Sectoren onder de Cyberbeveiligingswet
Bijgewerkt op · Door Maarten van den Bos
De sectoren van de Cyberbeveiligingswet staan in 2 bijlagen bij de wet: 11 sectoren in bijlage 1, zoals energie, gezondheidszorg en digitale infrastructuur, en 7 in bijlage 2, zoals vervaardiging en levensmiddelen. Een organisatie in zo'n sector valt onder de wet vanaf middelgroot: 50 medewerkers, of een jaaromzet en balanstotaal boven 10 miljoen euro.
Hoe bepaal je of een organisatie onder de wet valt?
Of de Cyberbeveiligingswet (Cbw) voor een organisatie geldt, hangt volgens het NCSC af van 2 dingen: de sector en de omvang. Volgens het NCSC gaat het om ongeveer 8.000 organisaties in 18 sectoren (bron: NCSC, 2026). Een organisatie toetst dit zelf; de overheid wijst organisaties niet meer vooraf aan, zoals onder de oude Wbni.
De Europese achtergrond staat bij NIS2. Deze pagina geeft de volledige lijst van sectoren, de omvangsgrens, de indeling in essentiële en belangrijke entiteiten, de toezichthouder per sector en de uitzonderingen.
Werk in 3 stappen:
- Controleer of de organisatie een soort entiteit is die in bijlage 1 of bijlage 2 staat. De bijlagen noemen per sector welke soorten organisaties meetellen.
- Controleer de omvang volgens de Europese mkb-definitie (Aanbeveling 2003/361/EG). Tel partner- en verbonden ondernemingen mee, zoals een moederbedrijf of dochters.
- Controleer of de organisatie er altijd onder valt, ongeacht omvang, of juist is uitgezonderd.
De RDI biedt een zelfevaluatie om dit na te lopen. Valt de organisatie eronder, dan volgt de registratieplicht.
Welke 18 sectoren noemt de wet?
De sectoren staan in bijlage 1 (11 sectoren) en bijlage 2 (7 sectoren). De bevoegde autoriteit per sector staat in artikel 15.
| Nr. | Sector | Bijlage | Voorbeelden van soorten entiteiten | Bevoegde autoriteit |
|---|---|---|---|---|
| 1 | Energie | 1 | Elektriciteit, stadsverwarming en -koeling, aardolie, aardgas, waterstof; ook exploitanten van laadpunten | Minister van Klimaat en Groene Groei |
| 2 | Vervoer | 1 | Lucht, spoor, water en weg, zoals luchtvaartmaatschappijen, havenbeheerders en wegenautoriteiten | Minister van Infrastructuur en Waterstaat |
| 3 | Bankwezen | 1 | Kredietinstellingen | Minister van Financiën |
| 4 | Infrastructuur voor de financiële markt | 1 | Exploitanten van handelsplatformen, centrale tegenpartijen | Minister van Financiën |
| 5 | Gezondheidszorg | 1 | Zorgaanbieders, EU-referentielaboratoria, farmaceutische productie, onderzoek naar geneesmiddelen | Minister van Volksgezondheid, Welzijn en Sport |
| 6 | Drinkwater | 1 | Leveranciers en distributeurs van drinkwater | Minister van Infrastructuur en Waterstaat |
| 7 | Afvalwater | 1 | Ondernemingen die afvalwater opvangen, lozen of behandelen | Minister van Infrastructuur en Waterstaat |
| 8 | Digitale infrastructuur | 1 | Internetknooppunten, DNS, topleveldomeinregisters, cloud, datacentra, CDN’s, vertrouwensdiensten, telecomnetwerken en -diensten | Minister van Economische Zaken |
| 9 | Beheer van ICT-diensten (business-to-business) | 1 | Aanbieders van beheerde diensten (MSP) en beheerde beveiligingsdiensten (MSSP) | Minister van Economische Zaken |
| 10 | Overheid | 1 | Ministeries, zelfstandige bestuursorganen, provincies, gemeenten, waterschappen, gemeenschappelijke regelingen | Minister van Binnenlandse Zaken en Koninkrijksrelaties; voor waterschappen de minister van Infrastructuur en Waterstaat |
| 11 | Ruimtevaart | 1 | Operators van grondfaciliteiten voor ruimtediensten | Minister van Economische Zaken |
| 12 | Post- en koeriersdiensten | 2 | Aanbieders van postdiensten, inclusief koeriers | Minister van Economische Zaken |
| 13 | Afvalstoffenbeheer | 2 | Ondernemingen waarvoor afvalstoffenbeheer de voornaamste economische activiteit is | Minister van Infrastructuur en Waterstaat |
| 14 | Chemische stoffen | 2 | Vervaardiging, productie en distributie van stoffen en mengsels | Minister van Infrastructuur en Waterstaat |
| 15 | Levensmiddelen | 2 | Levensmiddelenbedrijven in groothandel en industriële productie | Minister van Landbouw, Visserij, Voedselzekerheid en Natuur |
| 16 | Vervaardiging | 2 | Medische hulpmiddelen, computers en elektronica, elektrische apparatuur, machines, motorvoertuigen, andere transportmiddelen | Minister van Economische Zaken; voor medische hulpmiddelen de minister van Volksgezondheid, Welzijn en Sport |
| 17 | Digitale aanbieders | 2 | Onlinemarktplaatsen, onlinezoekmachines, platforms voor sociale netwerken | Minister van Economische Zaken |
| 18 | Onderzoek | 2 | Onderzoeksorganisaties voor toegepast onderzoek met commerciële doelen, zonder onderwijsinstellingen | De minister van de sector waarin het onderzoek plaatsvindt (artikel 15, vierde lid) |
De tabel vat de bijlagen samen. De wettekst verwijst per soort entiteit naar Europese definities en bevat soms extra voorwaarden, bijvoorbeeld voor elektriciteitsproducenten. Bij twijfel is de bijlage zelf leidend. In de zorg wordt daarnaast vaak NEN 7510 gebruikt, bij overheden de BIO.
