is volledig operationeel. De NIS2UmsuCG is op 6 december 2025 van kracht geworden. Het BSI-registratieportaal opende op 6 januari 2026, met registratiedeadline 6 maart 2026 (§ 33 BSIG). Ongeveer 29.500 entiteiten vallen onder het bereik.
Italië heeft D.Lgs. 138/2024 sinds 16 oktober 2024 van kracht; de meldplicht geldt sinds 15 januari 2026. Polen heeft zijn gewijzigde wet sinds 3 april 2026 van kracht.
Frankrijk heeft zijn ReCyF-framework via ANSSI op 17 maart 2026 gepubliceerd, met 20 beveiligingsdoelstellingen voor essentiële entiteiten en 15 voor belangrijke entiteiten. De Franse omzettingswet is echter nog niet afgekondigd: de Senaat nam haar aan op 12 maart 2025, de Assemblée nationale nog niet.
België, Kroatië, Hongarije en verschillende andere lidstaten hebben de richtlijn volledig omgezet. De Europese Commissie diende in mei 2025 beredeneerde adviezen in bij 19 lidstaten wegens overschrijding van de oorspronkelijke deadline van oktober 2024. Op 8 juli 2026 verwees zij Ierland, Spanje, Frankrijk en Nederland naar het Hof van Justitie; Nederland had zijn wet toen nog niet in werking.
De essentie: handhaving is geen toekomstig probleem. In meerdere EU-landen, waaronder Nederland, gebeurt dit nu.
Wat je bestuur deze week moet doen
Je hoeft niet alles in één keer op te lossen. Maar je bestuur moet wel beginnen: zichtbaar, formeel en gedocumenteerd.
Stap 1: Bepaal of je eronder valt, en je indeling. Je valt onder NIS2 als je in een gedekte sector werkt en 50 of meer medewerkers hebt, of zowel een jaaromzet als een balanstotaal boven €10 miljoen. Sommige entiteiten (DNS-providers, vertrouwensdiensten) vallen altijd onder bereik, ongeacht omvang. Of je essentieel of belangrijk bent, hangt af van je sector en of je een grote of middelgrote organisatie bent.
Stap 2: Zorg voor formele bestuurlijke betrokkenheid. Plan een bestuursvergadering in waar een cybersecurity risicomanagementbenadering wordt goedgekeurd. Documenteer dit. Dit behandelt rechtstreeks de aansprakelijkheidsverplichting onder artikel 20.
Stap 3: Boek management training. De richtlijn vereist dit. Eén sessie volstaat niet; dit moet doorlopend plaatsvinden. Zorg ervoor dat je bestuurders kunnen aantonen dat zij de cyberrisicopositie van de organisatie begrijpen.
Stap 4: Evalueer je huidige tekortkomingen. Vergelijk je bestaande beveiligingsmaatregelen met de 10 vereisten van artikel 21. Waar ben je het zwakst? Supply chain security en incident response zijn veel voorkomende leemtes.
Stap 5: Bereid je rapportagecapaciteit voor. Kan jouw organisatie een incident binnen 24 uur detecteren, classificeren en melden? Zo niet, dan moet dit proces nu worden opgebouwd, niet na het eerste incident.
Wil je weten hoe jouw organisatie ervoor staat? Start de gratis NIS2 Quick Scan: het duurt 10 minuten en geeft je een duidelijk beeld van je compliance-lacunes tegen artikel 21.
De kosten van uitstel
Elke maand vertraging vergroot je risico-expositie. Duitsland, Italië, Polen en sinds 15 augustus 2026 ook Nederland hebben hun NIS2-wet van kracht. Frankrijk, Spanje en Ierland zijn nog niet zover.
NIS2-boetes zijn ontworpen om proportioneel maar betekenisvol te zijn: groot genoeg dat het negeren van de richtlijn nooit de economisch rationele keuze is. En met persoonlijke bestuurlijke aansprakelijkheid nu ingeschreven in EU-wetgeving, reiken de gevolgen veel verder dan de balans.
De organisaties die nu handelen, zullen minder uitgeven en minder verrassingen tegenkomen. De compliancereis is haalbaar, maar alleen als je begint voordat de toezichthouder dat doet.
Gerelateerde lectuur: 7 NIS2-sancties die erger zijn dan geld. Naast boetes geeft NIS2 toezichthouders de bevoegdheid om bestuurders te schorsen, uw organisatie publiekelijk te benoemen en uw activiteiten op te schorten. Ken het volledige plaatje.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
