Woordenlijst · Begrip

Entiteit helder uitgelegd

Entiteit is het NIS2-begrip voor een onderneming of organisatie die onder de Cyberbeveiligingswet valt – essentieel of belangrijk.

In het kort
Betekenis
Onderneming of organisatie die onder de wet valt
Categorieën
Essentiële en belangrijke entiteiten
Criteria
Sector + omvang (medewerkers/omzet)
Relatie tot NIS2
Kernbegrip van de richtlijn
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is een entiteit in de context van NIS2?

NIS2 spreekt bewust niet over „ondernemingen”, maar over entiteiten (Engels: entities), omdat naast particuliere bedrijven ook overheden, verenigingen en andere organisaties eronder kunnen vallen. Een entiteit is daarmee elke rechtspersoon of organisatie-eenheid die binnen het toepassingsbereik van de richtlijn valt. Het begrip is het centrale anker van de hele regeling: pas wanneer vaststaat dat een organisatie een entiteit in de zin van NIS2 is, gelden de plichten rond risicomanagement, melding en governance.

Wanneer bent u een entiteit?

Twee factoren zijn bepalend: het behoren tot een gereguleerde sector (bijvoorbeeld energie, gezondheidszorg, transport, digitale infrastructuur of afvalbeheer) en de omvang. In de regel geldt de drempel vanaf 50 medewerkers of bij een jaaromzet van meer dan 10 mln EUR. In sommige gebieden – bijvoorbeeld bij DNS-diensten, gekwalificeerde vertrouwensdiensten of de overheid – geldt de plicht ongeacht de omvang. In Nederland valt de hele overheid eronder, inclusief gemeenten en waterschappen; universiteiten en hogescholen zijn belangrijke entiteiten.

Essentieel of belangrijk?

NIS2 verdeelt de organisaties die eronder vallen in twee categorieën: essentiële entiteiten (strenger, proactief toezicht) en belangrijke entiteiten (reactief toezicht, naar aanleiding van een incident of signaal). De indeling bepaalt vooral de toezichtsdichtheid en de boetehoogte – tot 10 mln EUR of 2 % van de omzet bij essentiële, tot 7 mln EUR of 1,4 % bij belangrijke entiteiten. De inhoudelijke beveiligingsplichten zijn daarentegen grotendeels gelijk.

Eerste stap: toetsen of u eronder valt

Of u een entiteit in de zin van NIS2 bent, blijkt uit een gestructureerde toepassingstoets: sectorindeling, omvangsdrempel en bijzondere gevallen worden vastgelegd. Concreet: Een middelgrote levensmiddelenproducent met 120 medewerkers en 30 mln EUR omzet toetst of hij in de bijlage valt, merkt zichzelf aan als belangrijke entiteit en regelt de registratie in het entiteitenregister op mijn.ncsc.nl; die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft u binnen 14 dagen door. Pas na deze indeling zijn plichten en termijnen bindend uit te voeren. De zelfbeoordeling ligt daarbij bij de entiteit zelf.

Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)

Veelgestelde vragen

Wat is een entiteit onder NIS2?

Entiteit is het NIS2-verzamelbegrip voor elke organisatie die onder de richtlijn valt – dus niet alleen particuliere ondernemingen, maar ook overheden, verenigingen of publieke instellingen uit een gereguleerde sector. Pas wanneer vaststaat dat een organisatie een entiteit in de zin van NIS2 is, gelden de plichten rond risicomanagement, melding en governance. In Nederland geldt de Cyberbeveiligingswet sinds 15 augustus 2026; de hele overheid valt eronder, inclusief gemeenten en waterschappen.

Wanneer valt u als entiteit onder NIS2?

U valt als entiteit onder NIS2 wanneer u tot een gereguleerde sector behoort en de omvangsdrempels haalt – in de regel vanaf 50 medewerkers, of bij een jaaromzet van meer dan 10 mln EUR. In sommige gebieden, zoals DNS-diensten, gekwalificeerde vertrouwensdiensten of de overheid, geldt de plicht ongeacht de omvang. De zelfbeoordeling ligt bij de entiteit; registratie in het entiteitenregister op mijn.ncsc.nl is verplicht sinds 15 augustus 2026 en wijzigingen geeft u binnen 14 dagen door.

Welke soorten entiteiten zijn er?

NIS2 kent twee categorieën: essentiële entiteiten, die proactief onder toezicht staan, en belangrijke entiteiten, die reactief worden gecontroleerd, dus naar aanleiding van een incident of signaal. De indeling bepaalt vooral de toezichtsdichtheid en de boetehoogte – tot 10 mln EUR of 2 % van de jaaromzet bij essentiële, tot 7 mln EUR of 1,4 % bij belangrijke entiteiten. De inhoudelijke beveiligingsplichten zijn daarentegen grotendeels identiek.

Toepassingsbereik

Val ik eronder?

Compliance Compass helpt om toepassingsbereik, indeling en plichten helder te krijgen – en die daarna gestructureerd uit te voeren.