Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Hoe hoog zijn de boetes bij overtreding van de NIS2-richtlijn?

3 juli 2026/in Kennisbank/door Wim Ypma

Bij overtreding van de NIS2-richtlijn kunnen organisaties rekenen op forse boetes: voor essentiële entiteiten loopt de maximale boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, en voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de jaaromzet. Welk bedrag het hoogst uitvalt, is bepalend. De exacte hoogte hangt af van de ernst van de overtreding, de mate van nalatigheid en de omvang van de organisatie. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-boetes, aansprakelijkheid en wat je kunt doen om sancties te voorkomen.

Wie legt de NIS2-boetes op en hoe werkt dat?

In Nederland worden NIS2-boetes opgelegd door de bevoegde nationale toezichthouder. Welke toezichthouder dat precies is, hangt af van de sector waarin je organisatie actief is. Voor digitale dienstverleners en ICT-bedrijven is dat doorgaans het Agentschap Telecom. Voor andere sectoren kunnen dat sectorspecifieke toezichthouders zijn, zoals de Nederlandse Zorgautoriteit (NZa) voor de zorgsector.

De Nederlandse vertaling van NIS2 is de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Zodra de wet van kracht is, krijgen toezichthouders de bevoegdheid om inspecties uit te voeren, informatie op te vragen en bij overtredingen handhavend op te treden. Het handhavingsproces verloopt doorgaans in stappen: eerst een waarschuwing of aanwijzing, dan een last onder dwangsom, en bij aanhoudende of ernstige overtredingen een directe boete.

Toezichthouders beoordelen niet alleen of je technisch voldoet, maar ook of je als organisatie aantoonbaar werk maakt van cybersecurity. Dat betekent dat documentatie, risicoanalyses en incidentregistraties een cruciale rol spelen bij een eventueel onderzoek.

Hoe hoog zijn de maximale boetes onder de NIS2-richtlijn?

De maximale NIS2-boetes zijn afhankelijk van de categorie waarin je organisatie valt. De richtlijn maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten, met bijbehorende boeteplafonds.

  • Essentiële entiteiten: maximaal 10 miljoen euro of 2% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
  • Belangrijke entiteiten: maximaal 7 miljoen euro of 1,4% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Essentiële entiteiten zijn organisaties in sectoren die als kritiek worden beschouwd, zoals energie, drinkwater, transport en gezondheidszorg. Belangrijke entiteiten omvatten onder andere digitale dienstverleners, productiebedrijven en ICT-aanbieders. Voor grotere organisaties met een hoge omzet kan het percentage zwaarder uitvallen dan het vaste maximum, wat de financiële impact aanzienlijk vergroot.

Naast directe boetes kunnen toezichthouders ook tijdelijke operationele beperkingen opleggen, zoals een verbod om bepaalde diensten aan te bieden totdat de situatie is hersteld. Voor organisaties die afhankelijk zijn van hun digitale dienstverlening kan dat even ingrijpend zijn als de boete zelf. Je kunt meer lezen over hoe security binnen Microsoft 365 bijdraagt aan aantoonbare naleving van dit soort verplichtingen.

Welke overtredingen leiden het vaakst tot een NIS2-sanctie?

De meest voorkomende NIS2-overtredingen zijn het ontbreken van een risicoanalyse, het niet tijdig melden van beveiligingsincidenten en het verwaarlozen van ketenbeveiliging. Dit zijn precies de gebieden waar veel organisaties nog stappen te zetten hebben.

Concreet gaat het om overtredingen zoals:

  • Het niet uitvoeren of documenteren van een risicoanalyse voor netwerk- en informatiesystemen.
  • Het te laat of niet melden van een significant beveiligingsincident bij de bevoegde autoriteit (de meldtermijn is doorgaans 24 uur voor een eerste melding).
  • Het ontbreken van een incident response plan of crisisprotocol.
  • Onvoldoende aandacht voor de beveiliging van leveranciers en ketenpartners.
  • Het niet aantoonbaar trainen van bestuurders op het gebied van cybersecurity.

Wat opvalt, is dat sancties niet alleen volgen op technische tekortkomingen. Juist het gebrek aan aantoonbaarheid is een veelvoorkomend struikelblok: organisaties die wel maatregelen nemen, maar dit niet vastleggen, kunnen bij een inspectie alsnog in de problemen komen.

Zijn bestuurders persoonlijk aansprakelijk bij NIS2-overtredingen?

Ja, de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet maken bestuurders persoonlijk verantwoordelijk voor de naleving van de cybersecurityverplichtingen binnen hun organisatie. Dit is een van de meest ingrijpende veranderingen ten opzichte van eerdere wetgeving.

Concreet betekent dit dat bestuurders niet alleen verantwoordelijk zijn voor het goedkeuren van beveiligingsmaatregelen, maar ook aantoonbaar moeten beschikken over de kennis om deze maatregelen te beoordelen. Het Cyberbeveiligingsbesluit legt expliciet vast dat bestuurders via training moeten aantonen dat zij cyberrisico’s kunnen wegen en de juiste beslissingen kunnen nemen.

Bij ernstige overtredingen kan een toezichthouder een bestuurder tijdelijk verbieden bepaalde leidinggevende functies uit te oefenen. Deze maatregel is weliswaar een uiterste middel, maar het onderstreept hoe serieus de wetgever de bestuurlijke verantwoordelijkheid neemt. Voor directeuren en IT-managers die eindverantwoordelijkheid dragen, is dit een directe aanleiding om cybersecurity niet langer als een puur technisch vraagstuk te behandelen, maar als een bestuurlijke prioriteit.

