Indicatieve beslisboom

Gebruik deze vragen als eerste oriëntatie. Ze vervangen geen organisatie-specifieke beoordeling.

Vraag 1

Is de organisatie actief in een aangewezen sector?

Denk aan zorg, energie, transport, water, digitale infrastructuur, ICT-dienstverlening, productie en bepaalde overheidsorganisaties.

Vraag 2

Hoe groot is de organisatie?

Omvang, omzet en balanstotaal kunnen meewegen, maar uitzonderingen en specifieke aanwijzingen blijven mogelijk.

Vraag 3

Levert de organisatie een kritieke of maatschappelijk belangrijke dienst?

Een kleinere organisatie kan relevant zijn als de dienst belangrijk is voor klanten, ketens of maatschappelijke processen.

Vraag 4

Is er sprake van een specifieke aanwijzing of uitzondering?

Sommige organisaties vallen door aanwijzing, sectorregels of uitzonderingen anders uit dan op basis van omvang verwacht.

Vraag 5

Stellen klanten, aanbestedingen of ketenpartners NIS2-eisen?

Ook zonder directe wettelijke plicht kunt u contractuele eisen krijgen van klanten die wel onder de wet vallen.

Deze beslisboom geeft een eerste indicatie en is geen juridisch bindende kwalificatie.

Sectoren en ketenpartners

Relevante sectoren zijn onder andere zorg, transport, energie, afval en water, digitale infrastructuur, ICT-dienstverlening, productie en bepaalde overheidsorganisaties. Leveranciers en ketenpartners kunnen indirect worden geraakt doordat opdrachtgevers bewijs vragen.

Drie mogelijke situaties

  • U bent mogelijk een essentiële of belangrijke entiteit, of always-in. De RDI beslist over de formele kwalificatie.
  • U valt mogelijk niet onder de wet, maar krijgt eisen van klanten of aanbestedingen.
  • U past dezelfde norm vrijwillig toe omdat klanten, verzekeraars of bestuur dit verwachten.

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.

Valt ieder MKB-bedrijf onder NIS2?

Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.

Is multifactor-authenticatie voldoende?

Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.

Is Vantora juridisch adviseur?

Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.

Zijn leveranciers ook relevant?

Ja. Leveranciers kunnen indirect eisen krijgen via contracten, vragenlijsten, audits of incidentmeldafspraken.

Gerelateerde pagina's