Skip to main content

Val ik onder NIS2?

Of de Cyberbeveiligingswet voor je geldt hangt af van drie dingen: je sector, je omvang, en of je levert aan iemand die er wel onder valt. De check hieronder geeft daar een indicatie op, geen oordeel. Wie het zeker wil weten, doet daarna de zelfevaluatie van de overheid.

Laatst gecontroleerd op

Start gratis audit

Doe de check

Drie vragen, en je krijgt een waarschijnlijkheid terug. Bewust geen uitspraak of je voldoet of niet voldoet: dat is een juridische vaststelling en die ligt bij de toezichthouder, niet bij een formulier op een website.

1. Wat voor organisatie ben je?

De wet werkt met achttien sectoren, opgesomd in bijlage 1 en 2 van de Cyberbeveiligingswet. Een aantal groepen valt eronder ongeacht hoe groot ze zijn.

2. Hoe groot is je organisatie?

Let op: het NCSC en de RDI formuleren de tweede drempel verschillend. Het NCSC schrijft dat je jaaromzet en balanstotaal boven de 10 miljoen euro moeten liggen; de RDI schrijft jaaromzet en/of balanstotaal. Zit je daar in de buurt, ga dan uit van de ruimste lezing en laat het vaststellen.

3. Lever je aan een organisatie die er wél onder valt?

Ook buiten de wet om krijg je de eisen vaak contractueel doorgelegd, want de zorgplicht van je klant strekt zich uit tot zijn toeleveringsketen.

Beantwoord alle drie de vragen; de uitkomst verschijnt hieronder.

Je browser kan de uitkomst niet zelf uitfilteren, dus hieronder staan ze alle vier. Zoek degene die bij je antwoorden past.

Vrijwel zeker in scope, ongeacht je omvang

De groepen die je bij vraag 1 hebt aangevinkt vallen onder de wet zonder dat de omvangsdrempel eraan te pas komt. Ga ervan uit dat de zorgplicht, de meldplicht en de registratieplicht voor je gelden.

Waarschijnlijk in scope

Je zit in een aangewezen sector en je haalt de omvangsdrempel. Of je essentieel of belangrijk bent hangt af van je sector en je omvang samen, en dat bepaalt vooral hoe het toezicht op je is ingericht.

Waarschijnlijk niet rechtstreeks, wel via de keten

Je blijft onder de drempel of je sector staat niet in de bijlagen, maar je levert aan iemand die wel in scope is. In de praktijk komen de eisen dan via het contract bij je terecht. Je hebt dan geen meldplicht bij de overheid, maar waarschijnlijk wel een afspraak met je klant die je moet kunnen aantonen.

Waarschijnlijk buiten de wet

Op basis van deze drie antwoorden lijkt de Cyberbeveiligingswet niet voor je te gelden. Dat kan veranderen zodra je groeit of een klant in een aangewezen sector binnenhaalt, en het zegt niets over andere verplichtingen zoals de AVG.

Dit is een indicatie op basis van drie vragen, geen juridisch oordeel. Of je organisatie onder de wet valt en of je essentieel of belangrijk bent, stel je vast met de NIS2-Zelfevaluatie van de overheid. Twijfel je, leg de vraag dan voor aan je toezichthouder of een jurist.

Waarom deze vraag lastiger is dan hij eruitziet

De wet werkt met achttien sectoren, opgesomd in bijlage 1 en 2 van de Cyberbeveiligingswet, gecombineerd met een drempel voor de omvang van je organisatie. Dat klinkt als een tabel die je in een minuut naloopt, maar er zitten twee adders onder.

De eerste: het gaat om je hoofdactiviteit, niet om de branchecode waaronder je toevallig staat ingeschreven. Een softwarebedrijf dat vooral zorgsystemen bouwt, kan iets anders zijn dan zijn inschrijving suggereert. Het NCSC verwijst voor de sectorindeling naar de bijlagen zelf en somt ze niet los op, en dat is niet uit gemakzucht: de omschrijvingen in die bijlagen zijn preciezer dan een steekwoord.

