{"id":33160,"date":"2026-05-16T16:49:57","date_gmt":"2026-05-16T14:49:57","guid":{"rendered":"https:\/\/sunbytes.io\/?p=33160"},"modified":"2026-06-30T06:06:49","modified_gmt":"2026-06-30T04:06:49","slug":"nis2-boetes-en-sancties","status":"publish","type":"post","link":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","title":{"rendered":"NIS2-boetes en sancties: wat non-compliance echt kost"},"content":{"rendered":"<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_62 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title \" >In this post<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #0d023e;color:#0d023e\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #0d023e;color:#0d023e\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#TLDR\" title=\"TL;DR\">TL;DR<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Essentieel_vs_Belangrijk_de_classificatie_die_uw_boeteplafond_bepaalt\" title=\"Essentieel vs Belangrijk: de classificatie die uw boeteplafond bepaalt\">Essentieel vs Belangrijk: de classificatie die uw boeteplafond bepaalt<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#De_structuur_van_NIS2-boetes_en_sancties_wat_Artikel_34_werkelijk_zegt\" title=\"De structuur van NIS2-boetes en sancties: wat Artikel 34 werkelijk zegt\">De structuur van NIS2-boetes en sancties: wat Artikel 34 werkelijk zegt<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Essentiele_entiteiten_maximaal_boeteniveau_van_ten_minste_EUR_10_miljoen_of_2\" title=\"Essenti\u00eble entiteiten: maximaal boeteniveau van ten minste EUR 10 miljoen of 2%\">Essenti\u00eble entiteiten: maximaal boeteniveau van ten minste EUR 10 miljoen of 2%<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Belangrijke_entiteiten_maximaal_boeteniveau_van_ten_minste_EUR_7_miljoen_of_14\" title=\"Belangrijke entiteiten: maximaal boeteniveau van ten minste EUR 7 miljoen of 1,4%\">Belangrijke entiteiten: maximaal boeteniveau van ten minste EUR 7 miljoen of 1,4%<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Persoonlijke_aansprakelijkheid_van_management_wat_Artikel_20_betekent_voor_Nederlandse_besturen\" title=\"Persoonlijke aansprakelijkheid van management: wat Artikel 20 betekent voor Nederlandse besturen\">Persoonlijke aansprakelijkheid van management: wat Artikel 20 betekent voor Nederlandse besturen<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#De_5_zaken_die_NIS2-handhaving_daadwerkelijk_triggeren\" title=\"De 5 zaken die NIS2-handhaving daadwerkelijk triggeren\">De 5 zaken die NIS2-handhaving daadwerkelijk triggeren<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Handhavingstrigger_1_het_niet_melden_van_een_significant_incident\" title=\"Handhavingstrigger 1: het niet melden van een significant incident\">Handhavingstrigger 1: het niet melden van een significant incident<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Handhavingstrigger_2_het_niet_implementeren_van_Artikel_21-risicobeheersmaatregelen\" title=\"Handhavingstrigger 2: het niet implementeren van Artikel 21-risicobeheersmaatregelen\">Handhavingstrigger 2: het niet implementeren van Artikel 21-risicobeheersmaatregelen<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Handhavingstrigger_3_niet_registreren_bij_de_bevoegde_autoriteit\" title=\"Handhavingstrigger 3: niet registreren bij de bevoegde autoriteit\">Handhavingstrigger 3: niet registreren bij de bevoegde autoriteit<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-11\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Handhavingstrigger_4_onjuiste_of_misleidende_informatie_verstrekken\" title=\"Handhavingstrigger 4: onjuiste of misleidende informatie verstrekken\">Handhavingstrigger 4: onjuiste of misleidende informatie verstrekken<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-12\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Handhavingstrigger_5_niet_meewerken_aan_toezicht\" title=\"Handhavingstrigger 5: niet meewerken aan toezicht\">Handhavingstrigger 5: niet meewerken aan toezicht<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-13\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Het_Nederlandse_NIS2-handhavingslandschap_wie_onderzoekt_en_boetes_oplegt\" title=\"Het Nederlandse NIS2-handhavingslandschap: wie onderzoekt en boetes oplegt\">Het Nederlandse NIS2-handhavingslandschap: wie onderzoekt en boetes oplegt<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-14\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Wat_verandert_na_juli_2026_koperdruk_wordt_moeilijker_te_negeren\" title=\"Wat verandert na juli 2026: koperdruk wordt moeilijker te negeren\">Wat verandert na juli 2026: koperdruk wordt moeilijker te negeren<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-15\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#NIS2-boeterisicocalculator_schat_uw_blootstelling_in_voordat_handhaving_start\" title=\"NIS2-boeterisicocalculator: schat uw blootstelling in voordat handhaving start\">NIS2-boeterisicocalculator: schat uw blootstelling in voordat handhaving start<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-16\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Stap_1_bereken_uw_Artikel_34-boeteplafond\" title=\"Stap 1: bereken uw Artikel 34-boeteplafond\">Stap 1: bereken uw Artikel 34-boeteplafond<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-17\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Stap_2_voeg_uw_handhavingstriggerscore_toe\" title=\"Stap 2: voeg uw handhavingstriggerscore toe\">Stap 2: voeg uw handhavingstriggerscore toe<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-18\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Stap_3_vertaal_de_score_naar_actie\" title=\"Stap 3: vertaal de score naar actie\">Stap 3: vertaal de score naar actie<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-19\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Voorbij_de_headlineboete_de_volledige_kosten_van_NIS2-niet-naleving\" title=\"Voorbij de headlineboete: de volledige kosten van NIS2-niet-naleving\">Voorbij de headlineboete: de volledige kosten van NIS2-niet-naleving<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-20\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Hoe_Sunbytes_NIS2_Compliance_Readiness_benadert_voor_EU-_en_Nederlandse_organisaties\" title=\"Hoe Sunbytes NIS2 Compliance Readiness benadert voor EU- en Nederlandse organisaties\">Hoe Sunbytes NIS2 Compliance Readiness benadert voor EU- en Nederlandse organisaties<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-21\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#FAQs\" title=\"FAQs\">FAQs<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-22\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#Laten_we_beginnen_met_Sunbytes\" title=\"Laten we beginnen met Sunbytes\">Laten we beginnen met Sunbytes<\/a><\/li><\/ul><\/nav><\/div>\n\n<p class=\" eplus-wrapper\">NIS2-boetes en sancties voor niet-naleving zijn niet langer alleen een securitykwestie. Ze vormen een financieel, operationeel en bestuursrisico. Onder Artikel 34 van de <a href=\"https:\/\/www.nis-2-directive.com\/NIS_2_Directive_Article_34.html\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">NIS2-richtlijn<\/a> kunnen Essenti\u00eble entiteiten maximale boeteniveaus krijgen van ten minste EUR 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen maximale boeteniveaus krijgen van ten minste EUR 7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Artikel 34 zegt niet dat elke overtreding begint bij EUR 10 miljoen. Het bepaalt het minimale maximale boeteniveau dat lidstaten moeten kunnen opleggen bij ernstige inbreuken op Artikel 21 of Artikel 23. Voor Nederlandse organisaties wordt NIS2 ge\u00efmplementeerd via de <a href=\"https:\/\/www.ncsc.nl\/cyberbeveiligingswet-nis2\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cyberbeveiligingswet<\/a> (Cbw). De Cbw introduceert verplichtingen rond cybersecurityrisicobeheer, incidentmelding, registratie, bestuursverantwoordelijkheid en toezicht. Het NCSC beschrijft de Cbw als de Nederlandse implementatie van NIS2 en stelt dat deze de huidige Wbni vervangt.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Dit artikel legt uit wat NIS2-boetes kunnen kosten, wanneer handhaving kan worden getriggerd, wat er verandert na juli 2026 en hoe u uw werkelijke boeteblootstelling kunt inschatten voordat een klant, verzekeraar of autoriteit om bewijs vraagt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"TLDR\"><\/span><strong>TL;DR<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">NIS2-boetes hangen af van de vraag of uw organisatie is geclassificeerd als Essenti\u00eble entiteit of Belangrijke entiteit. Essenti\u00eble entiteiten hebben een hoger boeteplafond en krijgen vaker proactief toezicht. Belangrijke entiteiten hebben een lager plafond, maar dragen nog steeds bestuursverantwoordelijkheid onder Artikel 20.