NIS2 in de levensmiddelensector

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De Cyberbeveiligingswet raakt in de levensmiddelensector rechtstreeks. De sector staat in bijlage II van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.

Wie het betreft

Binnen deze sector gaat het om productie, verwerking en groothandel in levensmiddelen.

Levensmiddelen staat in bijlage II. De sector kent veel familiebedrijven die net rond de omvangsgrens zitten; tel medewerkers en omzet zorgvuldig en leg de uitkomst vast.

Essentiële of belangrijke entiteit

Organisaties in deze sector zijn belangrijke entiteit, ook de grote. Het toezicht is daarmee achteraf: u wordt aangesproken als er iets gebeurt of als er een signaal binnenkomt. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.

Welke systemen hieronder vallen

De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:

  • procesbesturing van productielijnen
  • koel- en klimaatbeheersing
  • traceer- en batchsystemen
  • voorraad- en distributiesystemen
  • koppelingen met retail en distributiecentra

Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.

De risico's die in deze sector het zwaarst wegen

Bederf maakt uitval onomkeerbaar

Anders dan in de meeste sectoren kan stilstand hier tot vernietiging van voorraad leiden. Een dag koeling zonder besturing is geen uitgesteld probleem maar direct verlies.

Traceerbaarheid is wettelijk verplicht

Bij een terugroepactie moet u binnen uren kunnen aantonen welke batch waar terecht is gekomen. Zijn die systemen niet beschikbaar, dan heeft u naast een beveiligingsprobleem ook een voedselveiligheidsprobleem.

Sterke afhankelijkheid van enkele afnemers

Retailketens stellen eigen eisen en koppelen direct aan uw systemen. Die koppelingen zijn zowel commercieel als digitaal een afhankelijkheid.

Uw traceersysteem is ook een beveiligingskwestie

Traceerbaarheid is in deze sector wettelijk verplicht en wordt aangestuurd door systemen. Zijn die systemen niet beschikbaar of blijken de gegevens gemanipuleerd, dan kunt u bij een incident niet aantonen welke batch waar ligt. Dat verandert een beveiligingsincident direct in een voedselveiligheidsincident, met een andere toezichthouder erbij.

Neem uw traceersysteem daarom expliciet op als kritiek proces, met een eigen hersteltijd en een eigen back-up.

Hergebruik uw HACCP-denken

De risicobenadering uit voedselveiligheid, met kritische beheerspunten en aantoonbare beheersing, komt inhoudelijk sterk overeen met wat de zorgplicht vraagt. De onderwerpen verschillen maar de structuur niet. Dat scheelt aanzienlijk in de opbouw van uw dossier.

Wat u moet regelen

De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.

  • Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
  • Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
  • Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
  • Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.

Toezicht en handhaving

Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur, naast de NVWA voor voedselveiligheid. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.

Normen die in deze sector meespelen

Voedselveiligheidssystemen zoals HACCP en de bijbehorende certificeringen kennen al een risicobenadering. Die structuur is goed te hergebruiken voor de zorgplicht, al gaat het over andere risico's.

Uw leveranciers en uw klanten

Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Retail en distributiepartners stellen in toenemende mate beveiligingseisen als voorwaarde om te mogen leveren. Zie het voorbeeld van een leveranciersverklaring.

Waar u begint

  • Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
  • Registreer u, dat is een administratieve handeling van een uur
  • Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
  • Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
  • Werk de tien maatregelen af volgens een plan met data erbij

Veelgestelde vragen

Val ik onder NIS2 als ik in de levensmiddelensector actief ben?

Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.

Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?

De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.

Heb ik een certificaat nodig?

Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.

Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?

Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.

Wat gebeurt er als wij een incident te laat melden?

Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.

Valt een groothandel in levensmiddelen eronder?

Ja, groothandel staat expliciet genoemd, mits u de omvangsgrens haalt.

Wij hebben al een voedselveiligheidscertificaat, is dat genoeg?

Nee. De structuur is bruikbaar maar de onderwerpen verschillen. Digitale risico's, meldplicht en registratie komen er nieuw bij.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.