Ga naar hoofdcontent
Terug naar overzicht

NIS2 online marktplaats: valt uw webshop-klant onder de Cbw?

Door NIS2Certify
nis2online-marktplaatsdigitale-aanbiedersscopecbwrdimsp
NIS2 online marktplaats: valt uw webshop-klant onder de Cbw?

Een bedrijf in Utrecht met 70 medewerkers beheert een platform waar hobbyisten onderling vintage cameraonderdelen verkopen. Kopers betalen via de site, verkopers sturen zelf op, en uw MSP host de omgeving. Vraag de oprichter of de Cbw geldt, en u hoort: "Wij zijn een kleine webwinkel. Dat is retail, geen vitale infrastructuur."

Dat antwoord kan fout zijn. Een platform waarop kopers contracten sluiten met externe verkopers is een NIS2 online marktplaats. Digitale aanbieders van dat type vallen onder bijlage II, met een eigen jurisdictieregel, een eigen registerplicht en eigen incidentdrempels. Zo toetst u dat bij een klant, en wat de uitkomst verandert.

NIS2 online marktplaats: wat de richtlijn precies dekt

Bijlage II van de richtlijn noemt "digitale aanbieders" als sector. Drie typen zijn hier relevant: aanbieders van online marktplaatsen, van online zoekmachines en van platforms voor socialenetwerkdiensten. Zij zijn belangrijke entiteiten, geen essentiële, dus het toezicht is vooral achteraf. Optioneel is het daarmee niet. De maatregelen van artikel 21 en de meldplicht van artikel 23 gelden volledig.

In Nederland is dit sinds 15 augustus 2026 vastgelegd in de Cyberbeveiligingswet (Cbw). De Rijksinspectie Digitale Infrastructuur (RDI) is toezichthouder voor aanbieders van online marktplaatsen, online zoekmachines en platforms voor socialenetwerkdiensten, volgens de doorverwijsboom van het NCSC.

Uitvoeringsverordening (EU) 2024/2690, van kracht sinds 7 november 2024, werkt het technische deel uit. Artikel 1 noemt marktplaatsen, zoekmachines en sociale netwerken onder de tien entiteitstypen die erin vallen. De verordening beschrijft de maatregelen van artikel 21, lid 2 en bepaalt wanneer een incident significant is.

Kent u onze gids over digitale infrastructuur en de 30-minutenregel? De strikte tijdgebonden drempels daar gelden voor DNS-, cloud- en vergelijkbare aanbieders. Marktplaatsen, zoekmachines en sociale netwerken hebben drempels op basis van gebruikers.

De drie definities die de scope bepalen

De scope hangt af van artikel 6, niet van hoe de klant zichzelf noemt.

Een online marktplaats is gedefinieerd via artikel 2, onder n), van richtlijn 2005/29/EG: een dienst, door of namens een handelaar geëxploiteerd, waarmee consumenten overeenkomsten op afstand kunnen sluiten met andere handelaren of consumenten. Een winkel die alleen eigen voorraad verkoopt, voldoet daar niet aan. Een platform waar derden aanbieden wel.

Een online zoekmachine is gedefinieerd via artikel 2, punt 5, van verordening (EU) 2019/1150. Een zoekvak op de eigen site telt niet. Een dienst die over websites heen zoekt wel.

Een platform voor socialenetwerkdiensten staat in artikel 6 zelf: een platform waarmee eindgebruikers met elkaar kunnen communiceren, delen en ontdekken via meerdere apparaten, met name via chats, berichten, video's en aanbevelingen. Communityfuncties naast een product zijn meestal te beperkt. Een product waarvan die interactie de kern is, niet.

Grensgevallen komen vaak voor: een nichforum met betaalde advertenties, een B2B-bestelportaal waar distributeurs doorverkopen, een app met chatlaag. Leg per klant de redenering vast. Een gedocumenteerd "buiten scope, omdat X" weegt zwaarder bij toezicht dan een ongedocumenteerde aanname.

