NIS2 in de maakindustrie

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De Cyberbeveiligingswet raakt in de maakindustrie rechtstreeks. De sector staat in bijlage II van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.

Wie het betreft

Binnen deze sector gaat het om producenten van medische hulpmiddelen, computers en elektronica, machines, motorvoertuigen en overige transportmiddelen.

De maakindustrie staat in bijlage II, dus ook grote bedrijven zijn hier belangrijke entiteit en geen essentiële. Het toezicht is daarmee achteraf in plaats van proactief, maar de zorgplicht is vrijwel gelijk.

Essentiële of belangrijke entiteit

Organisaties in deze sector zijn belangrijke entiteit, ook de grote. Het toezicht is daarmee achteraf: u wordt aangesproken als er iets gebeurt of als er een signaal binnenkomt. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.

Welke systemen hieronder vallen

De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:

  • ERP- en productieplanningsystemen
  • besturingssystemen van machines en productielijnen
  • kwaliteits- en traceersystemen
  • engineering- en ontwerpomgevingen
  • koppelingen met leveranciers en afnemers

Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.

De risico's die in deze sector het zwaarst wegen

Productiestilstand kost per uur

Waar bij een kantooromgeving een dag uitval vervelend is, kost stilstand van een productielijn direct omzet. Dat maakt uw organisatie een aantrekkelijk doelwit voor afpersing.

Oude besturingstechniek

Machines gaan vijftien tot dertig jaar mee, de software erin niet. Vervanging is duur en soms onmogelijk, dus moet u het risico beheersen met segmentatie en strikte toegang.

Bedrijfsgeheimen en ontwerpen

Naast uitval speelt diefstal van ontwerpen en receptuur. Dat wordt vaak pas laat ontdekt, wat extra eisen stelt aan logging en detectie.

Wat er in de industrie al misging

Het terugkerende beeld is een aanval die via de kantooromgeving binnenkomt en vervolgens de productie raakt, omdat beide netwerken niet gescheiden waren. Een e-mail bij de administratie legt dan een productielijn stil. Dat is technisch te voorkomen en het is een van de eerste dingen waar een toezichthouder naar vraagt.

Het tweede patroon is stiller: ontwerpen, receptuur en klantgegevens die jarenlang worden weggehaald zonder dat iemand het merkt. Daar helpt geen back-up tegen, alleen detectie.

Scheiding van kantoor en productie

Netwerksegmentatie is in deze sector de maatregel met de grootste opbrengst per euro. Het gaat er niet om dat productie helemaal los staat, want dat kan meestal niet, maar dat het verkeer tussen beide werelden beperkt en bewaakt is. Leg vast welke verbindingen er zijn, waarom ze nodig zijn en wie ze mag wijzigen.

Wat u moet regelen

De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.

  • Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
  • Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
  • Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
  • Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.

Toezicht en handhaving

Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.

Normen die in deze sector meespelen

Voor industriële besturingssystemen is IEC 62443 de gangbare norm. Die sluit goed aan op de zorgplicht en is concreter over besturingstechniek dan ISO 27001.

Uw leveranciers en uw klanten

Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Toeleveranciers van onderdelen en machinebouwers vallen zelf vaak buiten de wet maar krijgen de eisen via hun afnemers. Zie het voorbeeld van een leveranciersverklaring.

Waar u begint

  • Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
  • Registreer u, dat is een administratieve handeling van een uur
  • Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
  • Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
  • Werk de tien maatregelen af volgens een plan met data erbij

Veelgestelde vragen

Val ik onder NIS2 als ik in de maakindustrie actief ben?

Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.

Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?

De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.

Heb ik een certificaat nodig?

Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.

Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?

Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.

Wat gebeurt er als wij een incident te laat melden?

Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.

Wij zijn toeleverancier en niet groot genoeg, moeten wij iets?

Niet vanuit de wet, wel vanuit uw afnemers. Zij moeten hun keten beoordelen en leggen die eisen bij u neer. Een klaarliggende leveranciersverklaring scheelt u tijd en wint opdrachten.

Onze machines draaien op software die de leverancier niet meer bijwerkt.

Dat is een bekend en aanvaardbaar uitgangspunt, mits u het risico beheerst en dat vastlegt: segmentatie, beperkte toegang, monitoring, en een afspraak met de leverancier over wat er wel kan.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.