Artikel 34 NIS2 stelt maximum-boetes vast:
- Essentiële entiteiten: minimaal €10 miljoen OF 2% van de wereldwijde jaaromzet — het hoogste bedrag geldt
- Belangrijke entiteiten: minimaal €7 miljoen OF 1,4% van de wereldwijde jaaromzet — het hoogste bedrag geldt
Daarnaast: bestuursorganen kunnen persoonlijk aansprakelijk worden gesteld voor inbreuken op Art. 21 (Art. 20 lid 1). Bestuursleden moeten zelf een verplichte cyber-opleiding volgen (Art. 20 lid 2).
De boetes zijn daarmee niet alleen een organisatorisch risico, maar ook een persoonlijk bestuurdersrisico. Of je onder de essentiële of belangrijke categorie valt, hangt af van je sector en omvang — zie Val ik onder NIS2?.
Snel zelf de technische NIS2-stand nalopen? NIS2-gereedheid checken.
Zie ook: Wat zijn de 10 maatregelen van Art. 21 lid 2? · NIS2 Quickscan