Omvang en classificatie: de toets die klanten overslaan

De omvangsregel blijft gelden. De aanbieder moet minstens middelgroot zijn: 50 of meer medewerkers, of een jaaromzet en balanstotaal die beide boven €10 miljoen liggen. Het Utrechtse platform met 70 medewerkers haalt dat. Een startup van 12 mensen met dezelfde dienst niet.

Wie de omvangstoets haalt, is een belangrijke entiteit. Het boeteplafond is €7 miljoen of 1,4% van de wereldwijde jaaromzet, het hoogste van de twee, en het bestuur draagt de verantwoordelijkheid. Meer over de scopelogica leest u in Is NIS2 op mijn organisatie van toepassing?.

Is NIS2 van toepassing op uw organisatie?

1

Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?

Ja ↓Nee →
2

Heeft uw organisatie 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan € 10 miljoen?

Ja ↓Nee →
3

Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?

Ja ↓Nee →
✗

NIS2 is niet rechtstreeks van toepassing op uw organisatie.

✓

NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.

!

NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.

Van toepassing
Mogelijk van toepassing
Niet van toepassing

Eén toezichthouder voor de hele EU: artikel 26

De meeste sectoren vallen onder het land waar ze actief zijn. Marktplaatsen, zoekmachines en sociale netwerken niet. Volgens artikel 26, lid 1, onder b, vallen zij onder de lidstaat waar zij hun hoofdvestiging in de Unie hebben.

Artikel 26, lid 2 bepaalt dat dit de lidstaat is waar de besluiten over cyberbeveiligingsmaatregelen overwegend worden genomen. Is dat niet vast te stellen, dan waar de beveiligingsactiviteiten plaatsvinden. Lukt dat ook niet, dan de lidstaat met de vestiging met de meeste werknemers.

Voor uw MSP-klanten betekent dit: een platform dat vanuit Utrecht draait maar verkoopt in Duitsland, Frankrijk en Polen valt onder één nationale autoriteit, niet onder vier. Een aanbieder buiten de EU die diensten in de Unie aanbiedt, moet volgens artikel 26, lid 3 een vertegenwoordiger aanwijzen in een lidstaat waar hij actief is. Die lidstaat krijgt de jurisdictie. Onze post over welke toezichthouder uw klant controleert werkt de keten uit.

Registratie: artikel 27 en het NCSC-register

Artikel 27 verplicht deze aanbieders identificerende gegevens aan te leveren voor het register dat ENISA bijhoudt. De lijst is concreet: naam, sector en type volgens bijlage II, het adres van de hoofdvestiging en andere EU-vestigingen (of de vertegenwoordiger), actuele contactgegevens, de lidstaten waar diensten worden aangeboden en de IP-bereiken van de entiteit.

De eerste indiening moest vóór 17 januari 2025. Wijzigingen moeten onverwijld worden gemeld en in elk geval binnen drie maanden. IP-bereiken vergeet men het vaakst. Ze veranderen bij elke wijziging in CDN of hosting, en niemand informeert de compliance-eigenaar.

In Nederland registreert u zich bovendien in het entiteitenregister van het NCSC. Er is geen overgangsperiode. Hoe het misgaat zonder duidelijke eigenaar ziet u bij Duitsland.

Incidentdrempels: 5% van de gebruikers of 1 miljoen

Voor marktplaatsen, zoekmachines en sociale netwerken stelt de uitvoeringsverordening in de artikelen 11, 12 en 13 drempels op basis van gebruikers. Een incident is significant als de dienst volledig niet beschikbaar is, of beperkt beschikbaar, voor meer dan 5% van de gebruikers in de Unie of meer dan 1 miljoen gebruikers, wat het laagst is. Datzelfde geldt voor een datalek dat zoveel gebruikers raakt.

