Wat is de reikwijdte van de Cyberbeveiligingswet?

De reikwijdte van de Cyberbeveiligingswet is het geheel van criteria (sector, type dienst, omvang en een aantal uitzonderingen) dat bepaalt of een organisatie als essentiële of belangrijke entiteit onder de Nederlandse uitvoering van NIS2 valt. Sinds 15 augustus 2026 moet elke organisatie die binnen die reikwijdte valt zich zelf registreren en voldoen aan zorgplicht en meldplicht; er is geen ministerie dat u eerst aanwijst en er geldt geen overgangstermijn. Volgens de overheid gaat het om meer dan 8.000 Nederlandse organisaties. Dit artikel gaat dieper in op de toets zelf. Wat de Cyberbeveiligingswet verder inhoudt, staat in het hoofdartikel.


🧱 Welke twee vragen bepalen of u eronder valt?

De basisregel van NIS2 artikel 2 is een dubbele toets. Beide vragen moeten met “ja” worden beantwoord:

  • Sectortoets — verricht uw organisatie een activiteit of dienst die is genoemd in bijlage I (zeer kritieke sectoren) of bijlage II (andere kritieke sectoren)?
  • Omvangstoets — is uw organisatie minimaal een middelgrote onderneming volgens de EU-mkb-aanbeveling 2003/361/EG?

Het gaat om wat u doet, niet om hoe u uzelf noemt. Een levensmiddelenfabrikant die ook reinigingsmiddelen produceert, of een machinebouwer die daarnaast elektrische schakelkasten maakt, kan via meerdere activiteiten tegelijk binnen de reikwijdte vallen. De omvang wordt daarbij gemeten over de hele onderneming, niet alleen over de afdeling die de gereguleerde activiteit uitvoert.


📏 Hoe werkt de omvangstoets?

De Cyberbeveiligingswet volgt de drempels van de mkb-aanbeveling. Let op de combinatie van of en én:

Categorie Medewerkers (fte) Financieel criterium Gevolg
Klein of micro Minder dan 50 Omzet óf balanstotaal maximaal 10 miljoen euro Valt in principe buiten de wet
Middelgroot 50 tot en met 249 Of: omzet én balanstotaal elk boven 10 miljoen euro Binnen de wet: in de regel belangrijke entiteit
Groot 250 of meer Of: omzet boven 50 miljoen én balanstotaal boven 43 miljoen euro Bijlage I: essentieel; bijlage II: belangrijk

Een bedrijf met 40 medewerkers, 14 miljoen euro omzet en 12 miljoen euro balanstotaal is dus toch middelgroot, omdat beide financiële grenzen worden overschreden. Met 14 miljoen omzet maar een balanstotaal van 6 miljoen blijft het klein. Volgens de mkb-aanbeveling gelden de cijfers van het laatst afgesloten boekjaar, en verandert de status in principe pas als een grens in twee opeenvolgende boekjaren wordt over- of onderschreden.


🏢 Hoe tellen dochters, holdings en partners mee?

Hier gaan de meeste zelfbeoordelingen mis. U telt niet alleen uw eigen bv, maar ook de ondernemingen waarmee u verbonden bent:

  • Verbonden ondernemingen — bij beslissende zeggenschap (meerderheid van stemrechten, recht om het bestuur te benoemen of overheersende invloed via statuten of overeenkomst) telt u medewerkers, omzet en balans voor 100% mee, ook van de moeder en zustermaatschappijen
  • Partnerondernemingen — bij een belang van 25% tot 50% zonder zeggenschap telt u de cijfers naar rato mee; bij 40% belang dus 40%
  • Zelfstandige ondernemingen — belangen onder 25% tellen niet mee
  • Geen uitzondering voor overheidsbelangen — de regel uit de aanbeveling dat een overheidsbelang van 25% of meer het mkb-statuut wegneemt, is buiten toepassing verklaard (NIS2 artikel 2 lid 1; Cbw artikel 8 lid 2 en artikel 12 lid 2)

Een kleine Nederlandse dochter van 30 medewerkers die deel is van een internationale groep met 2.000 medewerkers, en die bijvoorbeeld chemische stoffen distribueert, valt daardoor als groot binnen de reikwijdte.


🏭 Welke sectoren zijn relevant voor OT?

