Wie niet voldoet aan NIS2 riskeert stevige boetes, persoonlijke aansprakelijkheid voor bestuurders en toezicht door de bevoegde autoriteit. De sancties kunnen oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, afhankelijk van de categorie waarin je organisatie valt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-overtredingen, toezicht en wat je nu concreet kunt doen.

Welke sancties staan er op het niet naleven van NIS2?

Bij niet-naleving van de NIS2-richtlijn kunnen organisaties bestuurlijke boetes opgelegd krijgen. Voor essentiële entiteiten loopt de maximale boete op tot tien miljoen euro of twee procent van de totale wereldwijde jaaromzet. Belangrijke entiteiten, een categorie waar veel mkb-bedrijven onder vallen, riskeren boetes tot zeven miljoen euro of 1,4 procent van de omzet.

Naast financiële sancties beschikt de toezichthouder over aanvullende handhavingsinstrumenten. Denk aan een bindende aanwijzing om maatregelen te treffen, een tijdelijk verbod op bepaalde activiteiten of een openbare verklaring over de overtreding. Die laatste maatregel is voor veel ondernemers minstens zo ingrijpend als de boete zelf: reputatieschade is moeilijk terug te draaien.

Het gaat bij NIS2 niet alleen om cybersecurity als technisch vraagstuk. De richtlijn raakt aan hoe je als organisatie risico’s beheerst, incidenten meldt en de continuïteit van je dienstverlening borgt. Wie dat structureel verwaarloost, maakt zich kwetsbaar voor handhaving.

Wie is verantwoordelijk als je bedrijf NIS2 schendt?

NIS2 legt de eindverantwoordelijkheid expliciet bij het bestuur van de organisatie. Dat betekent dat directeuren en leidinggevenden persoonlijk aansprakelijk gesteld kunnen worden als zij onvoldoende toezicht hebben gehouden op de naleving van de cybersecurityverplichtingen. Het is niet langer voldoende om te zeggen dat IT een zaak van de afdeling is.

De richtlijn vereist dat bestuurders aantoonbaar betrokken zijn bij het cybersecuritybeleid van de organisatie. Ze moeten trainingen volgen, risicoafwegingen goedkeuren en kunnen worden verplicht om persoonlijk verantwoording af te leggen aan de toezichthouder. Dit is een bewuste keuze van de Europese wetgever: cybersecurity moet een boardroomonderwerp worden, geen IT-probleem dat ergens in de organisatie wordt geparkeerd.

Voor de directeur of CFO van een mkb-bedrijf is dit een belangrijk signaal. Onwetendheid over de staat van je IT-omgeving is geen vrijwaring. Juist het ontbreken van een systematische beoordeling kan worden gezien als een teken van onvoldoende bestuurlijke aandacht. Meer weten over hoe audit en assurance diensten u hierbij kunnen ondersteunen?

Hoe controleert de toezichthouder of je aan NIS2 voldoet?

In Nederland is het Nationaal Cyber Security Centrum (NCSC) betrokken bij de coördinatie, maar sectorspecifieke toezichthouders voeren de feitelijke handhaving uit. Zij kunnen audits uitvoeren, documentatie opvragen en ter plaatse onderzoek doen. Voor essentiële entiteiten geldt proactief toezicht; voor belangrijke entiteiten wordt er in beginsel reactief gehandhaafd, vaak naar aanleiding van een incident of melding.

Toezichthouders kijken niet alleen of je een beleidsdocument hebt liggen. Ze beoordelen of de maatregelen daadwerkelijk zijn geïmplementeerd, of incidenten tijdig worden gemeld en of het bestuur aantoonbaar betrokken is. Papieren compliance is niet genoeg: de praktijk moet overeenkomen met wat je op papier hebt staan.

Een incident waarbij je niet tijdig meldt, kan direct aanleiding zijn voor een onderzoek. NIS2 verplicht organisaties om significante incidenten binnen 24 uur te melden bij de bevoegde autoriteit, met een volledige rapportage binnen 72 uur. Wie die termijnen mist, vergroot de kans op handhaving aanzienlijk.

Wat zijn de operationele gevolgen van een NIS2-overtreding?

De operationele gevolgen van een NIS2-overtreding reiken verder dan de boete alleen. Een toezichthouder kan bindende maatregelen opleggen die directe impact hebben op hoe je bedrijf functioneert. In het ergste geval kan een tijdelijk verbod op bepaalde diensten of activiteiten worden opgelegd totdat de situatie is hersteld.

