- Betekenis
- Valt onder NIS2, maar niet „essentieel”
- Sectoren
- Post, afval, chemie, levensmiddelen, industrie e.a.
- Toezicht
- Reactief (naar aanleiding van een signaal)
- Boetes
- Tot 7 mln EUR of 1,4 % van de jaaromzet
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een belangrijke entiteit?
Belangrijke entiteiten (Engels: important entities) komen uit sectoren zoals post- en koeriersdiensten, afvalbeheer, productie en handel in chemische stoffen, levensmiddelen of de verwerkende industrie. Zij vallen volledig onder NIS2, maar gelden als iets minder systeemkritisch dan essentiële entiteiten. De categorie is de tweede van twee entiteitsklassen en raakt vooral veel middelgrote bedrijven die tot nu toe geen sectorspecifieke cyberbeveiligingsregulering kenden.
Welke sectoren vallen eronder? (bijlage II)
De kern van de belangrijke entiteiten wordt gevormd door de „andere kritieke sectoren” uit bijlage II van de NIS2-richtlijn. Wie daarin boven de drempelwaarden actief is – in de regel middelgrote ondernemingen vanaf 50 medewerkers of met meer dan 10 mln EUR omzet – valt doorgaans in deze categorie:
- Post- en koeriersdiensten
- Afvalbeheer
- Productie, vervaardiging en handel in chemische stoffen
- Productie, verwerking en distributie van levensmiddelen
- Verwerkende industrie / vervaardiging van goederen – bijvoorbeeld medische hulpmiddelen, computerapparatuur, elektronica, machines, motorvoertuigen
- Aanbieders van digitale diensten – onlinemarktplaatsen, zoekmachines, sociale netwerken
- Onderzoeksinstellingen, universiteiten en hogescholen
Dezelfde plichten, ander toezicht. De sector bepaalt de indeling, niet de omvang van de beveiligingsmaatregelen. Een levensmiddelenproducent uit bijlage II moet dezelfde technische en organisatorische voorzieningen treffen als een energiebedrijf uit bijlage I – alleen wordt hij reactief gecontroleerd in plaats van vooraf. De zeer kritieke sectoren uit bijlage I leiden daarentegen meestal tot indeling als essentiële entiteit, waar het toezicht proactief is en het boetekader hoger ligt.
Dezelfde plichten, ander toezicht
De inhoudelijke plichten – risicomanagement, meldplichten volgens de keten 24 uur / 72 uur / 1 maand en governance door het leidinggevend orgaan – zijn grotendeels identiek aan die van essentiële entiteiten. Ook de registratieplicht in het entiteitenregister en de scholingsplicht voor de leiding gelden onverkort. Het centrale verschil zit in het toezicht: belangrijke entiteiten staan onder reactief toezicht, dus naar aanleiding van een incident of concrete signalen, en niet proactief via routinematige, vooraf aangekondigde controles. De toezichthouder komt dus pas in actie wanneer er een aanwijzing van een tekortkoming is.
Lager boetekader
Ook het boetekader is lager: tot 7 mln EUR of 1,4 % van de wereldwijde jaaromzet – tegenover 10 mln EUR of 2 % bij essentiële entiteiten. Steeds geldt het hoogste bedrag. Ondanks het mildere kader blijven gevoelige sancties mogelijk, en de leiding blijft verantwoordelijk voor de maatregelen; bestuurders riskeren tot 25.000 EUR wanneer zij de scholingsplicht verzaken, na een overgangsperiode van twee jaar.
Niet onderschatten
„Belangrijk” betekent niet „minder verplicht”. De technische en organisatorische maatregelen moeten volledig zijn ingevoerd, alleen de controledichtheid is lager. De reactieve toezichtsaanpak verleidt sommige bedrijven tot de gedachte dat zij maatregelen kunnen uitstellen tot iemand komt kijken – maar wie pas na een beveiligingsincident begint met documentatie, risicoanalyse en meldprocessen, heeft het bewijs van behoorlijke voorzorg al verspeeld en riskeert juist dan een boete, wanneer de toezichthouder naar aanleiding van dat incident beter kijkt.
Een voorbeeld maakt het concreet. Een afvalverwerker met 90 medewerkers merkt zichzelf aan als belangrijke entiteit en regelt zijn registratie in het entiteitenregister op mijn.ncsc.nl; die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft hij binnen 14 dagen door. Hij zet dezelfde risicoanalyse en hetzelfde meldproces op als een essentieel bedrijf en legt zijn maatregelen zorgvuldig vast – maar rekent niet op onaangekondigde audits, wel op controles zodra daar aanleiding voor is.
Volgende stappen
Concreet werken belangrijke entiteiten deze punten af:
- Indeling toetsen: Sector (bijlage II) en omvangsklasse vergelijken – past „belangrijk” of toch „essentieel”?
- Registreren in het entiteitenregister: De registratieplicht geldt sinds 15 augustus 2026; wijzigingen geeft u binnen 14 dagen door.
- Risicomanagement opzetten: Technische en organisatorische maatregelen invoeren en controleerbaar vastleggen.
- Meldketen inrichten: Processen vastleggen voor de termijnen 24 uur / 72 uur / 1 maand.
- Bestuur betrekken: Scholing volgen – de aansprakelijkheid van het leidinggevend orgaan blijft bestaan.
Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)
Veelgestelde vragen
Wat is een belangrijke entiteit?
Een belangrijke entiteit is een organisatie die onder NIS2 valt zonder te zijn aangemerkt als essentiële entiteit. Zij komt meestal uit de andere kritieke sectoren van bijlage II van de richtlijn, zoals post, afvalbeheer, chemie, levensmiddelen of de verwerkende industrie. Het gaat in de regel om middelgrote ondernemingen vanaf 50 medewerkers of met meer dan 10 mln EUR omzet. In Nederland zijn ook universiteiten en hogescholen belangrijke entiteiten. De Cyberbeveiligingswet geldt sinds 15 augustus 2026.
Welke boetes gelden voor belangrijke entiteiten?
Belangrijke entiteiten riskeren onder NIS2 boetes tot 7 mln EUR of 1,4 % van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Het kader is daarmee lager dan bij essentiële entiteiten, waar tot 10 mln EUR of 2 % van de omzet mogelijk is. Ondanks het mildere kader blijven gevoelige sancties mogelijk, en het leidinggevend orgaan blijft verantwoordelijk voor de risicomaatregelen.
Zijn de plichten lichter dan bij essentiële entiteiten?
Nee. De inhoudelijke beveiligings- en meldplichten van belangrijke entiteiten zijn grotendeels identiek aan die van essentiële entiteiten, inclusief risicomanagement, registratie in het entiteitenregister en de meldketen van een waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Lichter zijn vooral de toezichtsdichtheid, die reactief is in plaats van proactief, en het boetekader met tot 7 mln EUR of 1,4 % van de omzet.