Ga naar hoofdcontent
Terug naar overzicht

NIS2 en de overheid: waarom de reikwijdte van uw overheidsklant afhangt van hun postcode

Door NIS2Certify
nis2openbaar-bestuuroverheidreikwijdte-compliancemsp
NIS2 en de overheid: waarom de reikwijdte van uw overheidsklant afhangt van hun postcode

Een Nederlandse gemeente met 180 medewerkers en een Duitse Landkreis met dezelfde bezetting kunnen aan weerszijden van NIS2 belanden. Dezelfde sector, dezelfde burgergegevens, dezelfde leveranciers - andere verplichtingen, omdat de richtlijn regionale en lokale overheden aan de lidstaten heeft overgelaten.

Die ene ontwerpkeuze maakt openbaar bestuur de lastigste sector binnen NIS2 om af te bakenen. Elke andere sector uit Bijlage I werkt met dezelfde omvangdrempels in alle 27 lidstaten. Deze niet.

Bovendien weegt het dit jaar zwaarder dan vorig jaar. Het NIS360-rapport 2026 van ENISA plaatst openbaar bestuur in de risicozone: een van acht sectoren waarvan de cyberweerbaarheid achterblijft bij hun kritikaliteit, naast zorg, spoor, maritiem, ruimtevaart, drinkwater en afvalwater. Toezichthouders lezen dat rapport, en het bepaalt waar de aandacht als eerste naartoe gaat. Die dynamiek beschreven we in hoe toezichthouders bepalen welke klanten als eerste worden geauditeerd.

Adviseert u overheidsorganisaties - of levert u aan ze - dan is dit wat de verplichting werkelijk bepaalt.

De centrale overheid valt overal onder NIS2, en het aantal medewerkers doet niet ter zake

Bijlage I noemt entiteiten van het openbaar bestuur van de centrale overheid als sector met hoge kritikaliteit. Anders dan een logistiek dienstverlener of een voedselproducent kunnen deze organisaties zich niet op hun omvang beroepen.

De omvangdrempel - 50 medewerkers of 10 miljoen EUR omzet voor middelgroot, 250 of 50 miljoen EUR voor groot - is het algemene filter voor de reikwijdte van NIS2. Entiteiten van de centrale overheid vallen er ongeacht dat filter onder. Een ministerieel directoraat met 30 mensen draagt dezelfde verplichtingen uit Article 21 als een agentschap met 3.000.

Praktisch gevolg: begin een scopinggesprek met een overheid niet met het aantal medewerkers. Stel in plaats daarvan twee vragen. Welk juridisch instrument heeft deze organisatie ingesteld, en op welk bestuursniveau bevindt zij zich? Die antwoorden bepalen de uitkomst.

Let ook op de definitie die NIS2 hanteert. Een entiteit van het openbaar bestuur is een lichaam dat is opgericht om te voorzien in behoeften van algemeen belang, zonder industrieel of commercieel karakter, met rechtspersoonlijkheid, en gefinancierd of gecontroleerd door de staat. Dat omvat veel organisaties op afstand die zichzelf niet als "overheid" zien - publieke registers, sociale verzekeringsfondsen, nationale statistiekbureaus, vergunningverlenende instanties.

Regionale en lokale overheden zijn een nationale keuze, geen EU-regel

De richtlijn reikt tot entiteiten van het openbaar bestuur op NUTS-niveau 1 en 2 - grofweg nationale en grote regionale besturen. Daaronder geeft Article 2 lidstaten de mogelijkheid de reikwijdte uit te breiden naar lokale overheden. Veel lidstaten deden dat. Een aantal niet.

Het resultaat is een reikwijdtekaart die met geen enkele andere NIS2-sector overeenkomt. Een gemeentelijke IT-afdeling in de ene lidstaat is een gereguleerde essentiële entiteit met registratieplicht, meldtermijnen en bestuurdersaansprakelijkheid. De vergelijkbare gemeente over de grens valt volledig buiten scope en koopt beveiliging op puur vrijwillige basis.

Daarom weegt de nationale implementatiestatus hier zwaarder dan waar dan ook. Met 22 van de 27 lidstaten omgezet medio 2026, en de Commissie die Ierland, Spanje, Frankrijk en Nederland heeft doorverwezen naar het Hof van Justitie van de Europese Unie, is de vraag over lokale overheden in sommige markten juridisch nog open. Onze implementatietracker per land bevat de actuele stand.