Voor industriële automatisering en procesbesturing zijn vooral deze sectoren van belang:

Sector Bijlage Wie valt eronder (kern)
Energie I Elektriciteit (productie, netbeheer, levering), stadsverwarming en -koeling, olie, gas, waterstof
Vervoer I Lucht, spoor, water en weg, waaronder havens, verkeersleiding en intelligente vervoerssystemen
Drinkwater I Leveranciers en distributeurs van drinkwater, tenzij distributie een niet-wezenlijk onderdeel van hun activiteiten is
Afvalwater I Ondernemingen die stedelijk, huishoudelijk of industrieel afvalwater inzamelen, lozen of behandelen, tenzij dit niet-wezenlijk is voor hun activiteit
Afvalbeheer II Afvalbeheerders, alleen als afvalbeheer hun hoofdactiviteit is
Chemische stoffen II Vervaardiging en distributie van stoffen en mengsels (REACH-definities) en productie van voorwerpen daaruit
Levensmiddelen II Groothandel en industriële productie en verwerking van levensmiddelen
Maakindustrie II Medische hulpmiddelen en NACE C26 (elektronica en optiek), C27 (elektrische apparatuur), C28 (machines), C29 (motorvoertuigen), C30 (overige transportmiddelen)

Productiebedrijven buiten deze NACE-codes, bijvoorbeeld in metaal, kunststof of papier, vallen niet via de maakindustrie onder de wet. Ze kunnen er wel via een andere activiteit alsnog in terechtkomen, bijvoorbeeld de productie of distributie van chemische stoffen. Een groepsrelatie verandert alleen de omvang, niet de sector: de sectortoets geldt per activiteit van de onderneming zelf.


⚖️ Bent u een essentiële of een belangrijke entiteit?

De verplichtingen zijn voor beide categorieën gelijk; het verschil zit in het toezicht en de maximale boete.

Situatie Bijlage I (zeer kritiek) Bijlage II (andere kritieke)
Middelgroot Belangrijk Belangrijk
Groot Essentieel Belangrijk
Kritieke entiteit onder de Wwke Altijd essentieel Altijd essentieel
Gekwalificeerde vertrouwensdienst, TLD-register, DNS-dienstverlener Essentieel, ongeacht omvang —
Aanbieder van openbare elektronische communicatie Middelgroot of groter: essentieel; kleiner: belangrijk —
Toezicht Vooraf en achteraf Alleen achteraf
Maximale boete Essentieel: 10 miljoen euro of 2% wereldwijde omzet Belangrijk: 7 miljoen euro of 1,4% wereldwijde omzet

🚨 Wie valt eronder ongeacht de omvang?

De omvangstoets geldt niet voor een aantal organisaties die te belangrijk zijn om buiten beschouwing te laten:

  • Digitale basisdiensten — aanbieders van openbare elektronische communicatienetwerken en -diensten, vertrouwensdiensten, TLD-registers en DNS-dienstverleners
  • Kritieke entiteiten — organisaties die onder de Wwke als kritieke entiteit zijn aangewezen, bijvoorbeeld in kritieke infrastructuur zoals energie en drinkwater
  • Overheid — ministeries, provincies, gemeenten en waterschappen; voor de overheid gelden eigen criteria in plaats van de omvangstoets
  • Aanwijzing — een kleine organisatie die de enige aanbieder van een kritieke dienst is, of waarvan uitval grote gevolgen heeft voor openbare veiligheid, gezondheid of systeemrisico, kan specifiek worden aangewezen

🔗 Raakt de wet ook leveranciers die er zelf niet onder vallen?

Ja, indirect. Gereguleerde entiteiten moeten onder de zorgplicht ook de beveiliging van hun toeleveringsketen borgen, inclusief leveranciers buiten de EU. Dat werkt door in inkoopvoorwaarden, audits en vragenlijsten voor systeemintegratoren, OEM’s en onderhoudspartijen met remote access tot SCADA- en OT-omgevingen. Een kleine integrator buiten de reikwijdte krijgt zo toch contractuele eisen, vaak gebaseerd op IEC 62443-2-4 of ISO 27001. Zie Supplier Security en Supply Chain-risico. Let ook op uw eigen positie: wie als aanbieder van beheerde diensten (managed service provider) ICT-beheer voor anderen doet, valt bij middelgrote omvang zelf onder bijlage I. Producteisen voor fabrikanten komen daarnaast uit de Cyber Resilience Act.


🛠️ Hoe doorloopt u de toets stap voor stap?