Hoe voorkom je NIS2-boetes als organisatie?

NIS2-boetes voorkom je door tijdig en aantoonbaar te voldoen aan de zorgplicht, meldplicht en governanceverplichtingen die de wet stelt. Dat vraagt om een gestructureerde aanpak, geen eenmalige actie.

De belangrijkste stappen om sancties te voorkomen zijn:

  1. Voer een risicoanalyse uit voor je netwerk- en informatiesystemen en documenteer de uitkomsten zorgvuldig.
  2. Stel een incident response plan op en zorg dat de juiste mensen weten wat ze moeten doen bij een beveiligingsincident.
  3. Richt een meldproces in zodat je significante incidenten binnen de wettelijke termijn kunt rapporteren aan de bevoegde autoriteit.
  4. Beveilig je keten door leveranciers en ketenpartners te beoordelen op hun cybersecurityniveau en afspraken vast te leggen in contracten.
  5. Train je bestuurders zodat zij aantoonbaar in staat zijn cyberrisico’s te beoordelen en de juiste beslissingen te nemen.
  6. Leg alles vast: beleid, maatregelen, trainingen en incidenten. Aantoonbaarheid is minstens zo belangrijk als de maatregelen zelf.

Compliance is geen eindpunt maar een doorlopend proces. Organisaties die cybersecurity structureel inbedden in hun bedrijfsvoering, lopen het minste risico op sancties en staan bovendien sterker bij een eventuele inspectie.

Geldt de NIS2-richtlijn ook voor jouw organisatie?

De NIS2-richtlijn geldt voor organisaties in aangewezen sectoren die een bepaalde omvang hebben. In de meeste gevallen gaat het om organisaties met meer dan 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, actief in sectoren zoals energie, transport, zorg, drinkwater, digitale infrastructuur en ICT-dienstverlening.

Maar ook als je organisatie niet direct onder de wet valt, kan NIS2 indirect van toepassing zijn. Lever je diensten aan organisaties die wél onder NIS2 vallen, dan stellen die opdrachtgevers steeds vaker eisen aan de cybersecurity van hun leveranciers. Je bent dan misschien geen wettelijk verplichte entiteit, maar wel een schakel in een keten die aan de wet moet voldoen.

Twijfel je of jouw organisatie in scope valt? De Cyberbeveiligingswet verplicht organisaties die onder de wet vallen ook tot zelfregistratie bij de bevoegde autoriteit. Het is dus niet iets wat je kunt afwachten: je moet zelf bepalen of je in scope bent en daar actie op ondernemen.

Hoe Puur ICT helpt met NIS2-compliance

Wij begrijpen dat NIS2-compliance voor veel organisaties een complexe en tijdrovende opgave is, zeker als je geen eigen CISO of groot IT-team hebt. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap naar aantoonbare naleving. Wat wij concreet voor je doen:

  • Nulmeting en gap-analyse: we brengen je huidige beveiligingssituatie in kaart en bepalen waar de grootste risico’s en tekortkomingen zitten.
  • Technische en organisatorische maatregelen: we adviseren en implementeren de juiste beveiligingsoplossingen binnen het Microsoft-ecosysteem, van security binnen Microsoft 365 tot ketenbeveiliging.
  • Bestuurderstraining: via onze CBW-compliancetraining maken we bestuurders aantoonbaar bekwaam op het gebied van cyberrisico’s en hun persoonlijke aansprakelijkheid.
  • Doorlopend beheer en rapportage: we ondersteunen je niet alleen bij de implementatie, maar ook bij het structureel bijhouden van documentatie, incidentregistratie en periodieke evaluaties.
  • Persoonlijk aanspreekpunt: geen losse leveranciers, maar één vertrouwde partner die proactief meedenkt en heldere taal spreekt.

Wil je weten of jouw organisatie onder de NIS2-richtlijn valt en wat je moet doen om boetes te voorkomen? Neem contact met ons op voor een vrijblijvend gesprek. We helpen je graag verder, in begrijpelijke taal en met een aanpak die past bij jouw organisatie.

Gerelateerde artikelen

  • Hoe voorkom je dat je steeds achter de feiten aanloopt als je team verspreid werkt?
  • Wat is het verschil tussen NIS1 en NIS2?
  • Hoe zorg je dat een nieuwe collega snel toegang heeft tot alle informatie die hij of zij nodig heeft?
  • Wat is het verschil tussen NIS2 en de AVG?
  • Wat is het verschil tussen een thin client werkplek en een managed device?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-03 08:00:002026-05-12 14:45:56Hoe hoog zijn de boetes bij overtreding van de NIS2-richtlijn?
Misschien ook iets voor u
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Wat is het verschil tussen NIS1 en NIS2?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Wat kost NIS2-compliance gemiddeld voor een middelgrote organisatie?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Wat zijn de belangrijkste verplichtingen onder NIS2?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Hoe registreer je je organisatie voor de Cyberbeveiligingswet?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Wat zijn organisatorische maatregelen onder de NIS2-richtlijn?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Zijn bestuurders persoonlijk aansprakelijk onder de NIS2-wetgeving?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Hoe stel je een crisisorganisatie in voor een cyberincident?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}