NIS2 Implementatiestatus per Land (2025–2026)

Volledig van kracht

België
Kroatië
Hongarije
Litouwen
Letland
Italië
6 landen

Aangenomen — eind 2025

Duitsland
Tsjechië
Finland
3 landen

In uitvoering — verwacht 2026

Nederland
Frankrijk
Spanje
Polen
Oostenrijk
Zweden
Ierland
7 landen

Ga nooit uit van een groepsbreed antwoord voor een klant die grensoverschrijdend werkt. Een shared-serviceorganisatie die gemeenten in drie lidstaten bedient, kan in één land gereguleerd zijn en in de andere niet, met één IT-landschap eronder.

Vier uitzonderingen die adviseurs stelselmatig verkeerd lezen

NIS2 geldt niet voor alles met overheidsbriefpapier. Vier uitzonderingen doen ertoe, en alle vier zijn smaller dan men aanneemt.

Nationale veiligheid, openbare veiligheid, defensie en rechtshandhaving. De uitzondering hangt aan de activiteit, niet aan de organisatie. Een ministerie van binnenlandse zaken is niet integraal vrijgesteld omdat een onderdeel politietaken uitvoert. De onderdelen met andere functies kunnen wel degelijk onder scope vallen.

De rechterlijke macht. Rechtbanken zijn uitgesloten. Diensten voor rechtspraakadministratie die als afzonderlijke rechtspersoon zijn opgericht, vallen niet automatisch mee onder die uitzondering.

Parlementen. Wetgevende organen zijn uitgesloten. Parlementaire IT-dienstverleners die afzonderlijke lichamen zijn, mogelijk niet.

Centrale banken. Uitgesloten onder NIS2 - maar veel van dezelfde instellingen vallen in plaats daarvan onder DORA. Hebt u een klant op deze grond buiten NIS2 geplaatst, controleer dan wat ervoor in de plaats kwam in NIS2 vs. DORA.

Twee punten die het benoemen waard zijn. Ten eerste: een uitzondering is geen stap die u ongedocumenteerd kunt laten. Wordt later gevraagd waarom de entiteit niet geregistreerd is, dan moet iemand de redenering laten zien. Ten tweede: lidstaten mogen NIS2-eisen alsnog toepassen op uitgesloten entiteiten, en verschillende hebben dat precies zo gedaan voor delen van de publieke sector.


Publieke lichamen binnen scope zijn essentiële entiteiten, en dat verandert het toezichtmodel

Valt een entiteit van het openbaar bestuur onder scope, dan geldt zij als essentiële entiteit. Dat is geen etiketkwestie. Het bepaalt hoe de toezichthouder optreedt.

Essentiële entiteiten kennen ex-antetoezicht. De autoriteit heeft geen incident of klacht nodig om te handelen - zij kan inspecties uitvoeren, bewijs opvragen en beveiligingsaudits op kosten van de entiteit gelasten als routine. Belangrijke entiteiten kennen ex-posttoezicht, waarbij de toezichthouder doorgaans pas in actie komt nadat er iets is misgegaan.

Voor een overheidsklant is de audit dus een gepland moment, geen calamiteit. Het bewijs moet doorlopend bestaan, niet na een telefoontje worden samengesteld. Wat toezichthouders werkelijk opvragen, zetten we uiteen in de NIS2-checklist met auditbewijs.

Ook de bepalingen over bestuurdersaansprakelijkheid gelden hier. Bestuurders, secretarissen-generaal en gemeentelijke directies moeten de risicobeheersmaatregelen goedkeuren en toezien op de uitvoering, en kunnen persoonlijk aansprakelijk worden gehouden. In verschillende omzettingen is de verantwoordelijke functionaris in de wet benoemd in plaats van aan interne delegatie overgelaten.

De sectordata zegt dat openbaar bestuur de minst voorbereide hoogkritieke sector is

De NIS360-beoordeling 2026 van ENISA is de nuttigste externe benchmark die u hebt wanneer een publieke klant de urgentie betwist.

Openbaar bestuur zit in de risicozone: hoge kritikaliteit, volwassenheid die niet is bijgetrokken. ENISA kadert dit expliciet rond sectoren die nieuw zijn in regulering en de vraag of zij sneller capaciteit kunnen opbouwen dan hun kritikaliteit stijgt. Openbaar bestuur is het duidelijkste voorbeeld van dat gat.

De oorzaken zijn herkenbaar voor iedereen die aan een overheidsaccount heeft gewerkt. Inkooptrajecten die in kwartalen worden gemeten. Legacy-landschappen die niemand end-to-end bezit. Beveiligingsbudgetten die rechtstreeks concurreren met wettelijke dienstverlening. Verantwoordelijkheid versnipperd tussen een centrale IT-afdeling en tientallen semi-autonome diensten met eigen applicaties.

