Essentiële of belangrijke entiteit: waarom maakt het uit?

NCSC beschrijft dat de Cyberbeveiligingswet geldt voor organisaties in achttien kritieke en zeer kritieke sectoren. De wet werkt met categorieën zoals essentiële en belangrijke entiteiten. Die kwalificatie bepaalt mede welke verplichtingen, toezichtvorm en voorbereiding relevant zijn.

Voor directies is de praktische vraag: moeten wij registreren, maatregelen aantoonbaar nemen, incidenten melden en bestuursrapportage organiseren?

Essentieel

Maatschappelijk kritischer of groter

Essentiële entiteiten leveren diensten waarvan uitval grote maatschappelijke impact kan hebben. Denk aan delen van energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer.

Belangrijk

Wel binnen scope, vaak ander toezichtregime

Belangrijke entiteiten kunnen ook onder registratie, zorgplicht, meldplicht en toezicht vallen. De exacte kwalificatie vraagt toetsing van sector, activiteit en omvang.

Welke criteria bepalen de scope?

Volgens NCSC hangt toepasselijkheid vooral af van twee dingen: sector en omvang. De snelste route is de officiële NIS2-zelfevaluatie. Daarnaast kunnen specifieke criteria, aanwijzingen of complexe bedrijfsstructuren de uitkomst veranderen.

  • Sector: valt de activiteit in bijlage 1 of 2 van de Cyberbeveiligingswet?
  • Omvang: 50 of meer medewerkers, of meer dan 10 miljoen euro jaaromzet of balanstotaal.
  • Uitzonderingen: sommige organisaties vallen er altijd onder, ongeacht omvang.
  • Ketenpositie: toeleveranciers of dochterbedrijven kunnen relevant zijn door hun rol in de keten.
  • Vestiging en structuur: meerdere entiteiten of EU-landen kunnen de beoordeling complexer maken.

MKB, size cap en randgevallen

Voor MKB-bedrijven is de size cap vaak het kantelpunt. NCSC noemt 50 of meer medewerkers, of een jaaromzet of balanstotaal van meer dan 10 miljoen euro, als grens waarbij een organisatie waarschijnlijk onder de wet valt als de sector relevant is.

Valt u net onder die grens? Dan kan NIS2 alsnog commercieel relevant zijn. Klanten die zelf onder de wet vallen moeten hun keten beheersen en kunnen bewijs vragen van leveranciers.

Leveranciers en dochterbedrijven

RDI benoemt dat ook toeleveranciers of dochterbedrijven van organisaties onder de wet kunnen vallen, afhankelijk van hun rol in de keten. Voor leveranciers betekent dit meestal: kunnen uitleggen welke basismaatregelen, incidentprocessen en bewijsstukken aanwezig zijn.

Lees verder over NIS2 voor leveranciers, leveranciersbewijs, ICT-dienstverleners en MSP's en NIS2 voor MKB.

Wat is de volgende stap?

  1. Controleer sector en omvang met de officiële zelfevaluatie.
  2. Leg aannames vast: sector, dienst, klanten, leveranciers en organisatieomvang.
  3. Bepaal of registratie, zorgplicht, meldplicht en bestuurstraining relevant zijn.
  4. Maak eerste bewijsstukken voor MFA, back-up, logging, patching en incidentrespons.
  5. Laat twijfelgevallen compact beoordelen voordat klantvragen of toezicht urgent worden.

Gebruik ook voor wie geldt NIS2, NIS2 sectoren, NIS2 stappenplan, NIS2 kosten en NIS2 Review.

Veelgestelde vragen

Wat is een essentiële entiteit onder NIS2?

Een essentiële entiteit is een organisatie binnen aangewezen sectoren waarvoor zwaarder toezicht kan gelden. De exacte kwalificatie hangt af van sector, omvang, dienst en wettelijke criteria.

Wat is een belangrijke entiteit onder NIS2?

Een belangrijke entiteit valt binnen de Cyberbeveiligingswet maar kan een ander toezichtregime hebben dan een essentiële entiteit. Ook hier zijn sector, omvang en activiteit bepalend.

Wanneer valt een MKB-bedrijf onder NIS2?

Volgens NCSC hangt toepasselijkheid af van sector en omvang. Bij 50 of meer medewerkers of meer dan 10 miljoen euro jaaromzet of balanstotaal valt een organisatie waarschijnlijk onder de wet als de sector relevant is.