Ga naar hoofdcontent
Terug naar overzicht

NIS2 voedingsindustrie: welke producenten en groothandels vallen onder de Cbw?

Door NIS2Certify
nis2voedingsindustriecyberbeveiligingswetncscproductiescope
NIS2 voedingsindustrie: welke producenten en groothandels vallen onder de Cbw?

Een kaasmakerij in Zuid-Holland met 60 medewerkers draait de verpakkingslijn op een PLC die sinds de installatie niet is bijgewerkt. De temperatuur van de koelcel loopt via een cloud-dashboard. Twee supermarktketens sturen bestellingen via EDI. Vraag de eigenaar of NIS2 geldt en het antwoord is meestal: "Wij maken kaas, we zijn geen bank."

Dat antwoord klopt vaker niet dan wel. Voor de NIS2 voedingsindustrie noemt bijlage II de industriële productie, verwerking en groothandel van voedsel. Zit je klant daar en haalt hij de grootte-eis, dan is het een belangrijke entiteit onder de Cyberbeveiligingswet (Cbw), met een toezichthouder, een register en een bestuur dat verantwoordelijk is voor het resultaat.

De NIS2-voedingsindustrie: wie valt er precies onder?

Bijlage II van Richtlijn (EU) 2022/2555 noemt "productie, verwerking en distributie van levensmiddelen" als een van de andere kritieke sectoren. Het gaat om levensmiddelenbedrijven in de zin van artikel 3, punt 2, van Verordening (EG) nr. 178/2002 die actief zijn in de groothandel en de industriële productie en verwerking.

Drie groepen vallen buiten de tekst, tenzij ze op grond van de CER-richtlijn als kritiek zijn aangewezen: primaire productie (boerderijen), detailhandel (winkels) en horeca en catering. De Finse voedselautoriteit zegt dat expliciet in haar sectorguidance.

Voeding is een bijlage II-sector, dus vallen bedrijven onder de Cbw als belangrijke entiteiten, niet als essentiële. In de praktijk betekent dat reactief toezicht: de toezichthouder grijpt in na een incident, een klacht of een niet-geregistreerd bedrijf dat via een sectorlijst opduikt.

Grootte is de tweede drempel. Als werkregel moet het bedrijf minstens middelgroot zijn: 50 of meer werknemers, of een jaaromzet en balanstotaal die allebei boven de 10 miljoen euro liggen. Bij de Cbw beoordeel je zelf of je onder de wet valt. Niemand stuurt je een brief.

Is NIS2 van toepassing op uw organisatie?

1

Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?

Ja ↓Nee →
2

Heeft uw organisatie 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan € 10 miljoen?

Ja ↓Nee →
3

Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?

Ja ↓Nee →
✗

NIS2 is niet rechtstreeks van toepassing op uw organisatie.

✓

NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.

!

NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.

Van toepassing
Mogelijk van toepassing
Niet van toepassing

Drie randgevallen die de scope bepalen

De producent met eigen winkels. Een bakkerij die industrieel produceert en daarnaast twaalf winkels exploiteert, valt voor de productiekant onder de wet. De activiteit bepaalt de sector, de grootte-eis geldt voor de entiteit als geheel. Laat een klant zich niet vrijpleiten met "het meeste van onze omzet is retail" zonder de wettekst te lezen.

De dochter van een grotere groep. Grootte wordt bepaald volgens Aanbeveling 2003/361/EG van de Commissie, waarin verbonden en partnerondernemingen meetellen. Een verpakkingsdochter van 30 mensen binnen een groep van 400 kan in de middelgrote of grote categorie vallen. Vraag naar de groepsstructuur voordat je "we zijn te klein" accepteert.

De groothandel en de co-packer. Groothandel staat met zoveel woorden in de tekst. Een ingrediëntengroothandel of een contractverpakker voor A-merken staat niet langs de zijlijn. Die zit in de sector.

Twijfelt een klant, loop dan onze gids over de vraag of NIS2 op jouw organisatie van toepassing is door.

Wat de status van belangrijke entiteit in de praktijk betekent

Belangrijke entiteiten moeten dezelfde risicobeheersmaatregelen uit artikel 21 nemen als essentiële. Het verschil zit in toezicht en boetes, niet in de zorgplicht zelf.

  • Verantwoordelijkheid van het bestuur. Artikel 20 vereist dat het bestuur de maatregelen goedkeurt en er toezicht op houdt. In een familiebedrijf is dat de eigenaar-directeur, niet de externe IT-partij.
  • Incidentmelding. Bij een significant incident volgt een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. De mechanica staat in onze uitleg over meldtermijnen voor incidenten.
  • Boetes. Voor belangrijke entiteiten bedraagt het maximum 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, als dat hoger is.
  • Registratie. In Nederland registreer je je bij het NCSC via MijnNCSC. Registratie is binair en voorzien van een tijdstempel, dus voor een toezichthouder het makkelijkst te controleren. Ons overzicht van registratieplichten somt de portalen op.