Niets daarvan is een excuus dat een toezichthouder accepteert. Het is wel een sterk argument om nu met de gap-analyse te beginnen in plaats van na de eerste inspectiebrief. Onze stapsgewijze gids voor een gap-analyse werkt voor een gemeente net zo als voor een fabrikant.

Leveren aan de overheid maakt u onderdeel van een gereguleerde keten

Dit is het deel dat de meeste IT-consultants en MSP's missen. U hoeft zelf niet onder scope te vallen om door NIS2 geraakt te worden. Uw klant moet eronder vallen.

Article 21(2)(d) verplicht entiteiten binnen scope de beveiliging van hun directe leveranciers en dienstverleners te beheersen, rekening houdend met de specifieke kwetsbaarheden en de algemene beveiligingspraktijk van elke leverancier. Past een ministerie of een regionale autoriteit dat toe op de leveranciersbasis, dan landt de verplichting contractueel bij u - in aanbestedingseisen, in raamovereenkomsten, in beveiligingsbijlagen die het contract overleven.

Publieke inkoop maakt dit scherper dan de private markt. Eisen worden vastgelegd in gestandaardiseerde aanbestedingsdocumenten en hergebruikt over honderden contracten. Zodra een nationale inkooporganisatie NIS2-leveranciersclausules aan het sjabloon toevoegt, erft elke inschrijver ze in één keer.

NIS2-sanctie-escalatie — Voorbij de boete

!

Aanleiding

Non-compliance gedetecteerd of incident treedt op

Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten

Toezichthouders kunnen opleggen
Niet-financiële sancties
1

Nalevingsbevelen met bindende deadlines

2

Verplichte security-audits op eigen kosten

3

Publieke bekendmaking van overtredingen

4

Bindende instructies over specifieke beveiligingsmaatregelen

Escaleert naar
Operationele en persoonlijke gevolgen
1

Opschorting van certificeringen of vergunningen

2

Tijdelijk verbod op bestuursfuncties voor personen

3

Publieke benoeming van verantwoordelijke natuurlijke personen

Aanleiding
Niet-financieel
Operationeel / persoonlijk

Hebt u al overheidscontracten, lees dan de contractuele leveranciersverplichtingen onder Article 21 vóór uw volgende verlenging. Die clausules komen erin, of u er nu over onderhandelt of niet.

Wat een readiness assessment voor een publiek lichaam eerst moet vaststellen

Leg vóór enig beheersmaatregelenwerk vier vragen schriftelijk vast:

  1. Niveau en juridische grondslag. Centraal, regionaal (NUTS 1 of 2) of lokaal - en welk instrument de entiteit heeft ingesteld. Dit bepaalt de scope, niet het aantal medewerkers.
  2. Nationale uitbreiding. Heeft de lidstaat NIS2 uitgebreid naar lokale overheden, en onder welke voorwaarden? Dit is nationaal recht, niet de richtlijn.
  3. Uitzonderingsanalyse. Welke activiteiten vallen eventueel onder de uitzonderingen voor nationale veiligheid, rechterlijke macht, parlement of centrale bank - en welke onderdelen van de entiteit blijven hoe dan ook binnen scope.
  4. Bevoegde autoriteit. Welke toezichthouder houdt toezicht op deze entiteit, en publiceert die sectorspecifieke richtsnoeren? Openbaar bestuur valt vaak onder een andere autoriteit dan commerciële sectoren in hetzelfde land. Zie welke toezichthouder uw klant werkelijk controleert.

Pas daarna is gap-werk tegen Article 21 zinvol. Scopingfouten zijn in deze sector in twee richtingen duur: u bouwt een compliance-programma voor een entiteit die er nooit een nodig had, of u laat een essentiële entiteit ongeregistreerd en onvoorbereid op ex-anteinspectie achter.

Wilt u een snel, gestructureerd startpunt voor een overheidsklant - of voor uw eigen positie als leverancier - doe dan de NIS2 quick scan. Het kost enkele minuten en levert een verdedigbare readiness-basislijn op om de beoordeling op te bouwen.

Kort samengevat

De centrale overheid valt in elke lidstaat onder scope, ongeacht omvang. Regionale besturen op NUTS 1 en 2 vallen eronder. Lokale overheden hangen volledig af van nationaal recht. De uitzonderingen zijn activiteitgebonden en smaller dan ze lijken. Publieke lichamen binnen scope zijn essentiële entiteiten, wat ex-antetoezicht en benoemde bestuurlijke verantwoordelijkheid betekent.

En verkoopt u aan een van hen, dan worden hun verplichtingen uw contractvoorwaarden.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.

    NIS2 en de overheid: reikwijdte, uitzonderingen en gevolgen voor leveranciers