Daarnaast zijn er indirecte gevolgen die minstens zo zwaar kunnen wegen:

  • Reputatieschade door een publieke verklaring van de toezichthouder
  • Verlies van klanten of contracten die aantoonbare compliance eisen
  • Verhoogde druk van verzekeraars bij het afsluiten of verlengen van een cyberverzekering
  • Interne ontwrichting door verplichte herstelmaatregelen onder tijdsdruk

Veel mkb-bedrijven onderschatten deze indirecte schade. Een grote opdrachtgever die om bewijs van informatiebeveiliging vraagt, trekt zich niet terug omdat je een boete hebt gekregen. Hij trekt zich terug omdat hij het vertrouwen verliest. Dat vertrouwen is moeilijker te herstellen dan een technisch beveiligingsgat.

Wanneer moet je als mkb-bedrijf aan NIS2 voldoen?

De NIS2-richtlijn is in 2024 in Nederland omgezet in nationale wetgeving. In 2026 is naleving geen toekomstige verplichting meer, maar een actuele eis. Of jouw bedrijf onder NIS2 valt, hangt af van de sector waarin je actief bent en de omvang van je organisatie.

Bedrijven met meer dan vijftig medewerkers of een jaaromzet van meer dan tien miljoen euro in sectoren zoals energie, transport, digitale infrastructuur, gezondheidszorg of financiële dienstverlening en corporate finance vallen in principe onder de reikwijdte van NIS2. Maar ook kleinere organisaties die een kritieke rol spelen in een supply chain kunnen worden aangemerkt als relevante entiteit.

De deadline is verstreken, maar dat betekent niet dat je niets meer kunt doen. Toezichthouders kijken ook naar de inspanning die een organisatie levert. Een bedrijf dat aantoonbaar bezig is met het opbouwen van een solide cybersecurity beleid staat er beter voor dan een organisatie die niets heeft ondernomen.

Hoe begin je met NIS2-compliance als je nog niets hebt geregeld?

Begin met een eerlijk beeld van waar je nu staat. Dat klinkt eenvoudig, maar voor veel mkb-bedrijven is dit de moeilijkste stap: de IT-omgeving is gegroeid zonder systematische beoordeling, en niemand heeft een volledig overzicht. Een onafhankelijke IT-audit en cybersecurity beoordeling is de meest directe manier om dat beeld te krijgen.

Vanuit dat startpunt werk je stap voor stap aan de verplichtingen die NIS2 stelt. Denk aan het opstellen van een risicobeleid, het inrichten van een incidentmeldproces en het documenteren van de maatregelen die je neemt. Je hoeft dit niet allemaal tegelijk te doen, maar je moet wel kunnen aantonen dat je bezig bent.

Praktische eerste stappen zijn:

  • Laat een onafhankelijke beoordeling uitvoeren van je huidige IT-omgeving en beveiligingsmaatregelen
  • Stel vast in welke NIS2-categorie jouw organisatie valt en welke verplichtingen daaraan verbonden zijn
  • Zorg dat het bestuur aantoonbaar betrokken is bij het cybersecuritybeleid
  • Richt een proces in voor het tijdig melden van incidenten

Compliance begint met inzicht. Wie weet waar de risico’s zitten, kan gericht actie ondernemen. Wie dat niet weet, hoopt dat er niets misgaat.

Hoe Auren u helpt bij NIS2-compliance

Wij begrijpen dat NIS2 voor veel mkb-ondernemers abstract voelt totdat het concreet wordt. Onze aanpak is daarom praktisch en mensgericht: geen stapels rapporten vol jargon, maar een helder beeld van waar je staat en wat je als eerste moet doen.

Auren helpt u op de volgende manieren:

  • Een onafhankelijke IT-audit die uw huidige beveiligingssituatie in kaart brengt
  • Begeleiding bij het opstellen van een cybersecurity beleid dat aansluit op de NIS2-verplichtingen
  • Ondersteuning bij het inrichten van een incidentmeldproces en risicobeheer
  • Assurance-diensten voor organisaties die aan klanten of toezichthouders moeten aantonen dat zij in control zijn

Of u nu net begint of al stappen heeft gezet: wij denken met u mee en zorgen dat compliance geen eindbestemming wordt, maar een solide basis voor uw bedrijfsvoering. Neem contact op via meer informatie over Auren en ontdek wat wij voor uw organisatie kunnen betekenen. Bekijk ook onze evenementen en kennissessies over NIS2 voor praktische verdieping en actuele inzichten. Wilt u weten hoe wij u ook op fiscaal en juridisch vlak kunnen ondersteunen bij compliance vraagstukken, neem dan gerust contact met ons op.

Gerelateerde artikelen