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Waar voedingsbedrijven falen: de OT-basis en de koelketen

Een voedingsfabriek is een OT-omgeving met een kantoornetwerk eromheen. Daar vinden audits de gaten.

De systemen die tellen zijn de systemen die de productie stilzetten of product laten bederven: PLC's en SCADA op vul- en verpakkingslijnen, MES voor batchtracering, koelketenbewaking voor temperatuur en luchtvochtigheid, laboratoriumsystemen (LIMS) die batches vrijgeven, en het ERP dat bestellingen aanstuurt. Raakt een van die systemen besmet, dan staat de fabriek stil, of erger: dan gaat er product de deur uit waarvan de veiligheidsregistraties niet meer te vertrouwen zijn.

Vier maatregelen dragen het meeste gewicht:

  1. Segmentatie tussen kantoor-IT en productie. Het patroon uit onze gids over OT/IT-segmentatie in de maakindustrie geldt hier direct: een plat netwerk maakt van één phishingmail een stilstaande lijn.
  2. Toegang op afstand met sterke authenticatie. Machineleveranciers houden vaak permanente remote toegang tot PLC's. Elk zo'n pad is een leverancierstoegang in de zin van artikel 21, lid 2, onder d.
  3. Back-ups die je kunt terugzetten, inclusief PLC-programma's en recepturen. Artikel 21, lid 2, onder c gaat over het herstellen van de bedrijfsvoering. Een back-up van de fileserver zonder de configuratie van de lijnbesturing herstelt geen fabriek.
  4. Integriteit van voedselveiligheidsregistraties. Koelketenlogs en batchvrijgavedata zijn bewijs voor zowel de voedselveiligheidsautoriteit als de NIS2-toezichthouder.

Leveranciersketenbeveiliging werkt twee kanten op. De retailers die bij je klant inkopen gaan bewijs vragen, en leverancierscontracten maken al deel uit van NIS2-naleving.

Dezelfde sector, verschillende vertrekpunten in de EU

De richtlijn is één tekst, de verplichtingen hangen af van nationaal recht. De stand in september 2026:

  • Nederland. De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor ongeveer 8.000 organisaties in 18 sectoren. Registratie loopt via het NCSC, en de Cbw wijst per sector een toezichthouder aan. Controleer welke dat voor voeding is voordat je een klant adviseert.
  • België. Vlaamse en Waalse voedingsbedrijven vallen onder de Belgische NIS2-wet en het Centrum voor Cybersecurity België, met het CyFun-raamwerk als praktische maatstaf. Zie onze uitleg over het Belgische CyFun-kader.
  • Duitsland. De implementatiewet wijzigde de BSIG. Middelgrote voedselproducenten zijn belangrijke entiteiten volgens § 28 lid 2 BSIG, en het BSI beheert het register. Klanten met een Duitse vestiging moeten daar apart registreren.
  • Finland. De Cybersecurity Act 124/2025 geldt sinds 8 april 2025, met de Finse voedselautoriteit als toezichthouder voor de sector.
  • Polen, Italië, Frankrijk, Spanje. Polen en Italië hebben omgezet, Frankrijk heeft nog geen wet, en Spanje is voor het Hof van Justitie gebracht.

NIS2-omzetting per land

  • NederlandVan kracht
    • Van kracht sinds 15 augustus 2026
    • Wet: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registratie verplicht, zonder overgangstermijn

    Autoriteit: NCSC (MijnNCSC) · Bron

  • LuxemburgVan kracht
    • Van kracht sinds 10 mei 2026
    • Wet: Law of 5 May 2026
    • Registratie uiterlijk 10 juli 2026

    Autoriteit: ILR (CSSF for finance) · Bron

  • PolenVan kracht
    • Van kracht sinds 3 april 2026
    • Wet: UKSC (Dz.U. 2026 poz. 252)
    • Registratie uiterlijk 3 oktober 2026
    • Maatregelen uiterlijk 3 april 2027

    Autoriteit: Minister Cyfryzacji (Wykaz KSC) · Bron

  • PortugalVan kracht
    • Van kracht sinds 3 april 2026
    • Wet: Decree-Law 125/2025 (RJC)

    Autoriteit: CNCS · Bron

  • BulgarijeVan kracht
    • Van kracht sinds 13 februari 2026
    • Wet: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autoriteit: Ministry of e-Government · Bron

  • MaltaVan kracht
    • Van kracht sinds 23 januari 2026
    • Wet: S.L. 460.41

    Autoriteit: Critical Infrastructure Protection Department · Bron

  • ZwedenVan kracht
    • Van kracht sinds 15 januari 2026
    • Wet: SFS 2025:1506

    Autoriteit: NCSC-SE · Bron

  • EstlandVan kracht
    • Van kracht sinds 1 januari 2026
    • Wet: Cybersecurity Act (KüTS) amendment
    • Registratie binnen 3 maanden

    Autoriteit: RIA · Bron

  • DuitslandVan kracht
    • Van kracht sinds 6 december 2025
    • Wet: NIS2UmsuCG
    • Registratie uiterlijk 6 maart 2026
    • 17.729 registraties tot 30 juni 2026