Welke omvang telt mee?
Het omvangscriterium, ook wel size cap, komt uit de Europese mkb-definitie. Volgens het NCSC is een organisatie groot genoeg als 1 van deze 2 situaties geldt:
- Ze heeft 50 of meer medewerkers (in fte).
- Ze heeft minder dan 50 medewerkers, maar zowel de jaaromzet als het balanstotaal is hoger dan 10 miljoen euro.
| Categorie | Medewerkers | Jaaromzet of balanstotaal |
|---|---|---|
| Klein | Minder dan 50 | Tot 10 miljoen euro |
| Middelgroot | 50 tot 249 | Tussen 10 miljoen euro en 50 miljoen euro omzet of 43 miljoen euro balanstotaal |
| Groot | 250 of meer | Vanaf 50 miljoen euro omzet of 43 miljoen euro balanstotaal |
Voor een groep met vestigingen in meerdere EU-landen verwijst het NCSC naar de handreiking complexe bedrijfsmodellen van de NCTV.
Wanneer ben je een essentiële entiteit of belangrijke entiteit?
Sector en omvang bepalen samen in welke groep een organisatie valt. De plichten zijn gelijk; het toezicht en de maximale boetes verschillen, zie de hoofdpagina over de wet.
| Situatie | Groep | Artikel |
|---|---|---|
| Bijlage 1 en groot (boven de drempel voor middelgroot) | Essentiële entiteit | 8, eerste lid, onderdeel f |
| Bijlage 1 en middelgroot | Belangrijke entiteit | 12, eerste lid, onderdeel a |
| Bijlage 2 en middelgroot of groot | Belangrijke entiteit | 12, eerste lid, onderdeel b |
| Gekwalificeerde verleners van vertrouwensdiensten, registers voor topleveldomeinnamen, DNS-dienstverleners | Essentiële entiteit, ongeacht omvang | 8, eerste lid, onderdeel a tot en met c |
| Middelgrote aanbieders van openbare telecomnetwerken en -diensten | Essentiële entiteit | 8, eerste lid, onderdeel d en e |
| Kleine telecomaanbieders en kleine verleners van vertrouwensdiensten die geen essentiële entiteit zijn | Belangrijke entiteit | 12, eerste lid, onderdeel c tot en met e |
| Ministeries, zelfstandige bestuursorganen, provincies, gemeenten, waterschappen | Essentiële entiteit | 8, eerste lid, onderdeel g en h |
| Kritieke entiteiten onder de Wet weerbaarheid kritieke entiteiten | Essentiële entiteit | 8, eerste lid, onderdeel i |
Daarnaast kan een minister een organisatie uit bijlage 1 of 2 als essentiële entiteit aanwijzen, bijvoorbeeld omdat ze de enige aanbieder in Nederland is of omdat uitval grote gevolgen heeft voor de volksgezondheid (artikel 9). Instellingen voor hoger onderwijs vallen er alleen onder na een aanwijzing door de minister van Onderwijs, Cultuur en Wetenschap (artikel 11 en 13).
Welke organisaties zijn uitgezonderd?
De wet sluit een aantal organisaties uit of maakt uitzonderingen per plicht.
- Veiligheidsdiensten (artikel 5). De wet geldt niet voor het Ministerie van Defensie, de inlichtingen- en veiligheidsdiensten, het openbaar ministerie, de politie en de veiligheidsregio’s, tenzij zij vertrouwensdiensten buiten gesloten systemen verlenen.