  1. Overheid of aangewezen? — bent u een overheidsorganisatie, kritieke entiteit onder de Wwke of specifiek aangewezen, dan valt u eronder; ga naar stap 6
  2. Digitale basisdienst? — telecom, vertrouwensdienst, TLD-register of DNS: u valt eronder ongeacht omvang; ga naar stap 6
  3. Sector? — vergelijk al uw activiteiten, ook nevenactiviteiten, met bijlage I en II; geen overeenkomst betekent buiten scope, maar beoordeel uw ketenrol (stap 8)
  4. Omvang? — bereken fte, omzet en balanstotaal inclusief verbonden en partnerondernemingen; klein betekent in principe buiten scope
  5. Categorie — bijlage I en groot is essentieel, de overige combinaties zijn belangrijk
  6. Vestiging — de Nederlandse wet geldt in beginsel voor entiteiten die in Nederland zijn gevestigd; voor onder meer DNS-, cloud-, datacenter- en beheerde diensten telt waar de hoofdvestiging in de EU ligt, en telecomaanbieders vallen onder het land waar zij hun diensten leveren
  7. Valideren en registreren — controleer de uitkomst met de NIS2 Zelfevaluatie NL en registreer via MijnNCSC met eHerkenning; wijzigingen geeft u binnen 14 dagen door
  8. Vastleggen — leg de redenering vast voor uw bestuur en toezichthouder, en bekijk jaarlijks of groei, overnames of nieuwe activiteiten de uitkomst veranderen

Valt u eronder, dan volgen de maatregelen uit het Cyberbeveiligingsbesluit en de termijnen uit de Meldplicht Cyberbeveiligingswet. Begin daarbij met een volledige asset-inventaris en de ondersteuning van het NCSC of uw sectorale CSIRT.


❓ Veelgestelde vragen

Valt mijn organisatie onder NIS2 als we minder dan 50 medewerkers hebben?

Een organisatie met minder dan 50 medewerkers kan toch onder NIS2 en de Cyberbeveiligingswet vallen als omzet én balanstotaal elk boven 10 miljoen euro liggen. Ook tellen medewerkers van verbonden en partnerondernemingen mee, en voor onder meer DNS-dienstverleners, kritieke entiteiten en overheden geldt de omvangsgrens helemaal niet.

Waar vind ik de officiële zelfevaluatie voor de Cyberbeveiligingswet?

De officiële NIS2 Zelfevaluatie NL is ontwikkeld door de Rijksinspectie Digitale Infrastructuur (RDI) en staat op regelhulpenvoorbedrijven.nl. De zelfevaluatie geeft aan of de Cyberbeveiligingswet waarschijnlijk op u van toepassing is en of u essentieel of belangrijk bent; de uitkomst is indicatief, de verantwoordelijkheid blijft bij uw organisatie.

Telt een buitenlandse moedermaatschappij mee voor de Cyberbeveiligingswet?

Ja, een moedermaatschappij met beslissende zeggenschap is een verbonden onderneming, waardoor haar medewerkers, omzet en balans volledig meetellen bij de omvangstoets van de Cyberbeveiligingswet. Een kleine Nederlandse vestiging van een grote groep is daardoor zelden klein in de zin van de wet.

Valt een machinebouwer onder de Cyberbeveiligingswet?

Een machinebouwer met activiteiten in NACE C28 valt onder bijlage II van de Cyberbeveiligingswet zodra de onderneming minimaal middelgroot is, en is dan een belangrijke entiteit. Daarnaast krijgt een machinebouwer via klanten in energie, drinkwater of chemie vaak contractuele ketenverplichtingen.

Moet ik me registreren als ik twijfel of de Cyberbeveiligingswet geldt?

De registratieplicht van de Cyberbeveiligingswet geldt alleen voor organisaties die er daadwerkelijk onder vallen. Leg bij twijfel de beoordeling schriftelijk vast, gebruik de zelfevaluatie en vraag zo nodig de toezichthouder om duidelijkheid, want niet registreren terwijl het wel moet kan een dwangsom of boete opleveren.

Valt een leverancier van een NIS2-organisatie zelf onder de wet?

Een leverancier valt alleen zelf onder NIS2 en de Cyberbeveiligingswet als hij aan de sector- en omvangstoets voldoet. Wel moeten gereguleerde klanten hun ketenrisico’s beheersen, waardoor leveranciers via contracten, audits en beveiligingseisen indirect met de wet te maken krijgen.


📌 Samengevat

Of uw organisatie onder de Cyberbeveiligingswet valt, bepaalt u zelf met een dubbele toets: een activiteit uit bijlage I of II van NIS2 én minimaal middelgrote omvang, berekend inclusief verbonden en partnerondernemingen.

Bijlage I plus grote omvang maakt u essentieel, de overige combinaties belangrijk, en voor overheden, kritieke entiteiten en digitale basisdiensten telt omvang niet mee. Leg de uitkomst vast, controleer haar met de NIS2 Zelfevaluatie NL en registreer via MijnNCSC; ook wie buiten de wet valt, merkt de eisen via klanten in de keten.