Welke sectoren zijn relevant voor NIS2?
De Cyberbeveiligingswet ziet volgens het NCSC op organisaties uit achttien kritieke en zeer kritieke sectoren. Denk aan energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. RDI noemt daarnaast sectoren waarop zij toezicht houdt, zoals energie, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart, post- en koeriersdiensten, vervaardiging, digitale aanbieders en onderzoek.
Een sectornaam alleen is niet genoeg. De feitelijke activiteit, omvang en ketenpositie bepalen of verder onderzoek nodig is.
Sector plus omvang bepaalt de scope
De vraag “valt mijn organisatie onder NIS2?” vraagt meestal twee controles: hoort de activiteit bij een relevante sector en voldoet de organisatie aan de omvangs- of specifieke criteria. Sommige organisaties vallen rechtstreeks onder de wet; andere worden vooral indirect geraakt via klanten of leveranciersketens.
Essentiële entiteit
Grotere of maatschappelijk kritieke organisaties kunnen onder proactiever toezicht vallen. Lees meer over essentiële en belangrijke entiteiten.
Belangrijke entiteit
Andere organisaties binnen scope kunnen verplichtingen krijgen met ander toezichtregime.
Leverancier
Ook buiten directe scope kunnen klanten bewijs en contractuele securityeisen vragen.
Randgeval
Leg sector, omvang, diensten en ketenpositie vast voordat u conclusies trekt.
NIS2 voor MKB-sectoren en leveranciers
Voor MKB-bedrijven is de directe juridische scope vaak niet de enige vraag. Een MSP, softwareleverancier, zorgleverancier, advocatenkantoor, bouwbedrijf, installatiebedrijf, transportpartner, webshop of zakelijke dienstverlener kan indirect geraakt worden doordat klanten aantoonbare cybersecurity eisen.
Kies hieronder de route die het dichtst bij uw organisatie ligt. Gebruik die pagina als vertrekpunt voor klantvragen, maatregelen, bewijs en een eventuele NIS2 Review.
Niet gevonden wat past? Start dan met Cyberbeveiligingswet voor MKB, NIS2 voor leveranciers, leveranciersbewijs, Microsoft 365 maatregelen of Google Workspace maatregelen.
Vervolgstappen per sector
- Gebruik de NIS2 quickscan en zelfevaluatie om sector en scope te toetsen.
- Leg vast welke activiteiten, klanten en leveranciers relevant zijn.
- Bepaal of registratie, zorgplicht, meldplicht of bestuurstraining relevant zijn.
- Maak een eerste lijst met maatregelen en bewijsstukken.
- Bespreek onduidelijke scope of leveranciersdruk met een praktische NIS2 Review.
Officiële bronnen
Het NCSC beschrijft dat de wet organisaties in achttien kritieke en zeer kritieke sectoren raakt. RDI noemt sectoren waarop zij toezicht houdt, waaronder energie, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart, post- en koeriersdiensten, vervaardiging, digitale aanbieders en onderzoek.
NCSC: valt mijn organisatie onder de wet? · RDI over sectoren en toezicht · Digitale Overheid over verplichtingen