Wat als u niet voldoet aan NIS2?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De boetes halen de krant, maar in de praktijk komt de eerste schade zelden van een toezichthouder. Hij komt van een opdrachtgever die zaken doet met iemand anders.

Wat een toezichthouder kan opleggen

MaatregelEssentiële entiteitBelangrijke entiteit
Waarschuwing en aanwijzingjaja
Bindende instructie met termijnjaja
Last onder dwangsomjaja
Boetetot 10 miljoen of 2% wereldwijde omzettot 7 miljoen of 1,4%
Tijdelijk verbod voor bestuurdersjanee
Schorsing van certificering of vergunningjanee

Dat voorlaatste punt is uitzonderlijk in het Nederlandse recht: een toezichthouder kan een bestuurder tijdelijk verbieden een leidinggevende functie uit te oefenen bij die entiteit.

Waarvoor u beboet kunt worden

  • zich niet registreren in het entiteitenregister
  • geen of onvoldoende maatregelen nemen
  • een significant incident niet of te laat melden
  • niet meewerken aan toezicht
  • een bindende instructie negeren

Merk op dat de meeste hiervan losstaan van de vraag of u daadwerkelijk gehackt bent. Te laat melden is een zelfstandige overtreding, ook als het incident zelf klein was.

Hoe toezichthouders in de praktijk optreden

De eerste stap is vrijwel nooit een boete. Het patroon is: informatieverzoek, gesprek, aanwijzing met een termijn, en pas daarna een sanctie als er niets gebeurt. Het onderscheid dat gemaakt wordt is tussen organisaties die aantoonbaar bezig zijn en organisaties die niets hebben gedaan.

Daarom is een plan met data erin zoveel waard, ook als u nog niet klaar bent. "Wij zijn ermee bezig en dit is ons plan" is een wezenlijk andere positie dan "wij wisten het niet".

Het risico dat eerder komt

Uw plichtige klanten moeten hun leveranciers beoordelen. Kunt u niets laten zien, dan wordt u een risico in hun dossier. Dat leidt niet tot een boete maar tot een aanbesteding die u niet wint of een contract dat niet wordt verlengd.

Dat gebeurt nu al, terwijl de eerste boetes nog jaren op zich kunnen laten wachten.

Wat u vandaag kunt doen

  • Stel vast of u eronder valt en leg het vast: gratis check
  • Registreer u als dat geldt, dat is een uur werk
  • Regel de meldketen, zodat u de 24 uur haalt
  • Maak een plan met data en laat zien dat u bezig bent

Hoe u laat zien dat u bezig bent

Het onderscheid dat een toezichthouder maakt is niet tussen klaar en niet klaar, maar tussen bezig en niets gedaan. Dat is een lage drempel en veel organisaties halen hem onnodig niet.

Wat volstaat om aan de goede kant te staan: een vastgelegde conclusie dat u onder de wet valt, een registratie, een risicoanalyse hoe beknopt ook, en een plan met data erbij waaruit blijkt wat wanneer geregeld wordt. Dat is samen twee dagen werk en het verandert uw positie fundamenteel.

Wat u vooral niet doet

Niets vastleggen omdat het toch nog niet af is. Dat is de meest gemaakte fout. Een half dossier met een plan erbij is aanzienlijk sterker dan een leeg dossier met goede bedoelingen, want alleen het eerste is aantoonbaar.

En: geen dingen opschrijven die niet kloppen. Een beleid waarin staat dat u maandelijks logging controleert terwijl dat nooit gebeurt, is bij een controle schadelijker dan geen beleid. U levert dan zelf het bewijs dat u weet wat er moet en het niet doet.

Veelgestelde vragen

Zijn er al boetes uitgedeeld in Nederland?

De wet geldt sinds 15 augustus 2026 en toezichthouders zijn begonnen met informeren en inventariseren. Reken erop dat handhaving toeneemt naarmate de wet langer geldt.

Beschermt een verzekering mij tegen boetes?

Maar beperkt. Bestuursrechtelijke boetes zijn in Nederland grotendeels niet verzekerbaar.

Wat als ik te laat begin?

Begin dan alsnog en leg vast wanneer u wat doet. Aantoonbaar bezig zijn weegt zwaar in de beoordeling.

Kan ik persoonlijk aansprakelijk worden gesteld?

Bij ernstige nalatigheid wel. Zie bestuurdersaansprakelijkheid.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.