- Root-naamservers (artikel 6). Deze vallen buiten de wet.
- Uitzonderingen uit DORA (artikel 7). Financiële entiteiten die op grond van artikel 2, vierde lid, van de DORA-verordening zijn uitgezonderd, vallen ook buiten de Cbw.
- Gelijkwaardige Europese sectorwetten (artikel 22 en 31). Stelt een Europese sectorwet minstens gelijkwaardige eisen, dan gelden de zorgplicht of de meldplicht uit de Cbw niet voor die organisatie.
- Ontheffing (artikel 23, 32 en 45). Een minister kan organisaties die werken voor nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving ontheffen van de zorgplicht, de meldplicht of de registratie.
Sommige sectoren kennen ook een drempel in de omschrijving zelf. Afvalstoffenbeheer telt alleen als het de voornaamste economische activiteit is. Bij levensmiddelen gaat het om groothandel en industriële productie, dus niet om een lokale winkel of een restaurant.
Voor welke organisaties geldt de Nederlandse wet?
De wet geldt voor organisaties die in Nederland gevestigd zijn en diensten verlenen in Nederland of een andere EU-lidstaat (artikel 4, eerste lid). Telecomaanbieders vallen onder de wet van het land waar ze hun diensten aanbieden. Voor digitale diensten, zoals cloud, datacentra, DNS, MSP’s, MSSP’s en onlineplatforms, telt de hoofdvestiging in de EU (artikel 4, derde en vijfde lid).
Voorbeeld uit de praktijk
Een fictief voorbeeld: een groothandel in levensmiddelen heeft 40 medewerkers, 60 miljoen euro jaaromzet en 15 miljoen euro balanstotaal. Het bedrijf valt in bijlage 2, sector levensmiddelen. Het heeft minder dan 50 medewerkers, maar jaaromzet en balanstotaal liggen allebei boven 10 miljoen euro. Daarmee is het groot genoeg en valt het als belangrijke entiteit onder de wet.
Een bakkerij met 12 winkels en 45 medewerkers, 6 miljoen euro omzet en een lager balanstotaal valt er niet onder: ze haalt de omvangsgrens niet. Volgens het NCSC blijft het ook dan verstandig om beveiligingsmaatregelen te nemen.
Wat betekent de sectorindeling voor een security-professional?
De indeling bepaalt welke toezichthouder, welk CSIRT en welke sectorregels gelden. Een CISO of adviseur informatiebeveiliging legt de afweging vast: welke bijlage, welke soort entiteit, welke omvang inclusief verbonden ondernemingen en welke groep. Die onderbouwing is het startpunt als de toezichthouder vraagt waarom een organisatie zich wel of niet heeft geregistreerd.
Valt de organisatie eronder, dan volgen de zorgplicht en de meldplicht. Een stappenplan staat in de checklist voor de Cyberbeveiligingswet. Opleidingen voor deze rol staan bij informatiebeveiliging.
Veelgestelde vragen
Welke sectoren worden gedekt door NIS2?
De Cyberbeveiligingswet noemt 18 sectoren. Bijlage 1: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart. Bijlage 2: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.
Welke bedrijven moeten voldoen aan de NIS2?
Bedrijven die een soort entiteit uit bijlage 1 of 2 zijn en minimaal middelgroot: 50 of meer medewerkers, of minder medewerkers maar een jaaromzet en balanstotaal boven 10 miljoen euro. DNS-dienstverleners, registers voor topleveldomeinnamen, telecomaanbieders en verleners van vertrouwensdiensten vallen er ongeacht omvang onder.
Voor wie is het NIS2-systeem verplicht?
De Cyberbeveiligingswet is verplicht voor essentiële en belangrijke entiteiten die in Nederland gevestigd zijn. Dat zijn organisaties in de 18 sectoren boven de omvangsgrens, plus overheden, kritieke entiteiten en bepaalde digitale aanbieders ongeacht omvang. Uitgezonderd zijn onder meer Defensie, de politie, het openbaar ministerie en de inlichtingendiensten.
Moet ik aan de NIS2-eisen voldoen?
Dat hangt af van sector en omvang. Zoek in bijlage 1 en 2 van de Cyberbeveiligingswet of je organisatie een genoemde soort entiteit is en tel medewerkers, omzet en balanstotaal mee van verbonden ondernemingen. De zelfevaluatie van de RDI helpt bij de toets. Val je eronder, registreer je dan bij het NCSC.
Bronnen
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), artikel 4 tot en met 15 en bijlage 1 en 2
- NCSC: Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
- RDI: Registratieplicht Cyberbeveiligingswet