    Autoriteit: BSI · Bron

  • TsjechiëVan kracht
    • Van kracht sinds 1 november 2025
    • Wet: Act No 264/2025 Coll.
    • Registratie binnen 60 dagen

    Autoriteit: NÚKIB · Bron

  • DenemarkenVan kracht
    • Van kracht sinds 1 juli 2025
    • Wet: NIS 2 Act No 434 of 6 May 2025
    • Registratie uiterlijk 1 oktober 2025

    Autoriteit: Danish Agency for Societal Security · Bron

  • SloveniëVan kracht
    • Van kracht sinds 19 juni 2025
    • Wet: ZInfV-1 (OG 40/25)
    • Registratie binnen 30 dagen

    Autoriteit: URSIV · Bron

  • CyprusVan kracht
    • Van kracht sinds 25 april 2025
    • Wet: Law 60(I)/2025

    Autoriteit: Digital Security Authority · Bron

  • FinlandVan kracht
    • Van kracht sinds 8 april 2025
    • Wet: Cybersecurity Act 124/2025
    • Registratie uiterlijk 8 mei 2025
    • Maatregelen uiterlijk 8 juli 2025

    Autoriteit: Traficom (NCSC-FI) · Bron

  • HongarijeVan kracht
    • Van kracht sinds 1 januari 2025
    • Wet: Act LXIX of 2024

    Autoriteit: SZTFH · Bron

  • SlowakijeVan kracht
    • Van kracht sinds 1 januari 2025
    • Wet: Act No 366/2024 Coll.
    • Registratie binnen 60 dagen

    Autoriteit: NBÚ · Bron

  • RoemeniëVan kracht
    • Van kracht sinds 31 december 2024
    • Wet: GEO 155/2024 (Law 124/2025)
    • Registratie binnen 30 dagen

    Autoriteit: DNSC · Bron

  • GriekenlandVan kracht
    • Van kracht sinds 27 november 2024
    • Wet: Law 5160/2024 (Gazette A' 195)

    Autoriteit: National Cybersecurity Authority · Bron

  • BelgiëVan kracht
    • Van kracht sinds 18 oktober 2024
    • Registratie uiterlijk 18 maart 2025

    Autoriteit: CCB · Bron

  • LitouwenVan kracht
    • Van kracht sinds 18 oktober 2024
    • Wet: Law No XIV-2902

    Autoriteit: NCSC (MoND) · Bron

  • ItaliëVan kracht
    • Van kracht sinds 16 oktober 2024
    • Wet: D.Lgs. 138/2024
    • Basismaatregelen uiterlijk in oktober 2026 (entiteiten aangemerkt in 2025)

    Autoriteit: ACN · Bron

  • LetlandVan kracht
    • Van kracht sinds 1 september 2024
    • Wet: National Cybersecurity Law

    Autoriteit: National Cybersecurity Centre · Bron

  • KroatiëVan kracht
    • Van kracht sinds 15 februari 2024
    • Wet: Cybersecurity Act (OG 14/2024)

    Autoriteit: NCSC (SOA) · Bron

  • OostenrijkAangenomen, nog niet van kracht
    • Van toepassing vanaf 1 oktober 2026
    • Wet: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registratie uiterlijk 31 december 2026

    Autoriteit: Federal Office for Cybersecurity · Bron

  • FrankrijkNog niet omgezet
    • Senaat nam de wet aan op 12 maart 2025
    • Toezichthouder publiceerde referentiekader op 17 maart 2026
    • Voorregistratie open

    Autoriteit: ANSSI · Bron

  • SpanjeNog niet omgezet
    • Voorontwerp goedgekeurd op 14 januari 2025
    • Het NIS1-regime geldt nog

    Autoriteit: CCN / INCIBE · Bron

  • IerlandNog niet omgezet
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Wetsvoorstel nog niet aangenomen

    Autoriteit: NCSC Ireland · Bron

Status per 28 september 2026. Andere lidstaten: zie de tijdlijn per land.

Wat je deze maand met een voedingsklant doet

Doe eerst de scopetoets, op schrift: activiteit, grootte inclusief groep, en land. Leg het antwoord vast, ook als het "buiten scope" is, want een toezichthouder vraagt hoe je dat bepaald hebt.

Valt de klant binnen scope, controleer dan eerst de registratie en maak daarna een inventaris van de OT-assets die de productie stilzetten. Breng in kaart wie remote toegang heeft, test één restore van een lijnbesturing en leg de meldroute voor de 24-uursmelding vast met een naam erbij.

Een readiness-assessment laat de hiaten ten opzichte van artikel 21 gestructureerd zien, en je kunt er een starten met de NIS2Certify quick scan. Voedingsbedrijven missen zelden inzet. Ze missen een gedocumenteerd beeld van welke systemen ertoe doen, en dat is het eerste wat een toezichthouder wil zien.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.

    NIS2 voedingsindustrie: wie valt onder de Cbw?