Een vermoedelijk kwaadwillige aantasting van integriteit, vertrouwelijkheid of authenticiteit van gegevens is altijd significant, ongeacht het aantal gebruikers. Artikel 3 voegt algemene criteria toe, waaronder directe financiële schade boven €500.000 of 5% van de jaaromzet, wat lager is.

Neem een marktplaats met 400.000 EU-gebruikers. Vijf procent is 20.000. Een storing bij 20.000 gebruikers, of een lek van 20.000 accounts, is significant. Veel teams denken dat de grens bij één miljoen ligt. Voor kleine en middelgrote platforms is het percentage de grens.

Is een incident significant, dan volgt de driestapsmelding van artikel 23. De meldtermijnen zijn 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de incidentmelding en een maand voor het eindverslag.

NIS2 Incidentmeldingstijdlijn

24h

Vroege Waarschuwing

Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).

72h

Incidentmelding

Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.

1mo

Eindrapport

Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.

Waar de toezichthouders staan in oktober 2026

De verplichtingen van uw klant hangen af van hoe het land van de hoofdvestiging de richtlijn heeft omgezet. Nederland is live sinds 15 augustus 2026. Andere lidstaten wetgeven nog, en Frankrijk en Spanje liggen bij het Hof van Justitie wegens niet-omzetting. De implementatietijdlijn toont de volledige stand.

NIS2-omzetting per land

  • OostenrijkVan kracht
    • Van kracht sinds 1 oktober 2026
    • Wet: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registratie uiterlijk 31 december 2026

    Autoriteit: Federal Office for Cybersecurity · Bron

  • NederlandVan kracht
    • Van kracht sinds 15 augustus 2026
    • Wet: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registratie verplicht, zonder overgangstermijn

    Autoriteit: NCSC (MijnNCSC) · Bron

  • LuxemburgVan kracht
    • Van kracht sinds 10 mei 2026
    • Wet: Law of 5 May 2026
    • Registratie uiterlijk 10 juli 2026

    Autoriteit: ILR (CSSF for finance) · Bron

  • PolenVan kracht
    • Van kracht sinds 3 april 2026
    • Wet: UKSC (Dz.U. 2026 poz. 252)
    • Registratie uiterlijk 3 oktober 2026
    • Maatregelen uiterlijk 3 april 2027

    Autoriteit: Minister Cyfryzacji (Wykaz KSC) · Bron

  • PortugalVan kracht
    • Van kracht sinds 3 april 2026
    • Wet: Decree-Law 125/2025 (RJC)

    Autoriteit: CNCS · Bron

  • BulgarijeVan kracht
    • Van kracht sinds 13 februari 2026
    • Wet: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autoriteit: Ministry of e-Government · Bron

  • MaltaVan kracht
    • Van kracht sinds 23 januari 2026
    • Wet: S.L. 460.41

    Autoriteit: Critical Infrastructure Protection Department · Bron

  • ZwedenVan kracht
    • Van kracht sinds 15 januari 2026
    • Wet: SFS 2025:1506

    Autoriteit: NCSC-SE · Bron

  • EstlandVan kracht
    • Van kracht sinds 1 januari 2026
    • Wet: Cybersecurity Act (KüTS) amendment
    • Registratie binnen 3 maanden

    Autoriteit: RIA · Bron

  • DuitslandVan kracht
    • Van kracht sinds 6 december 2025
    • Wet: NIS2UmsuCG
    • Registratie uiterlijk 6 maart 2026
    • 17.729 registraties tot 30 juni 2026

    Autoriteit: BSI · Bron

  • TsjechiëVan kracht
    • Van kracht sinds 1 november 2025
    • Wet: Act No 264/2025 Coll.
    • Registratie binnen 60 dagen

    Autoriteit: NÚKIB · Bron

  • DenemarkenVan kracht
    • Van kracht sinds 1 juli 2025
    • Wet: NIS 2 Act No 434 of 6 May 2025
    • Registratie uiterlijk 1 oktober 2025

