NIS2-boetes en sancties: wat riskeer je als je niets doet?
NIS2 kent hoge maximumboetes, maar de boete is zelden de eerste stap. Toezichthouders beginnen met waarschuwingen en bindende instructies. Dit zijn de sancties, van licht naar zwaar.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Essentiële entiteiten: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, het hoogste bedrag telt.
- Belangrijke entiteiten: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
- Daarnaast: waarschuwingen, bindende instructies, verplichte publicatie en, bij essentiële entiteiten, schorsing van een certificaat of bestuurder.
De maximumboetes
De richtlijn legt minimale maxima vast die België en Nederland hebben overgenomen. Voor essentiële entiteiten gaat het om minstens 10 miljoen euro of 2% van de totale wereldwijde jaaromzet van de groep, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten is dat minstens 7 miljoen euro of 1,4%. Het zijn plafonds: de toezichthouder weegt de ernst, de duur, de schade, eerdere inbreuken en de medewerking van de organisatie.
Andere maatregelen van de toezichthouder
- Een waarschuwing of een bindende instructie om een tekortkoming binnen een termijn weg te werken.
- Het bevel om de inbreuk te staken, of om een audit te laten uitvoeren en de aanbevelingen op te volgen.
- Het bevel om klanten of het publiek te informeren over een dreiging, of om de inbreuk openbaar te maken.
- Bij essentiële entiteiten, als andere maatregelen niet helpen: de tijdelijke schorsing van een certificaat of vergunning, en de vraag om een bestuurder tijdelijk te verbieden zijn functie uit te oefenen.
Hoe het toezicht verschilt
Essentiële entiteiten staan onder proactief toezicht: regelmatige audits, inspecties en in België een verplichte conformiteitsbeoordeling tegen 18 april 2027. Belangrijke entiteiten worden achteraf gecontroleerd, bijvoorbeeld na een incident of een klacht. In beide gevallen is de eerste vraag van de toezichthouder dezelfde: toon je risicoanalyse, je beleid en je bewijs.
Boetes stapelen
Een incident met persoonsgegevens kan tegelijk een inbreuk zijn op de AVG. Die kent eigen boetes tot 20 miljoen euro of 4% van de omzet. De richtlijn voorkomt dat je voor hetzelfde feit twee keer een boete krijgt onder NIS2 en de AVG, maar andere sancties blijven mogelijk.
Wat je beter kan doen dan rekenen op mildheid
Toezichthouders kijken naar inspanning. Een organisatie die haar maatregelen kan aantonen, incidenten correct meldt en meewerkt, krijgt een ander gesprek dan een organisatie zonder dossier. Begin met de tien maatregelen van NIS2 en met een werkende meldprocedure.
Veelgestelde vragen
Krijg ik meteen een boete als ik niet geregistreerd ben?
Niet automatisch. Registratie is wel een plicht, en het ontbreken ervan is een inbreuk. Registreer je alsnog en documenteer waarom het later gebeurde.
Gelden de boetes ook voor leveranciers die niet onder de wet vallen?
Nee. Voor hen gelden de afspraken in het contract met hun klant. Een klant kan wel een contract beëindigen of schade verhalen.
Zijn de bedragen in België en Nederland gelijk?
Beide landen hanteren de maxima uit de richtlijn: 10 miljoen euro of 2% voor essentiële en 7 miljoen euro of 1,4% voor belangrijke entiteiten.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- De tien maatregelen van NIS2: wat moet je bedrijf regelen?België en Nederland
- NIS2-meldplicht: wat meld je binnen 24 uur, 72 uur en een maand?België en Nederland
- NIS2 en het bestuur: wat moeten zaakvoerders en directies doen?België en Nederland
- Je klant stuurt een NIS2-vragenlijst: zo beantwoord je zeBelgië en Nederland
Bronnen
- Richtlijn (EU) 2022/2555 (NIS2) op EUR-Lex
- Centrum voor Cybersecurity België (CCB)
- Nationaal Cyber Security Centrum (NCSC)
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.