NIS2-boetes en deadline: wat als je niets doet?
NIS2 voelt voor veel bedrijven als iets van later. Maar de gevolgen van niets doen zijn concreet: stevige boetes, persoonlijke aansprakelijkheid van bestuurders, en klanten die afhaken omdat je hun keteneisen niet haalt. Dit artikel zet op een rij wat je riskeert — en waarom vroeg beginnen bijna altijd goedkoper is dan wachten tot het toezicht bij je aanklopt.
De status: de wet komt eraan, gefaseerd
NIS2 is een Europese richtlijn die elk land in eigen wetgeving omzet; in Nederland gebeurt dat via de Cyberbeveiligingswet. De invoering en het toezicht worden gefaseerd van kracht, en de exacte data zijn in beweging — controleer altijd de actuele stand via de toezichthouder of een expert. Belangrijk: de plicht om je beveiliging op orde te hebben ontstaat met de wet, niet pas bij je eerste controle. Wachten tot "het moet" betekent dat je dan al te laat kunt zijn.
De boetes
De NIS2-richtlijn stelt forse maximumboetes vast, afhankelijk van je categorie:
- Essentiële entiteiten: boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet — welk bedrag hoger is.
- Belangrijke entiteiten: boetes tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet — welk bedrag hoger is.
Dit zijn maxima; de daadwerkelijke boete hangt af van de ernst en of je aantoonbaar je best hebt gedaan. Maar de boodschap van de wetgever is duidelijk: het toezicht heeft tanden.
Bestuurdersaansprakelijkheid: het raakt personen
NIS2 legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Het bestuur moet de beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en zich er aantoonbaar in laten trainen. Toezichthouders kunnen bij ernstige nalatigheid maatregelen tegen bestuurders nemen, tot het tijdelijk verbieden van een leidinggevende functie aan toe. NIS2 is dus geen puur IT-feestje — het staat op de agenda van de directie.
De stille kosten: klanten en ketens
Nog vóór een toezichthouder in beeld komt, merken veel bedrijven NIS2 via hun klanten. NIS2-plichtige organisaties moeten hun toeleveringsketen beheersen en stellen daarom eisen aan leveranciers. Kun je die niet aantonen, dan verlies je opdrachten aan concurrenten die het wél op orde hebben. Voor veel mkb-bedrijven is dit het echte, directe risico van niets doen — geen boete, maar een misgelopen contract.
Waarom vroeg beginnen goedkoper is
Compliance opbouwen kost tijd: beleid opstellen, maatregelen invoeren, bewijs verzamelen, mensen meekrijgen. Dat kun je rustig gespreid doen, of in paniek als een klant of toezichthouder erom vraagt — en haastwerk is duurder en foutgevoeliger. Bovendien maken dezelfde maatregelen je meteen beter beveiligd en beter verzekerbaar. Je investeert dus niet alleen in "een vinkje", maar in weerbaarheid die zichzelf terugbetaalt.
De eerste, kleine stap
Je hoeft niet alles tegelijk op te lossen. Begin met een nulmeting: bepaal of en hoe je onder NIS2 valt en waar je nu staat. Dat geeft rust en een concreet plan in plaats van een vaag dreigend "moeten". Beschrijf je situatie via de intake — vermeld "NIS2" — en we koppelen je aan een expert die de nulmeting doet en de bewijslast met je opbouwt. Lees ook onze gids "Val ik onder NIS2?" om zelf een eerste inschatting te maken.
Hulp nodig bij jouw situatie?
Beschrijf je situatie — wij schonen je gegevens, stellen een paar gerichte vragen en koppelen je aan de juiste gescreende expert.