CyberdijkDoe de check

NIS2-boetes en sancties: wat riskeer je als je niets doet?

NIS2 kent hoge maximumboetes, maar de boete is zelden de eerste stap. Toezichthouders beginnen met waarschuwingen en bindende instructies. Dit zijn de sancties, van licht naar zwaar.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Essentiële entiteiten: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, het hoogste bedrag telt.
  • Belangrijke entiteiten: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
  • Daarnaast: waarschuwingen, bindende instructies, verplichte publicatie en, bij essentiële entiteiten, schorsing van een certificaat of bestuurder.

De maximumboetes

De richtlijn legt minimale maxima vast die België en Nederland hebben overgenomen. Voor essentiële entiteiten gaat het om minstens 10 miljoen euro of 2% van de totale wereldwijde jaaromzet van de groep, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten is dat minstens 7 miljoen euro of 1,4%. Het zijn plafonds: de toezichthouder weegt de ernst, de duur, de schade, eerdere inbreuken en de medewerking van de organisatie.

Andere maatregelen van de toezichthouder

  • Een waarschuwing of een bindende instructie om een tekortkoming binnen een termijn weg te werken.
  • Het bevel om de inbreuk te staken, of om een audit te laten uitvoeren en de aanbevelingen op te volgen.
  • Het bevel om klanten of het publiek te informeren over een dreiging, of om de inbreuk openbaar te maken.
  • Bij essentiële entiteiten, als andere maatregelen niet helpen: de tijdelijke schorsing van een certificaat of vergunning, en de vraag om een bestuurder tijdelijk te verbieden zijn functie uit te oefenen.

Hoe het toezicht verschilt

Essentiële entiteiten staan onder proactief toezicht: regelmatige audits, inspecties en in België een verplichte conformiteitsbeoordeling tegen 18 april 2027. Belangrijke entiteiten worden achteraf gecontroleerd, bijvoorbeeld na een incident of een klacht. In beide gevallen is de eerste vraag van de toezichthouder dezelfde: toon je risicoanalyse, je beleid en je bewijs.

Boetes stapelen

Een incident met persoonsgegevens kan tegelijk een inbreuk zijn op de AVG. Die kent eigen boetes tot 20 miljoen euro of 4% van de omzet. De richtlijn voorkomt dat je voor hetzelfde feit twee keer een boete krijgt onder NIS2 en de AVG, maar andere sancties blijven mogelijk.

Wat je beter kan doen dan rekenen op mildheid

Toezichthouders kijken naar inspanning. Een organisatie die haar maatregelen kan aantonen, incidenten correct meldt en meewerkt, krijgt een ander gesprek dan een organisatie zonder dossier. Begin met de tien maatregelen van NIS2 en met een werkende meldprocedure.

Veelgestelde vragen

Krijg ik meteen een boete als ik niet geregistreerd ben?

Niet automatisch. Registratie is wel een plicht, en het ontbreken ervan is een inbreuk. Registreer je alsnog en documenteer waarom het later gebeurde.

Gelden de boetes ook voor leveranciers die niet onder de wet vallen?

Nee. Voor hen gelden de afspraken in het contract met hun klant. Een klant kan wel een contract beëindigen of schade verhalen.

Zijn de bedragen in België en Nederland gelijk?

Beide landen hanteren de maxima uit de richtlijn: 10 miljoen euro of 2% voor essentiële en 7 miljoen euro of 1,4% voor belangrijke entiteiten.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check