Onder de Cyberbeveiligingswet vallen naar schatting ~10.000 NL organisaties, verdeeld over 18 sectoren (11 essentieel + 7 belangrijk).
Vuistregel grootte-drempel:
- Essentiële entiteit (Annex I, large): ≥250 medewerkers OF (omzet >€50M EN balans >€43M)
- Belangrijke entiteit (medium): ≥50 medewerkers OF omzet >€10M
- SME-uitsluiting: bedrijven onder de medium-drempel vallen in principe niet onder scope
- Named entities (DNS-providers, TLD-registries, vertrouwensdiensten, openbare telecom, kritieke entiteiten onder CER): vallen *ongeacht grootte*
Sectoren raken o.a. digitale infrastructuur, gezondheidszorg, drinkwater, vervoer, levensmiddelen, chemie, afval, post, ICT-managed-services en digitale aanbieders.
Let op: ook als je zelf nét onder de drempel blijft, kun je via de toeleveringsketen-eisen (maatregel d, zie de 10 maatregelen van Art. 21 lid 2) alsnog met NIS2 te maken krijgen, doordat klanten die wél onder scope vallen eisen aan jou stellen.
Snel zelf de technische NIS2-stand nalopen? NIS2-gereedheid checken.
Zie ook: Wanneer treedt NIS2 in werking? · NIS2 Quickscan