NIS2 in de energiesector

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De Cyberbeveiligingswet raakt in de energiesector rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.

Wie het betreft

Binnen deze sector gaat het om elektriciteit, gas, olie, warmte en koude, waterstof, en beheerders van laadpunten voor elektrische voertuigen.

De energiesector staat in bijlage I en is daarmee zwaar gereguleerd. Ook beheerders van laadinfrastructuur vallen eronder, wat voor veel jongere bedrijven in die markt nieuw is.

Essentiële of belangrijke entiteit

Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.

Welke systemen hieronder vallen

De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:

  • netbeheersystemen en SCADA
  • meetsystemen en slimme meters
  • handelsplatformen en balanceringssystemen
  • laadpuntbeheer en betaalkoppelingen
  • onderstations en besturing op afstand

Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.

De risico's die in deze sector het zwaarst wegen

Uitval raakt direct de samenleving

Dat maakt de sector een doelwit voor statelijke actoren, niet alleen voor criminelen die geld willen. Het dreigingsbeeld is daardoor wezenlijk anders dan bij een gemiddeld bedrijf.

Besturing op afstand

Onderstations en installaties worden op afstand bediend. Elke verbinding daarnaartoe moet streng beveiligd zijn, en elke wijziging traceerbaar.

Lange levensduur van installaties

Apparatuur staat er dertig jaar. Beveiliging die bij plaatsing modern was, is dat nu niet meer, en vervangen kan zelden zomaar.

Een ander dreigingsbeeld dan de rest

Waar de meeste sectoren te maken hebben met criminelen die geld willen, heeft de energiesector daarnaast te maken met partijen die verstoring als doel op zich hebben. Dat verandert de aannames in uw risicoanalyse: een aanvaller die niet wil verdienen maar wil ontwrichten, gedraagt zich anders en is geduldiger.

Praktisch betekent dat meer nadruk op detectie en op het herkennen van langdurige aanwezigheid in het netwerk, en minder op de vraag of iemand losgeld zou willen.

Netcodes bovenop de wet

De energiesector is de enige waar bovenop NIS2 nog een eigen Europese regelset komt: de netcode voor cyberbeveiliging in de elektriciteitssector. Die is specifieker dan de zorgplicht en stelt eisen aan risicobeoordeling op ketenniveau, aan het delen van dreigingsinformatie tussen netbeheerders en marktpartijen, en aan het aanwijzen van kritieke processen binnen de sector.

Praktisch betekent dat: bouw uw dossier zo op dat het beide bedient. Verwijs vanuit uw risicoanalyse naar de sectorale eisen in plaats van twee losse trajecten te draaien. Wie dat vooraf regelt bespaart zichzelf een dubbele administratie die inhoudelijk over hetzelfde gaat.

Laadinfrastructuur is nieuw en telt mee

Beheerders van laadpunten staan expliciet in bijlage I. Voor bedrijven die de afgelopen jaren snel gegroeid zijn in die markt is dat vaak onbekend terrein: zij zien zichzelf als dienstverlener met een app, niet als kritieke infrastructuur. De koppeling tussen laadpunt, betaalsysteem en netbeheer maakt hen dat wel.

Wat u moet regelen

De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.

  • Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
  • Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
  • Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
  • Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.

Toezicht en handhaving

Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur en de sectorale toezichthouders. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.

Normen die in deze sector meespelen

Naast NIS2 gelden er Europese netcodes voor cyberbeveiliging in de elektriciteitssector. Die zijn specifieker en komen deels bovenop de zorgplicht.

Uw leveranciers en uw klanten

Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Onderhoudspartijen, installateurs en leveranciers van besturingstechniek krijgen strenge eisen doorgelegd, inclusief eisen aan hun eigen personeel.

Waar u begint

  • Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
  • Registreer u, dat is een administratieve handeling van een uur
  • Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
  • Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
  • Werk de tien maatregelen af volgens een plan met data erbij

Veelgestelde vragen

Val ik onder NIS2 als ik in de energiesector actief ben?

Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.

Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?

De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.

Heb ik een certificaat nodig?

Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.

Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?

Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.

Wat gebeurt er als wij een incident te laat melden?

Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.

Vallen exploitanten van laadpalen onder NIS2?

Ja, beheerders van laadpuntinfrastructuur staan in bijlage I, mits zij de omvangsgrens halen. Dat wordt in die markt vaak over het hoofd gezien.

Wij zijn een kleine energieleverancier, geldt het dan ook?

Alleen boven de omvangsgrens van 50 medewerkers of 10 miljoen euro omzet. Daaronder valt u er in de regel buiten, maar netbeheerders en grotere partijen zullen u wel als leverancier beoordelen.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.