    Autoriteit: Danish Agency for Societal Security · Bron

  • SloveniëVan kracht
    • Van kracht sinds 19 juni 2025
    • Wet: ZInfV-1 (OG 40/25)
    • Registratie binnen 30 dagen

    Autoriteit: URSIV · Bron

  • CyprusVan kracht
    • Van kracht sinds 25 april 2025
    • Wet: Law 60(I)/2025

    Autoriteit: Digital Security Authority · Bron

  • FinlandVan kracht
    • Van kracht sinds 8 april 2025
    • Wet: Cybersecurity Act 124/2025
    • Registratie uiterlijk 8 mei 2025
    • Maatregelen uiterlijk 8 juli 2025

    Autoriteit: Traficom (NCSC-FI) · Bron

  • HongarijeVan kracht
    • Van kracht sinds 1 januari 2025
    • Wet: Act LXIX of 2024

    Autoriteit: SZTFH · Bron

  • SlowakijeVan kracht
    • Van kracht sinds 1 januari 2025
    • Wet: Act No 366/2024 Coll.
    • Registratie binnen 60 dagen

    Autoriteit: NBÚ · Bron

  • RoemeniëVan kracht
    • Van kracht sinds 31 december 2024
    • Wet: GEO 155/2024 (Law 124/2025)
    • Registratie binnen 30 dagen

    Autoriteit: DNSC · Bron

  • GriekenlandVan kracht
    • Van kracht sinds 27 november 2024
    • Wet: Law 5160/2024 (Gazette A' 195)

    Autoriteit: National Cybersecurity Authority · Bron

  • BelgiëVan kracht
    • Van kracht sinds 18 oktober 2024
    • Registratie uiterlijk 18 maart 2025

    Autoriteit: CCB · Bron

  • LitouwenVan kracht
    • Van kracht sinds 18 oktober 2024
    • Wet: Law No XIV-2902

    Autoriteit: NCSC (MoND) · Bron

  • ItaliëVan kracht
    • Van kracht sinds 16 oktober 2024
    • Wet: D.Lgs. 138/2024
    • Basismaatregelen uiterlijk in oktober 2026 (entiteiten aangemerkt in 2025)

    Autoriteit: ACN · Bron

  • LetlandVan kracht
    • Van kracht sinds 1 september 2024
    • Wet: National Cybersecurity Law

    Autoriteit: National Cybersecurity Centre · Bron

  • KroatiëVan kracht
    • Van kracht sinds 15 februari 2024
    • Wet: Cybersecurity Act (OG 14/2024)

    Autoriteit: NCSC (SOA) · Bron

  • FrankrijkNog niet omgezet
    • Senaat nam de wet aan op 12 maart 2025
    • Toezichthouder publiceerde referentiekader op 17 maart 2026
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Voorregistratie open

    Autoriteit: ANSSI · Bron

  • SpanjeNog niet omgezet
    • Voorontwerp goedgekeurd op 14 januari 2025
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Het NIS1-regime geldt nog

    Autoriteit: CCN / INCIBE · Bron

  • IerlandNog niet omgezet
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Wetsvoorstel nog niet aangenomen

    Autoriteit: NCSC Ireland · Bron

Status per 28 september 2026. Andere lidstaten: zie de tijdlijn per land.

Wat u deze maand controleert

Loop per platformklant vijf vragen langs. Valt de dienst onder een van de drie definities van artikel 6? Haalt de klant de omvangstoets? Waar worden de besluiten over cyberbeveiliging overwegend genomen, en welke toezichthouder hoort daarbij? Staat de klant in het NCSC-register en zijn de gegevens van artikel 27 actueel, inclusief IP-bereiken? En heeft iemand de gebruikersaantallen naast de drempels van 5% en 1 miljoen gelegd?

De eerste twee beantwoordt u meestal in een middag. De laatste drie leggen de echte gaten bloot. Wilt u een gestructureerd startpunt, doe dan de gratis NIS2-readiness scan en gebruik de uitkomst als nulmeting voor het klantgesprek.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.