Woordenlijst · Begrip

Belangrijke entiteit helder uitgelegd

Een belangrijke entiteit valt volledig onder NIS2, maar het toezicht is reactief en de boete loopt tot 7 mln EUR of 1,4 % van de jaaromzet.

In het kort
Betekenis
Valt onder NIS2, maar niet „essentieel”
Sectoren
Post, afval, chemie, levensmiddelen, industrie e.a.
Toezicht
Reactief (naar aanleiding van een signaal)
Boetes
Tot 7 mln EUR of 1,4 % van de jaaromzet
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is een belangrijke entiteit?

Belangrijke entiteiten (Engels: important entities) komen uit sectoren zoals post- en koeriersdiensten, afvalbeheer, productie en handel in chemische stoffen, levensmiddelen of de verwerkende industrie. Zij vallen volledig onder NIS2, maar gelden als iets minder systeemkritisch dan essentiële entiteiten. De categorie is de tweede van twee entiteitsklassen en raakt vooral veel middelgrote bedrijven die tot nu toe geen sectorspecifieke cyberbeveiligingsregulering kenden.

Welke sectoren vallen eronder? (bijlage II)

De kern van de belangrijke entiteiten wordt gevormd door de „andere kritieke sectoren” uit bijlage II van de NIS2-richtlijn. Wie daarin boven de drempelwaarden actief is – in de regel middelgrote ondernemingen vanaf 50 medewerkers of met meer dan 10 mln EUR omzet – valt doorgaans in deze categorie:

Dezelfde plichten, ander toezicht. De sector bepaalt de indeling, niet de omvang van de beveiligingsmaatregelen. Een levensmiddelenproducent uit bijlage II moet dezelfde technische en organisatorische voorzieningen treffen als een energiebedrijf uit bijlage I – alleen wordt hij reactief gecontroleerd in plaats van vooraf. De zeer kritieke sectoren uit bijlage I leiden daarentegen meestal tot indeling als essentiële entiteit, waar het toezicht proactief is en het boetekader hoger ligt.

Dezelfde plichten, ander toezicht

De inhoudelijke plichten – risicomanagement, meldplichten volgens de keten 24 uur / 72 uur / 1 maand en governance door het leidinggevend orgaan – zijn grotendeels identiek aan die van essentiële entiteiten. Ook de registratieplicht in het entiteitenregister en de scholingsplicht voor de leiding gelden onverkort. Het centrale verschil zit in het toezicht: belangrijke entiteiten staan onder reactief toezicht, dus naar aanleiding van een incident of concrete signalen, en niet proactief via routinematige, vooraf aangekondigde controles. De toezichthouder komt dus pas in actie wanneer er een aanwijzing van een tekortkoming is.

Lager boetekader

Ook het boetekader is lager: tot 7 mln EUR of 1,4 % van de wereldwijde jaaromzet – tegenover 10 mln EUR of 2 % bij essentiële entiteiten. Steeds geldt het hoogste bedrag. Ondanks het mildere kader blijven gevoelige sancties mogelijk, en de leiding blijft verantwoordelijk voor de maatregelen; bestuurders riskeren tot 25.000 EUR wanneer zij de scholingsplicht verzaken, na een overgangsperiode van twee jaar.

Niet onderschatten

„Belangrijk” betekent niet „minder verplicht”. De technische en organisatorische maatregelen moeten volledig zijn ingevoerd, alleen de controledichtheid is lager. De reactieve toezichtsaanpak verleidt sommige bedrijven tot de gedachte dat zij maatregelen kunnen uitstellen tot iemand komt kijken – maar wie pas na een beveiligingsincident begint met documentatie, risicoanalyse en meldprocessen, heeft het bewijs van behoorlijke voorzorg al verspeeld en riskeert juist dan een boete, wanneer de toezichthouder naar aanleiding van dat incident beter kijkt.

Een voorbeeld maakt het concreet. Een afvalverwerker met 90 medewerkers merkt zichzelf aan als belangrijke entiteit en regelt zijn registratie in het entiteitenregister op mijn.ncsc.nl; die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft hij binnen 14 dagen door. Hij zet dezelfde risicoanalyse en hetzelfde meldproces op als een essentieel bedrijf en legt zijn maatregelen zorgvuldig vast – maar rekent niet op onaangekondigde audits, wel op controles zodra daar aanleiding voor is.

Volgende stappen

Concreet werken belangrijke entiteiten deze punten af:

Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)

Veelgestelde vragen

Wat is een belangrijke entiteit?

Een belangrijke entiteit is een organisatie die onder NIS2 valt zonder te zijn aangemerkt als essentiële entiteit. Zij komt meestal uit de andere kritieke sectoren van bijlage II van de richtlijn, zoals post, afvalbeheer, chemie, levensmiddelen of de verwerkende industrie. Het gaat in de regel om middelgrote ondernemingen vanaf 50 medewerkers of met meer dan 10 mln EUR omzet. In Nederland zijn ook universiteiten en hogescholen belangrijke entiteiten. De Cyberbeveiligingswet geldt sinds 15 augustus 2026.

Welke boetes gelden voor belangrijke entiteiten?

Belangrijke entiteiten riskeren onder NIS2 boetes tot 7 mln EUR of 1,4 % van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Het kader is daarmee lager dan bij essentiële entiteiten, waar tot 10 mln EUR of 2 % van de omzet mogelijk is. Ondanks het mildere kader blijven gevoelige sancties mogelijk, en het leidinggevend orgaan blijft verantwoordelijk voor de risicomaatregelen.

Zijn de plichten lichter dan bij essentiële entiteiten?

Nee. De inhoudelijke beveiligings- en meldplichten van belangrijke entiteiten zijn grotendeels identiek aan die van essentiële entiteiten, inclusief risicomanagement, registratie in het entiteitenregister en de meldketen van een waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Lichter zijn vooral de toezichtsdichtheid, die reactief is in plaats van proactief, en het boetekader met tot 7 mln EUR of 1,4 % van de omzet.

NIS2-indeling

Belangrijke entiteit – maar welke plichten precies?

Compliance Compass bepaalt uw indeling volgens bijlage II, regelt uw registratie in het entiteitenregister en richt risicomanagement en meldketen in – zonder te wachten tot er een aanleiding is.