De tweede: de omzetdrempel wordt door twee overheidsbronnen verschillend geformuleerd. Het NCSC schrijft dat je groot genoeg bent als je 50 medewerkers of meer hebt, of als je minder dan 50 fte hebt maar zowel je jaaromzet als je balanstotaal boven de 10 miljoen euro ligt. De RDI schrijft op haar eigen pagina over meer dan 50 medewerkers, of een jaaromzet en of balanstotaal van meer dan 10 miljoen euro. Dat verschil tussen en en of bepaalt voor een groep organisaties de uitkomst.

Zit je in die marge, ga dan uit van de ruimste lezing en laat het vaststellen in plaats van het zelf te beslissen. Het scheelt weinig werk om de maatregelen te nemen, en het scheelt veel om er niet achteraf achter te komen.

Wie er altijd onder valt, ongeacht omvang

Voor een aantal groepen geldt de omvangsdrempel niet. Zij vallen onder de wet ook als ze klein zijn, omdat een storing bij hen doorwerkt bij iedereen die van ze afhankelijk is.

Gebonden via de keten, zonder dat de wet op je van toepassing is

De grootste groep die met NIS2 te maken krijgt, valt er zelf niet onder. De zorgplicht van je klant strekt zich uit tot zijn toeleveringsketen, en dus legt hij zijn eisen contractueel bij jou neer. Dat gaat via een leveranciersvragenlijst, een clausule in de verlenging, of een audit die je ineens moet doorstaan.

Het verschil met echt in scope zitten is wezenlijk: je hebt dan geen meldplicht bij de overheid en geen registratieplicht, maar wel een afspraak met je klant die je moet kunnen aantonen. In de praktijk komt de bewijslast op hetzelfde neer, alleen is je tegenpartij een inkoper in plaats van een toezichthouder. Die inkoper wil vaak sneller antwoord dan een toezichthouder.

Wat je doet zodra je het weet

De uitkomst van de check bepaalt hoe hard je moet lopen, niet wat je moet doen. De maatregelen zijn in alle drie de gevallen dezelfde; alleen de deadline en de toezichthouder verschillen.

Veelgestelde vragen

Hoe weet ik of mijn sector in bijlage 1 of 2 staat?
Door de bijlagen zelf te lezen, niet door op een steekwoord af te gaan. Het gaat om je hoofdactiviteit en niet om de branchecode waaronder je staat ingeschreven, en de omschrijvingen in de bijlagen zijn preciezer dan een losse sectornaam. De zelfevaluatie van de overheid loopt die omschrijvingen met je door.
Wat is het verschil tussen essentieel en belangrijk?
Vooral het toezicht. Bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf om informatie vragen of langskomen. Bij belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld na een incident. De zorgplicht zelf is voor beide gelijk, dus je maatregelen verschillen niet.
Val ik eronder als ik alleen lever aan een organisatie in scope?
Niet rechtstreeks. Je krijgt de eisen dan contractueel doorgelegd, omdat de zorgplicht van je klant zich uitstrekt tot zijn toeleveringsketen. Je hebt geen meldplicht bij de overheid en geen registratieplicht, maar wel een afspraak die je moet kunnen aantonen. De bewijslast lijkt in de praktijk sterk op die van een organisatie die wel in scope zit.
Waarom noemen het NCSC en de RDI verschillende drempels?
Beide beschrijven dezelfde regel in eigen woorden, maar het NCSC spreekt over jaaromzet en balanstotaal samen en de RDI over jaaromzet en of balanstotaal. Voor organisaties met minder dan 50 fte die op één van de twee bedragen boven de 10 miljoen uitkomen, scheelt dat de uitkomst. Ga in dat geval uit van de ruimste lezing en laat het vaststellen.
Wat als ik nu nog niet onder de wet val?
Dan kan dat veranderen zodra je groeit of een klant in een aangewezen sector binnenhaalt, en de maatregelen zijn ook los van de wet zinnig. Het externe deel kost weinig: transportbeveiliging, geen geheimen in je JavaScript, e-mailbeveiliging en meervoudige authenticatie op je beheeraccounts verkleinen het aanvalsoppervlak dat iedereen van buiten ziet.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit