{"id":33160,"date":"2026-05-15T11:57:40","date_gmt":"2026-05-15T11:57:40","guid":{"rendered":"https:\/\/sunbytes.io\/wp\/nis2-boetes-en-sancties\/"},"modified":"2026-09-15T09:07:40","modified_gmt":"2026-09-15T09:07:40","slug":"nis2-boetes-en-sancties","status":"publish","type":"post","link":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","title":{"rendered":"NIS2-boetes en sancties: wat non-compliance echt kost"},"content":{"rendered":"\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2-boetes en sancties voor niet-naleving zijn niet langer alleen een securitykwestie. Ze vormen een financieel, operationeel en bestuursrisico. Onder Artikel 34 van de <a href=\"https:\/\/www.nis-2-directive.com\/NIS_2_Directive_Article_34.html\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">NIS2-richtlijn<\/a> kunnen Essenti\u00eble entiteiten maximale boeteniveaus krijgen van ten minste EUR 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen maximale boeteniveaus krijgen van ten minste EUR 7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Artikel 34 zegt niet dat elke overtreding begint bij EUR 10 miljoen. Het bepaalt het minimale maximale boeteniveau dat lidstaten moeten kunnen opleggen bij ernstige inbreuken op Artikel 21 of Artikel 23. Voor Nederlandse organisaties wordt NIS2 ge\u00efmplementeerd via de <a href=\"https:\/\/www.ncsc.nl\/cyberbeveiligingswet-nis2\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cyberbeveiligingswet<\/a> (Cbw). De Cbw introduceert verplichtingen rond cybersecurityrisicobeheer, incidentmelding, registratie, bestuursverantwoordelijkheid en toezicht. Het NCSC beschrijft de Cbw als de Nederlandse implementatie van NIS2 en stelt dat deze de huidige Wbni vervangt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit artikel legt uit wat NIS2-boetes kunnen kosten, wanneer handhaving kan worden getriggerd, wat er verandert na juli 2026 en hoe u uw werkelijke boeteblootstelling kunt inschatten voordat een klant, verzekeraar of autoriteit om bewijs vraagt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>TL;DR<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2-boetes hangen af van de vraag of uw organisatie is geclassificeerd als Essenti\u00eble entiteit of Belangrijke entiteit. Essenti\u00eble entiteiten hebben een hoger boeteplafond en krijgen vaker proactief toezicht. Belangrijke entiteiten hebben een lager plafond, maar dragen nog steeds bestuursverantwoordelijkheid onder Artikel 20.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Vraag<\/strong><\/th><th><strong>Essenti\u00eble entiteit<\/strong><\/th><th><strong>Belangrijke entiteit<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Maximaal boeteniveau<\/td><td>EUR 10.000.000 of 2% van de wereldwijde jaaromzet, <strong>afhankelijk van welk bedrag hoger is<\/strong><\/td><td>EUR 7.000.000 of 1,4% van de wereldwijde jaaromzet, <strong>afhankelijk van welk bedrag hoger is<\/strong><\/td><\/tr><tr><td>Typisch toezichtmodel<\/td><td>Proactief toezicht: audits, inspecties en beoordelingen kunnen v\u00f3\u00f3r een incident plaatsvinden<\/td><td>Reactief toezicht: actie wordt meestal getriggerd door een incident, klacht of bewijs van niet-naleving<\/td><\/tr><tr><td>Governanceplicht<\/td><td>Bestuursorganen moeten cybersecurityrisicobeheersmaatregelen goedkeuren en toezicht houden op de uitvoering<\/td><td>Bestuursorganen moeten cybersecurityrisicobeheersmaatregelen goedkeuren en toezicht houden op de uitvoering<\/td><\/tr><tr><td>Belangrijkste handhavingsfocus<\/td><td>Artikel 21-risicobeheersmaatregelen en Artikel 23-incidentmelding<\/td><td>Artikel 21-risicobeheersmaatregelen en Artikel 23-incidentmelding<\/td><\/tr><tr><td>Eerste drukpunt na juli 2026<\/td><td>Toezichthouder, koper, verzekeraar of board risk review<\/td><td>Koper, verzekeraar, customer due diligence of incidentgedreven toezicht<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Essenti\u00eble entiteit vs Belangrijke entiteit<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Niet zeker of NIS2 op uw organisatie van toepassing is? Begin eerst met de scopevraag: <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/is-nis2-op-ons-van-toepassing\/\" target=\"_blank\" rel=\"noreferrer noopener\">controleer of NIS2 op uw organisatie van toepassing is<\/a>.<\/p>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties.webp\" alt=\"NIS2-boetes en sancties\"\/><\/figure>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>Essentieel vs Belangrijk: de classificatie die uw boeteplafond bepaalt<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De belangrijkste boetevraag is niet: \u201cHoe groot is ons bedrijf?\u201d<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De vraag is: \u201cZijn wij onder NIS2 geclassificeerd als Essentieel of Belangrijk?\u201d<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Die classificatie bepaalt drie zaken:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">Het boeteplafond waarmee uw organisatie te maken krijgt.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Het toezichtmodel dat u kunt verwachten.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">De mate van bewijsdruk waarop uw bestuur, securityteam en leveranciers zich moeten voorbereiden.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Essenti\u00eble entiteiten opereren meestal in sectoren waar verstoring een grote impact kan hebben op de samenleving of de economie. Denk aan energie, transport, bankwezen, infrastructuur voor financi\u00eble markten, gezondheid, drinkwater, afvalwater, digitale infrastructuur, openbaar bestuur en ruimtevaart.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Belangrijke entiteiten bestrijken een bredere groep sectoren. Denk aan post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie en -distributie, manufacturing, digitale aanbieders en onderzoeksorganisaties.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse bedrijven moet classificatie niet worden behandeld als een juridisch label dat u \u00e9\u00e9n keer controleert en daarna vergeet. Het be\u00efnvloedt uw boeteplafond en uw bewijsdruk.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een middelgroot softwarebedrijf kan aannemen dat NIS2 niet van toepassing is omdat het geen ziekenhuis, bank, energiebedrijf of telecomoperator is. Die aanname kan onjuist zijn als het bedrijf managed services, clouddiensten, cybersecuritydiensten, datacenterdiensten of operationele technologiesupport levert aan entiteiten die al binnen scope vallen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De praktische test is eenvoudig: als uw dienst belangrijk is voor de continu\u00efteit, security of digitale bedrijfsvoering van een gereguleerde sector, controleer dan de scope voordat u aanneemt dat u buiten NIS2 valt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>De structuur van NIS2-boetes en sancties: wat Artikel 34 werkelijk zegt<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Artikel 34 bepaalt de administratieve boetestructuur voor overtredingen van <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 21<\/a> en <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-23-incident-reporting\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 23<\/a>. Artikel 21 behandelt cybersecurityrisicobeheersmaatregelen. Artikel 23 behandelt incidentmelding. Dit zijn de twee gebieden waar NIS2-handhaving financieel serieus wordt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De boeteplafonds gelden per overtreding en moeten doeltreffend, evenredig en afschrikkend zijn. Artikel 34 staat lidstaten ook toe om periodieke dwangsommen op te nemen om een entiteit te dwingen een lopende inbreuk te be\u00ebindigen, maar de richtlijn zelf stelt geen vaste dagelijkse EUR-bedragen voor die dwangsommen.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Essenti\u00eble entiteiten: maximaal boeteniveau van ten minste EUR 10 miljoen of 2%<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Essenti\u00eble entiteiten stelt Artikel 34 het boeteplafond op EUR 10 miljoen of 2% van de totale wereldwijde jaaromzet in het voorafgaande boekjaar, <strong>afhankelijk van welk bedrag hoger is<\/strong>.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Die laatste zin is belangrijk. EUR 10 miljoen is niet altijd de bovengrens. Voor grotere groepen kan het percentagebedrag hoger uitvallen dan EUR 10 miljoen.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Wereldwijde jaaromzet<\/strong><\/th><th><strong>2% van de omzet<\/strong><\/th><th><strong>Logica van het boeteplafond<\/strong><\/th><\/tr><\/thead><tbody><tr><td>EUR 100 miljoen<\/td><td>EUR 2 miljoen<\/td><td>EUR 10 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 300 miljoen<\/td><td>EUR 6 miljoen<\/td><td>EUR 10 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 600 miljoen<\/td><td>EUR 12 miljoen<\/td><td>EUR 12 miljoen geldt omdat 2% hoger is<\/td><\/tr><tr><td>EUR 1 miljard<\/td><td>EUR 20 miljoen<\/td><td>EUR 20 miljoen geldt omdat 2% hoger is<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Voorbeelden van het boeteplafond voor Essenti\u00eble entiteiten<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor een Essenti\u00eble entiteit met EUR 600 miljoen wereldwijde jaaromzet is het boeteplafond niet EUR 10 miljoen. Het is EUR 12 miljoen. Daarom moeten besturen het vaste EUR-bedrag niet los lezen. Het omzetpercentage is de werkelijke blootstelling voor grotere groepen.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Belangrijke entiteiten: maximaal boeteniveau van ten minste EUR 7 miljoen of 1,4%<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Belangrijke entiteiten stelt Artikel 34 het boeteplafond op EUR 7 miljoen of 1,4% van de totale wereldwijde jaaromzet in het voorafgaande boekjaar, <strong>afhankelijk van welk bedrag hoger is<\/strong>.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Wereldwijde jaaromzet<\/strong><\/th><th><strong>1,4% van de omzet<\/strong><\/th><th><strong>Logica van het boeteplafond<\/strong><\/th><\/tr><\/thead><tbody><tr><td>EUR 100 miljoen<\/td><td>EUR 1,4 miljoen<\/td><td>EUR 7 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 300 miljoen<\/td><td>EUR 4,2 miljoen<\/td><td>EUR 7 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 600 miljoen<\/td><td>EUR 8,4 miljoen<\/td><td>EUR 8,4 miljoen geldt omdat 1,4% hoger is<\/td><\/tr><tr><td>EUR 1 miljard<\/td><td>EUR 14 miljoen<\/td><td>EUR 14 miljoen geldt omdat 1,4% hoger is<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Voorbeelden van het boeteplafond voor Belangrijke entiteiten<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor veel EU-SME\u2019s en mid-marketbedrijven zal het vaste plafond van EUR 7 miljoen hoger zijn dan het omzetpercentage. Dat betekent niet dat de autoriteit altijd het maximum zal opleggen. Het betekent dat de juridische bevoegdheid bestaat.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De toelichting bij de Nederlandse Cbw volgt dezelfde NIS2-boetestructuur voor overtredingen van de zorgplicht en meldplicht: <a href=\"https:\/\/www.internetconsultatie.nl\/cyberbeveiligingswet\/document\/12562\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">EUR 10 miljoen of 2% voor Essenti\u00eble entiteiten, en EUR 7 miljoen of 1,4% voor Belangrijke entiteiten<\/a>, waarbij het hoogste bedrag geldt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De praktische vraag is niet alleen: \u201cWat is de maximale boete?\u201d De vraag is: \u201cKunnen wij bewijzen dat onze Artikel 21-controls en Artikel 23-rapportageworkflow al v\u00f3\u00f3r het incident, de audit of de klantreview aanwezig waren?\u201d<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>Persoonlijke aansprakelijkheid van management: wat Artikel 20 betekent voor Nederlandse besturen<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 behandelt cybersecurity niet als een technische taak die het management volledig kan delegeren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Artikel 20 vereist dat lidstaten ervoor zorgen dat bestuursorganen cybersecurityrisicobeheersmaatregelen goedkeuren, toezicht houden op de uitvoering en aansprakelijk kunnen worden gehouden voor inbreuken op <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 21<\/a>. Het artikel vereist ook dat leden van bestuursorganen training volgen, zodat zij risico\u2019s kunnen identificeren en cybersecurityrisicobeheerspraktijken kunnen beoordelen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse organisaties vertaalt de Cbw deze bestuursverantwoordelijkheid naar nationaal recht. Richtlijnen van de <a href=\"https:\/\/www.nctv.nl\/onderwerpen\/c\/cyberbeveiligingswet\/vragen-en-antwoorden\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">NCTV<\/a> stellen dat bestuursleden voldoende kennis en vaardigheden moeten hebben om risico\u2019s voor netwerk- en informatiesystemen te identificeren en cybersecurityrisicobeheersmaatregelen te beoordelen. Er wordt ook verwezen naar opleidings- en certificeringseisen voor bestuursleden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit cre\u00ebert vijf vereisten op bestuursniveau.<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">Ten eerste is \u201cwe hebben dit aan IT gedelegeerd\u201d niet genoeg. Het bestuur moet de cybersecurityrisicobeheersmaatregelen goedkeuren en toezicht houden op de implementatie.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten tweede zijn bestuursnotulen belangrijk. Als het management het NIS2-programma heeft goedgekeurd, moet uit het bewijs blijken wanneer dit gebeurde, wat is beoordeeld, wat is besloten en welke opvolging nodig was.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten derde is NIS2-training geen vrijblijvende aanbeveling. Het management heeft voldoende kennis nodig om de risicoanalyse kritisch te toetsen, niet alleen om een slidedeck te ontvangen.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten vierde betekent persoonlijke aansprakelijkheid niet dat elk bestuurslid automatisch een persoonlijke boete krijgt. Het betekent dat managementaccountability onderdeel kan worden van de handhavingsdiscussie wanneer de organisatie haar cybersecurityprogramma niet heeft goedgekeurd, bewaakt of bewezen.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten vijfde wordt cybergovernance een verzekeringskwestie. Directors &amp; officers-verzekeringen beschermen management mogelijk niet als de claim verband houdt met een schending van wettelijke plichten. Dat risico moet v\u00f3\u00f3r een incident worden gecontroleerd met juridisch advies en de verzekeraar.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Lees voor de volledige governancehoek het gerelateerde artikel over <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2-managementverantwoordelijkheid<\/a>.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>De 5 zaken die NIS2-handhaving daadwerkelijk triggeren<\/strong><\/h2>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/The-5-things-that-actually-trigger-NIS2-enforcement.webp\" alt=\"De 5 zaken die NIS2-handhaving daadwerkelijk triggeren\"\/><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2-handhaving begint meestal met bewijs.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De autoriteit heeft geen perfect securityprogramma nodig. Zij moet kunnen zien of uw organisatie proportionele maatregelen, gedocumenteerde besluiten en een helder responseproces had.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Deze vijf triggers zijn het belangrijkst om op voor te bereiden.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Handhavingstrigger 1: het niet melden van een significant incident<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-23-incident-reporting\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 23<\/a> vereist een gefaseerd incidentmeldingsproces:<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Fase<\/strong><\/th><th><strong>Timing<\/strong><\/th><th><strong>Wat het moet bevatten<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Vroege waarschuwing<\/td><td>Binnen 24 uur nadat men zich bewust is geworden van het significante incident<\/td><td>Of het incident vermoedelijk onrechtmatig of kwaadwillig is, en of er mogelijk grensoverschrijdende impact is<\/td><\/tr><tr><td>Incidentmelding<\/td><td>Binnen 72 uur nadat men zich bewust is geworden van het significante incident<\/td><td>Eerste beoordeling van ernst, impact en beschikbare indicators of compromise<\/td><\/tr><tr><td>Tussentijds rapport<\/td><td>Indien gevraagd door CSIRT of bevoegde autoriteit<\/td><td>Relevante statusupdates<\/td><\/tr><tr><td>Eindrapport<\/td><td>Uiterlijk \u00e9\u00e9n maand na de incidentmelding<\/td><td>Beschrijving, ernst, impact, waarschijnlijke oorzaak, mitigerende maatregelen en grensoverschrijdende impact waar relevant<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Rapportagesequentie onder NIS2 Artikel 23<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Niet op tijd melden kan een overtreding worden die losstaat van het incident zelf.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De control die u moet voorbereiden is niet alleen een incident response policy. U heeft een getest meldingsproces nodig: wie classificeert het incident, wie neemt contact op met de CSIRT of autoriteit, wie keurt de boodschap goed en welk bewijs wordt bewaard.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Handhavingstrigger 2: het niet implementeren van Artikel 21-risicobeheersmaatregelen<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 21<\/a> is de operationele kern van NIS2. Het vereist dat entiteiten binnen scope cybersecurityrisicobeheersmaatregelen implementeren die passend en proportioneel zijn ten opzichte van het risico.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">In de praktijk ontstaat handhavingsrisico wanneer een audit of incidentonderzoek gaps vindt zoals:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">geen actuele risicoanalyse;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen incident response plan;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen bewijs van toegangscontrole;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen supply chain security review;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen MFA-uitrolplan;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen business continuity testing;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen vulnerability handling-proces;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen gedocumenteerde remediation owners.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een work-in-progress gap is niet hetzelfde als een ongedocumenteerde gap. Als een maatregel nog wordt ge\u00efmplementeerd, documenteer dan de huidige status, eigenaar, deadline en risk acceptance-besluit.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Handhavingstrigger 3: niet registreren bij de bevoegde autoriteit<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Onder de Nederlandse Cbw moeten organisaties binnen scope zich registreren in het entiteitenregister. Het NCSC stelt dat organisaties die onder de Cbw vallen wettelijk verplicht zijn zich te registreren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Registratie is geen administratief detail. Het is de manier waarop de toezichtstructuur weet welke entiteiten onder het regime vallen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een Nederlands bedrijf dat wacht totdat een klant, autoriteit of incident de kwestie afdwingt, is de controle over de tijdlijn al kwijt.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Handhavingstrigger 4: onjuiste of misleidende informatie verstrekken<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Tijdens een audit, inspectie of incidentmelding kan onnauwkeurige informatie een tweede probleem cre\u00ebren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit geldt vooral voor incidentmelding. Als de organisatie de ernst, impact, getroffen systemen of blootstelling van persoonsgegevens onderschat, kan de autoriteit de rapportagefout apart behandelen van het incident.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De control is bewijsdiscipline. Incidentlogs, forensische notities, escalatieregistraties en beslissporen moeten ondersteunen wat is gemeld en wanneer.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Handhavingstrigger 5: niet meewerken aan toezicht<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Essenti\u00eble entiteiten krijgen te maken met proactief toezicht. Belangrijke entiteiten worden vaker gecontroleerd na een incident, klacht of aanwijzing van niet-naleving.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">In beide gevallen is medewerking belangrijk. Als een autoriteit documenten, toegang, interviews of bewijs van controls opvraagt, moet de organisatie binnen het wettelijke proces reageren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De praktische voorbereiding is een evidence pack. Dit moet de actuele risicoanalyse, goedgekeurde beveiligingsmaatregelen, het incident response-proces, access control review, supplier security-proces en de remediation roadmap tonen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De vijf triggers hierboven zijn de situaties waarin toezichthouders kunnen onderzoeken, bewijs kunnen opvragen en sancties kunnen opleggen. Een NIS2-gap analyse laat zien welke Artikel 21-maatregelen ontbreken, welke risico\u2019s ongedocumenteerd zijn en hoe uw werkelijke blootstelling eruitziet voordat een autoriteit dezelfde vragen stelt. Begin met <a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/sunbytes-compliance-readiness\/\" target=\"_blank\" rel=\"noreferrer noopener\">ondersteuning voor NIS2 Compliance Readiness<\/a>.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>Het Nederlandse NIS2-handhavingslandschap: wie onderzoekt en boetes oplegt<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor EU-bedrijven hangt de bevoegde autoriteit af van de lidstaat en sector.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse organisaties introduceert de Cbw een nationale structuur met sectorspecifiek toezicht. Het NCSC beschrijft de Cbw als de Nederlandse implementatie van NIS2 en stelt dat organisaties binnen scope vanaf het moment van inwerkingtreding van de Cbw moeten voldoen aan cybersecurityvereisten, incidenten moeten melden en zich moeten registreren bij de relevante autoriteit.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Autoriteit of rol<\/strong><\/th><th><strong>Wat dit in de praktijk betekent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>CSIRT \/ NCSC-meldrol<\/td><td>Significante incidenten worden gemeld via de nationale incidentmeldstructuur. De organisatie heeft een rapportageworkflow nodig die de 24-uurs- en 72-uurssequentie kan halen.<\/td><\/tr><tr><td>Sectorspecifieke toezichthouder<\/td><td>Toezicht hangt af van de sector en classificatie van de entiteit. Een entiteit in zorg, energie, digitale infrastructuur, transport of finance kan met verschillende toezichthouders te maken krijgen.<\/td><\/tr><tr><td>Registratieautoriteit<\/td><td>Organisaties binnen scope moeten geregistreerd zijn zodat autoriteiten weten welke entiteiten onder het Cbw-framework vallen.<\/td><\/tr><tr><td>Autoriteit Persoonsgegevens (AP)<\/td><td>De AP is relevant wanneer een cybersecurityincident ook persoonsgegevens en AVG-meldplichten raakt. De AP is niet de algemene NIS2-toezichthouder voor elk incident.<\/td><\/tr><tr><td>Bestuur en interne governance<\/td><td>Bestuursorganen moeten goedkeuring, toezicht, training en risico-eigenaarschap kunnen aantonen. Dit maakt deel uit van het bewijsdossier.<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>Het Nederlandse NIS2-handhavingslandschap<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De overlap met de AP is belangrijk omdat veel echte incidenten niet netjes te scheiden zijn in \u201calleen cybersecurity\u201d en \u201calleen privacy\u201d.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een ransomware-incident, blootgestelde database, gecompromitteerd identity system of leveranciersinbreuk kan zowel NIS2-rapportage als AVG-rapportage triggeren. De organisatie heeft dan \u00e9\u00e9n incidentrecord nodig dat beide regulatoire sporen kan beantwoorden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De praktische vereiste is niet alleen juridische co\u00f6rdinatie. Het is consistent bewijs. De incidenttijdlijn, getroffen systemen, beoordeling van persoonsgegevens, mitigerende stappen en externe meldingen mogen elkaar niet tegenspreken.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>Wat verandert na juli 2026: koperdruk wordt moeilijker te negeren<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Nadat de Nederlandse Cyberbeveiligingswet in werking treedt, is de belangrijkste verandering voor veel organisaties niet direct een boete. Het is bewijsdruk.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het NCSC stelt dat de Cbw naar verwachting rond 1 juli 2026 in werking treedt. Vanaf dat moment moeten Nederlandse organisaties binnen scope voldoen aan de Cbw-verplichtingen, waaronder cybersecurityvereisten, incidentmelding en registratie bij de relevante autoriteit.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor leveranciers verandert dat het gesprek met kopers.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">V\u00f3\u00f3r juli 2026 kan een klant vragen of uw organisatie zich voorbereidt op NIS2. Na juli 2026 wordt die vraag moeilijker te beantwoorden met alleen een beleidsverklaring.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Enterprise buyers, procurementteams, verzekeraars en gereguleerde klanten kunnen bewijs vragen dat uw organisatie beschikt over:<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Vraag van de koper<\/strong><\/th><th><strong>Bewijs dat zij kunnen vragen<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Valt u binnen scope voor NIS2 of de Nederlandse Cbw?<\/td><td>Scope assessment, sectorclassificatie, Essentieel- of Belangrijk-status, registratiestatus<\/td><\/tr><tr><td>Kunt u bewijzen dat Artikel 21-risicobeheersmaatregelen aanwezig zijn?<\/td><td>Actuele risicoanalyse, goedgekeurde beveiligingsmaatregelen, bewijs van toegangscontrole, supplier security-proces, business continuity plan<\/td><\/tr><tr><td>Kunt u een significant incident melden binnen de vereiste tijdlijn?<\/td><td>Incident response plan, escalatiematrix, 24-uurs vroege-waarschuwingsworkflow, 72-uurs meldingsworkflow, template voor eindrapport<\/td><\/tr><tr><td>Kan management toezicht aantonen?<\/td><td>Bestuursgoedkeuring, cybersecuritytraining, toegewezen risico-eigenaar, managementreviewnotulen<\/td><\/tr><tr><td>Kunt u discipline rond leveranciers en toegangscontrole aantonen?<\/td><td>Supplier risk review, role-based access control record, kwartaalreview van toegang, offboardingbewijs<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Bewijs dat kopers na juli 2026 kunnen vragen<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Daarom moet juli 2026 niet alleen als deadline worden gezien. Het is een drempel voor kopersrisico.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Als uw organisatie verkoopt aan gereguleerde sectoren, kritieke klanten ondersteunt, digitale diensten levert of gevoelige operationele data verwerkt, kan zwak NIS2-bewijs commerci\u00eble frictie veroorzaken voordat een autoriteit een boete oplegt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De kosten kunnen zich eerst tonen als een vertraagd contract, mislukte vendor onboarding, een cyberverzekeringsvraag of een verlenging waarvoor securitybewijs nodig is dat uw team nog niet kan leveren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De praktische reactie is om het evidence pack te bouwen voordat het eerste drukpunt verschijnt: scope assessment, Artikel 21-controlmap, incidentrapportageworkflow, supplier security record, access review evidence en remediation roadmap.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Zodra u begrijpt waar uw bewijsgaps zitten, is de volgende stap sequencing. U kunt deze bewijsgaps omzetten in een <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-implementation-roadmap\/\" target=\"_blank\" rel=\"noreferrer noopener\">12-weeks implementatieroadmap<\/a> om van koperdruk naar gestructureerde uitvoering te gaan.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>NIS2-boeterisicocalculator: schat uw blootstelling in voordat handhaving start<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een boeterisicocalculator voorspelt de uiteindelijke sanctie niet. Artikel 34 vereist dat boetes doeltreffend, evenredig en afschrikkend zijn, en het werkelijke bedrag hangt af van de feiten van de zaak.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Wat de calculator wel doet, is de blootstelling zichtbaar genoeg maken zodat bestuur, legal, security en finance de volgende stap kunnen prioriteren.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Stap 1: bereken uw Artikel 34-boeteplafond<\/strong><\/h3>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Classificatie<\/strong><\/th><th><strong>Vast plafond<\/strong><\/th><th><strong>Omzetgebaseerd plafond<\/strong><\/th><th><strong>Gebruik dit bedrag<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Essenti\u00eble entiteit<\/td><td>EUR 10.000.000<\/td><td>2% van de wereldwijde jaaromzet<\/td><td>Afhankelijk van welk bedrag hoger is<\/td><\/tr><tr><td>Belangrijke entiteit<\/td><td>EUR 7.000.000<\/td><td>1,4% van de wereldwijde jaaromzet<\/td><td>Afhankelijk van welk bedrag hoger is<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>Artikel 34-boeteplafondcalculator<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><strong>Formule:<\/strong><\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Boeteplafond Essenti\u00eble entiteit = het hoogste bedrag van EUR 10.000.000 of 2% van de wereldwijde jaaromzet.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Boeteplafond Belangrijke entiteit = het hoogste bedrag van EUR 7.000.000 of 1,4% van de wereldwijde jaaromzet.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Stap 2: voeg uw handhavingstriggerscore toe<\/strong><\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Gebruik dit als planningstool, niet als juridische conclusie.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Risicofactor<\/strong><\/th><th><strong>Laag risico<\/strong><\/th><th><strong>Middelgroot risico<\/strong><\/th><th><strong>Hoog risico<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Scopehelderheid<\/td><td>Classificatie gedocumenteerd<\/td><td>Scope waarschijnlijk, maar niet goedgekeurd<\/td><td>Scope onbekend<\/td><\/tr><tr><td>Artikel 21-controls<\/td><td>Controlmap bestaat met owners<\/td><td>Controls bestaan, maar bewijs is onvolledig<\/td><td>Geen actuele controlmap<\/td><\/tr><tr><td>Incidentmelding<\/td><td>24u \/ 72u \/ eindrapportworkflow getest<\/td><td>Workflow bestaat, maar is niet getest<\/td><td>Geen geteste rapportageworkflow<\/td><\/tr><tr><td>Supplier security<\/td><td>Supplier review-proces gedocumenteerd<\/td><td>Belangrijkste leveranciers handmatig beoordeeld<\/td><td>Geen supplier security-bewijs<\/td><\/tr><tr><td>Toegangscontrole<\/td><td>Kwartaalreview van toegang voltooid<\/td><td>Access review gepland<\/td><td>Geen actuele access review<\/td><\/tr><tr><td>Managementtoezicht<\/td><td>Bestuursgoedkeuring en reviewrecord bestaan<\/td><td>Cybersecurity besproken, maar niet bewezen<\/td><td>Geen managementrecord<\/td><\/tr><tr><td>Registratiegereedheid<\/td><td>Registratie-eigenaar en data voorbereid<\/td><td>Eigenaar toegewezen, data onvolledig<\/td><td>Geen registratieplan<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>NIS2-handhavingstriggerscore<\/strong><\/figcaption><\/figure>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><strong>Stap 3: vertaal de score naar actie<\/strong><\/h3>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Resultaat<\/strong><\/th><th><strong>Wat het betekent<\/strong><\/th><th><strong>Volgende actie<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Vooral laag risico<\/td><td>Uw blootstelling is vooral documentatie- en onderhoudsrisico<\/td><td>Houd bewijs actueel en bereid u voor op vragen van kopers of toezichthouders<\/td><\/tr><tr><td>Meerdere middelgrote risico\u2019s<\/td><td>Uw controls bestaan mogelijk, maar het bewijs is niet audit-ready<\/td><td>Bouw een 30\/60\/90-dagen remediation roadmap<\/td><\/tr><tr><td>Elk hoog risico in rapportage, Artikel 21 of managementtoezicht<\/td><td>Een ernstig incident kan zowel compliance- als governancegaps blootleggen<\/td><td>Voer een NIS2-gap analyse uit v\u00f3\u00f3r de volgende buyer review, verzekeringsverlenging of board risk meeting<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>NIS2-boeterisico vertalen naar actie<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het hoogste boeteplafond is niet altijd het meest urgente risico. Een bedrijf met onvolledige incidentrapportage, geen supplier security-bewijs en geen bestuursrecord kan commerci\u00eble druk ervaren v\u00f3\u00f3r formele handhaving: geblokkeerde onboarding, vertraagde verlengingen, vragen van verzekeraars of escalatie door klanten.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De nuttige output is niet \u00e9\u00e9n enkel getal. Het is een korte lijst met bewijsgaps die uw team kan sluiten voordat iemand anders de tijdlijn bepaalt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>Voorbij de headlineboete: de volledige kosten van NIS2-niet-naleving<\/strong><\/h2>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/he-full-cost-of-NIS2-non-compliance.webp\" alt=\"De volledige kosten van NIS2-niet-naleving\"\/><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De boete is het gemakkelijkste getal om te noemen. Het is mogelijk niet de grootste kostenpost.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor een bestuur of CFO zit de echte blootstelling verspreid over vijf kostencategorie\u00ebn.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Kostencategorie<\/strong><\/th><th><strong>Wat dit in de praktijk betekent<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>Regelgevende boete<\/strong><\/td><td>De Artikel 34-boete voor overtredingen van Artikel 21 of Artikel 23. Dit is de zichtbare sanctie.<\/td><\/tr><tr><td><strong>Operationele verstoring<\/strong><\/td><td>Management, legal, IT, security en vendorteams worden betrokken bij onderzoeksrespons. De kosten worden gemeten in tijd, vertraging en urgente remediation.<\/td><\/tr><tr><td><strong>Reputatieschade<\/strong><\/td><td>Publieke handhaving, zorgen van klanten, procurement review en investeerdersvragen kunnen volgen op een ernstige tekortkoming.<\/td><\/tr><tr><td><strong>Contractverlies<\/strong><\/td><td>Enterprise-klanten vragen leveranciers steeds vaker om NIS2-readiness te bewijzen. Zwak bewijs kan verlengingen, onboarding of nieuwe contracten blokkeren.<\/td><\/tr><tr><td><strong>Impact op verzekeringen<\/strong><\/td><td>Cyber- en D&amp;O-verzekeraars kunnen vragen of aan wettelijke plichten is voldaan. Een zwak governancerecord kan leiden tot discussies over dekking.<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>De volledige kosten van NIS2-niet-naleving<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Daarom is \u201cwe lossen het op als de autoriteit erom vraagt\u201d een dure strategie.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Zodra handhaving start, kiest de organisatie niet langer haar eigen tijdlijn. Zij reageert tegelijkertijd op regelgevende druk, klantdruk en interne escalatie.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een goedkopere route is om de gaps te identificeren voordat de trigger plaatsvindt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><strong>Hoe Sunbytes NIS2 Compliance Readiness benadert voor EU- en Nederlandse organisaties<\/strong><\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De hierboven beschreven blootstelling laat zien waarom NIS2-readiness moet beginnen met bewijs, niet met aannames.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Sunbytes helpt EU- en Nederlandse organisaties hun huidige securitypostuur te mappen tegen <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 Artikel 21<\/a>, ontbrekende controls te identificeren en die gaps om te zetten in een praktisch remediation plan.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De output is helder:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">wat al aanwezig is;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">wat eerst moet worden opgelost;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">welk bewijs uw team nodig heeft voor board review;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">wat kopers of verzekeraars kunnen vragen;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">wat u moet prioriteren voordat een toezichtsvraag arriveert.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor NIS2-readiness moet dat evidence pack een scope assessment, Artikel 21-controlmap, incidentrapportageworkflow, supplier security record, access review evidence, board oversight record en 30\/60\/90-dagen remediation roadmap bevatten.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes<\/a> is een Nederlands technologiebedrijf met 15+ jaar ervaring in het helpen van internationale klanten om strategie om te zetten in betrouwbare delivery met ingebouwde security. Voor NIS2 is dat belangrijk omdat compliance niet alleen een juridische checklist is. Het hangt af van veilige systemen, accountable delivery en de juiste mensen die controls in de tijd onderhouden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Cybersecurity Solutions<\/a> helpt organisaties risico\u2019s te verlagen via security assessments, vulnerability management en compliance readiness. Voor NIS2 betekent dit het mappen van Artikel 21-vereisten naar bewijs, remediation-prioriteiten en audit-ready documentatie.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/tech-service\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Digital Transformation Solutions<\/a> ondersteunt de implementatielaag: veilige systemen, delivery pipelines, toegangscontrole, documentatie en productworkflows. NIS2-controls moeten worden ingebouwd in echte systemen, niet achterblijven als beleidsdocumenten.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/hr-diensten\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Accelerate Workforce Solutions<\/a> ondersteunt de people-laag waar controls vaak falen: role ownership, access discipline, leveranciersco\u00f6rdinatie, onboarding en offboarding.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Begin met een NIS2-gap analyse via <a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/sunbytes-compliance-readiness\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Compliance Readiness<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQs<\/h2>\n<section class=\"faq-section faq-section--full alignfull wp-block-sb-block-faq-section is-layout-flow wp-block-sb-block-faq-section-is-layout-flow\">\n            \n        <div class=\"faq-section__items\">\n            <div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-19\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-20\"\n        >\n            <span class=\"faq-item__question-text\">Wat zijn de sancties voor NIS2-niet-naleving?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-20\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-19\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            NIS2-sancties hangen af van de vraag of de organisatie is geclassificeerd als Essenti\u00eble entiteit of Belangrijke entiteit. Essenti\u00eble entiteiten kunnen maximale boeteniveaus krijgen van ten minste EUR 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen maximale boeteniveaus krijgen van ten minste EUR 7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-21\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-22\"\n        >\n            <span class=\"faq-item__question-text\">Betekent Artikel 34 dat elke overtreding door een Essenti\u00eble entiteit EUR 10 miljoen kost?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-22\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-21\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Nee. Artikel 34 bepaalt het minimale maximale boeteniveau dat lidstaten moeten kunnen opleggen. Het betekent niet dat elke overtreding begint bij EUR 10 miljoen. De werkelijke boete moet doeltreffend, evenredig en afschrikkend zijn, op basis van de omstandigheden van de zaak.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-23\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-24\"\n        >\n            <span class=\"faq-item__question-text\">Wanneer worden NIS2-boetes in Nederland opgelegd?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-24\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-23\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Nederlandse NIS2-handhaving volgt de Cyberbeveiligingswet. Voor organisaties binnen scope gelden de verplichtingen vanaf het moment dat de Cbw in werking treedt. Het NCSC stelt dat de Cbw naar verwachting rond 1 juli 2026 in werking treedt en dat organisaties binnen scope vanaf de ingangsdatum aan de verplichtingen moeten voldoen.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-25\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-26\"\n        >\n            <span class=\"faq-item__question-text\">Wat verandert er voor Nederlandse leveranciers na juli 2026?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-26\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-25\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Nadat de Nederlandse Cyberbeveiligingswet in werking treedt, moeten organisaties binnen scope vanaf de ingangsdatum voldoen aan de Cbw-verplichtingen. Voor leveranciers kan de eerste druk eerder van kopers komen dan van toezichthouders. Enterprise-klanten, verzekeraars en gereguleerde klanten kunnen tijdens onboarding, renewal of due diligence om NIS2-bewijs vragen.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-27\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-28\"\n        >\n            <span class=\"faq-item__question-text\">Kan een Nederlands bestuurslid persoonlijk aansprakelijk zijn onder NIS2?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-28\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-27\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Artikel 20 vereist dat bestuursorganen cybersecurityrisicobeheersmaatregelen goedkeuren en overzien, en maakt het mogelijk dat zij aansprakelijk worden gehouden voor inbreuken op Artikel 21. Of een specifiek bestuurslid een persoonlijke sanctie krijgt, hangt af van Nederlands recht, de feiten en het handhavingsbesluit. De praktische vereiste is om bestuursgoedkeuring, toezicht, training en risico-eigenaarschap te documenteren.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-29\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-30\"\n        >\n            <span class=\"faq-item__question-text\">Beschermt ISO 27001-certificering ons tegen NIS2-boetes?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-30\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-29\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            ISO 27001 helpt, maar is geen immuniteit. Certificering kan aantonen dat veel governance-, toegangscontrole-, risicobeheer-, incident response- en leverancierscontrols aanwezig zijn. NIS2 vereist nog steeds dat de organisatie laat zien dat de relevante Artikel 21-maatregelen ge\u00efmplementeerd, proportioneel, actueel en bewezen zijn.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-31\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-32\"\n        >\n            <span class=\"faq-item__question-text\">Wij zijn een kleine Nederlandse SME. Gelden deze boetes echt voor ons?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-32\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-31\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Ze gelden als uw organisatie binnen scope valt als Essenti\u00eble of Belangrijke entiteit. Sommige kleinere bedrijven nemen aan dat zij buiten scope vallen omdat zij geen bank, ziekenhuis of energiebedrijf zijn. Die aanname kan verkeerd zijn als het bedrijf actief is in een genoemde sector of digitale diensten levert aan gereguleerde entiteiten.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-33\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-34\"\n        >\n            <span class=\"faq-item__question-text\">Wat moeten we eerst voorbereiden voor NIS2-boeterisico?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-34\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-33\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Begin met vier documenten: een scope assessment, Artikel 21-controlmap, Artikel 23-incidentrapportageworkflow en bestuursoversightrecord. Deze vier outputs beantwoorden de eerste vragen die een koper, verzekeraar of autoriteit waarschijnlijk stelt. Bouw daarna het supplier security record, access review evidence en de 30\/60\/90-dagen remediation roadmap.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-35\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-36\"\n        >\n            <span class=\"faq-item__question-text\">Maken periodieke dwangsommen deel uit van NIS2?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-36\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-35\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Ja, maar de formulering vraagt zorgvuldigheid. Artikel 34 staat lidstaten toe periodieke dwangsommen op te nemen om een entiteit te dwingen een inbreuk te be\u00ebindigen. De richtlijn stelt geen vaste dagelijkse EUR-bedragen vast, dus elk dagelijks dwangsombedrag moet worden gecontroleerd aan de hand van de nationale implementatie en het besluit van de autoriteit.        <\/div>\n    <\/div>\n<\/div>\n        <\/div>\n\n            <\/section>\n\n\n","protected":false},"excerpt":{"rendered":"<p>NIS2-boetes en sancties voor niet-naleving zijn niet langer alleen een securitykwestie. Ze vormen een financieel, operationeel en bestuursrisico. Onder Artikel 34 van de NIS2-richtlijn kunnen Essenti\u00eble entiteiten maximale boeteniveaus krijgen van ten minste EUR 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen maximale boeteniveaus krijgen van [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":32860,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"related_mode":"latest","related_category":0,"related_post_ids":[],"footnotes":""},"categories":[46],"tags":[],"class_list":["post-33160","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyberbeveiliging"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2-boetes en sancties: wat non-compliance echt kost - Sunbytes<\/title>\n<meta name=\"description\" content=\"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-boetes en sancties: wat non-compliance echt kost - Sunbytes\" \/>\n<meta property=\"og:description\" content=\"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\" \/>\n<meta property=\"og:site_name\" content=\"Sunbytes\" \/>\n<meta property=\"article:published_time\" content=\"2026-05-15T11:57:40+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T09:07:40+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"628\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"Uyen Pham\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Uyen Pham\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"16 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\",\"name\":\"Sunbytes\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/SUNBYTES-LOGO.svg\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/SUNBYTES-LOGO.svg\",\"width\":120,\"height\":30,\"caption\":\"Sunbytes\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"knowsAbout\":[\"HR Solutions\",\"Payroll service\",\"EOR service\",\"Tech services\",\"Security services\"]},{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/\"},\"author\":{\"name\":\"Uyen Pham\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/person\\\/1a2ebd7868cce7f226c488f5c29f908f\"},\"headline\":\"NIS2-boetes en sancties: wat non-compliance echt kost\",\"datePublished\":\"2026-05-15T11:57:40+00:00\",\"dateModified\":\"2026-09-15T09:07:40+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/\"},\"wordCount\":3846,\"publisher\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp\",\"articleSection\":[\"Cyberbeveiliging\"],\"inLanguage\":\"nl-NL\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/\",\"name\":\"NIS2-boetes en sancties: wat non-compliance echt kost - Sunbytes\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp\",\"datePublished\":\"2026-05-15T11:57:40+00:00\",\"dateModified\":\"2026-09-15T09:07:40+00:00\",\"description\":\"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#primaryimage\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp\",\"width\":1200,\"height\":628,\"caption\":\"NIS2 fines and penalties what non-compliance actually costs\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-boetes-en-sancties\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"NIS2-boetes en sancties: wat non-compliance echt kost\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#website\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\",\"name\":\"Sunbytes\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/person\\\/1a2ebd7868cce7f226c488f5c29f908f\",\"name\":\"Uyen Pham\",\"pronouns\":\"She\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"caption\":\"Uyen Pham\"},\"description\":\"Uyen Pham is a B2B technology marketer and content strategist who turns complex topics into clear, practical insights for business leaders. She writes primarily about Business Transformation Solutions and Cybersecurity Solutions, helping readers better understand how to modernise operations, strengthen security, and make informed technology decisions. Her articles combine industry news and practical guidance that businesses can apply to real-world challenges.\",\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/in\\\/uyen-karen-pham-392b351a1\\\/\"],\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/author\\\/uyen-pham\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2-boetes en sancties: wat non-compliance echt kost - Sunbytes","description":"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","og_locale":"nl_NL","og_type":"article","og_title":"NIS2-boetes en sancties: wat non-compliance echt kost - Sunbytes","og_description":"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.","og_url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","og_site_name":"Sunbytes","article_published_time":"2026-05-15T11:57:40+00:00","article_modified_time":"2026-09-15T09:07:40+00:00","og_image":[{"width":1200,"height":628,"url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp","type":"image\/webp"}],"author":"Uyen Pham","twitter_card":"summary_large_image","twitter_misc":{"Geschreven door":"Uyen Pham","Geschatte leestijd":"16 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Organization","@id":"https:\/\/sunbytes.io\/nl\/#organization","name":"Sunbytes","url":"https:\/\/sunbytes.io\/nl\/","logo":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/08\/SUNBYTES-LOGO.svg","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/08\/SUNBYTES-LOGO.svg","width":120,"height":30,"caption":"Sunbytes"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/"},"knowsAbout":["HR Solutions","Payroll service","EOR service","Tech services","Security services"]},{"@type":"Article","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#article","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/"},"author":{"name":"Uyen Pham","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/1a2ebd7868cce7f226c488f5c29f908f"},"headline":"NIS2-boetes en sancties: wat non-compliance echt kost","datePublished":"2026-05-15T11:57:40+00:00","dateModified":"2026-09-15T09:07:40+00:00","mainEntityOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/"},"wordCount":3846,"publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#primaryimage"},"thumbnailUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp","articleSection":["Cyberbeveiliging"],"inLanguage":"nl-NL"},{"@type":"WebPage","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","name":"NIS2-boetes en sancties: wat non-compliance echt kost - Sunbytes","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/#website"},"primaryImageOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#primaryimage"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#primaryimage"},"thumbnailUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp","datePublished":"2026-05-15T11:57:40+00:00","dateModified":"2026-09-15T09:07:40+00:00","description":"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.","breadcrumb":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/"]}]},{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#primaryimage","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp","width":1200,"height":628,"caption":"NIS2 fines and penalties what non-compliance actually costs"},{"@type":"BreadcrumbList","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/sunbytes.io\/nl\/"},{"@type":"ListItem","position":2,"name":"NIS2-boetes en sancties: wat non-compliance echt kost"}]},{"@type":"WebSite","@id":"https:\/\/sunbytes.io\/nl\/#website","url":"https:\/\/sunbytes.io\/nl\/","name":"Sunbytes","description":"","publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/sunbytes.io\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Person","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/1a2ebd7868cce7f226c488f5c29f908f","name":"Uyen Pham","pronouns":"She","image":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","caption":"Uyen Pham"},"description":"Uyen Pham is a B2B technology marketer and content strategist who turns complex topics into clear, practical insights for business leaders. She writes primarily about Business Transformation Solutions and Cybersecurity Solutions, helping readers better understand how to modernise operations, strengthen security, and make informed technology decisions. Her articles combine industry news and practical guidance that businesses can apply to real-world challenges.","sameAs":["https:\/\/www.linkedin.com\/in\/uyen-karen-pham-392b351a1\/"],"url":"https:\/\/sunbytes.io\/nl\/blog\/author\/uyen-pham\/"}]}},"_links":{"self":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/33160","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/comments?post=33160"}],"version-history":[{"count":0,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/33160\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media\/32860"}],"wp:attachment":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media?parent=33160"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/categories?post=33160"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/tags?post=33160"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}