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Vraag<\/strong><\/th><th><strong>Essenti\u00eble entiteit<\/strong><\/th><th><strong>Belangrijke entiteit<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Maximaal boeteniveau<\/td><td>EUR 10.000.000 of 2% van de wereldwijde jaaromzet, <strong>afhankelijk van welk bedrag hoger is<\/strong><\/td><td>EUR 7.000.000 of 1,4% van de wereldwijde jaaromzet, <strong>afhankelijk van welk bedrag hoger is<\/strong><\/td><\/tr><tr><td>Typisch toezichtmodel<\/td><td>Proactief toezicht: audits, inspecties en beoordelingen kunnen v\u00f3\u00f3r een incident plaatsvinden<\/td><td>Reactief toezicht: actie wordt meestal getriggerd door een incident, klacht of bewijs van niet-naleving<\/td><\/tr><tr><td>Governanceplicht<\/td><td>Bestuursorganen moeten cybersecurityrisicobeheersmaatregelen goedkeuren en toezicht houden op de uitvoering<\/td><td>Bestuursorganen moeten cybersecurityrisicobeheersmaatregelen goedkeuren en toezicht houden op de uitvoering<\/td><\/tr><tr><td>Belangrijkste handhavingsfocus<\/td><td>Artikel 21-risicobeheersmaatregelen en Artikel 23-incidentmelding<\/td><td>Artikel 21-risicobeheersmaatregelen en Artikel 23-incidentmelding<\/td><\/tr><tr><td>Eerste drukpunt na juli 2026<\/td><td>Toezichthouder, koper, verzekeraar of board risk review<\/td><td>Koper, verzekeraar, customer due diligence of incidentgedreven toezicht<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Essenti\u00eble entiteit vs Belangrijke entiteit<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Niet zeker of NIS2 op uw organisatie van toepassing is? Begin eerst met de scopevraag: <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/is-nis2-op-ons-van-toepassing\/\" target=\"_blank\" rel=\"noreferrer noopener\">controleer of NIS2 op uw organisatie van toepassing is<\/a>.<\/p>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" src=\"https:\/\/sunbytes.io\/app\/uploads\/2026\/05\/NIS2-fines-and-penalties.webp\" alt=\"NIS2-boetes en sancties\"\/><\/figure>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Essentieel_vs_Belangrijk_de_classificatie_die_uw_boeteplafond_bepaalt\"><\/span><strong>Essentieel vs Belangrijk: de classificatie die uw boeteplafond bepaalt<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">De belangrijkste boetevraag is niet: \u201cHoe groot is ons bedrijf?\u201d<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De vraag is: \u201cZijn wij onder NIS2 geclassificeerd als Essentieel of Belangrijk?\u201d<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Die classificatie bepaalt drie zaken:<\/p>\n\n\n<ul class=\" eplus-wrapper eplus-styles-uid-afa27e\">\n<li class=\" eplus-wrapper\">Het boeteplafond waarmee uw organisatie te maken krijgt.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Het toezichtmodel dat u kunt verwachten.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">De mate van bewijsdruk waarop uw bestuur, securityteam en leveranciers zich moeten voorbereiden.<\/li>\n<\/ul>\n\n\n<p class=\" eplus-wrapper\">Essenti\u00eble entiteiten opereren meestal in sectoren waar verstoring een grote impact kan hebben op de samenleving of de economie. Denk aan energie, transport, bankwezen, infrastructuur voor financi\u00eble markten, gezondheid, drinkwater, afvalwater, digitale infrastructuur, openbaar bestuur en ruimtevaart.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Belangrijke entiteiten bestrijken een bredere groep sectoren. Denk aan post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie en -distributie, manufacturing, digitale aanbieders en onderzoeksorganisaties.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Voor Nederlandse bedrijven moet classificatie niet worden behandeld als een juridisch label dat u \u00e9\u00e9n keer controleert en daarna vergeet. Het be\u00efnvloedt uw boeteplafond en uw bewijsdruk.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Een middelgroot softwarebedrijf kan aannemen dat NIS2 niet van toepassing is omdat het geen ziekenhuis, bank, energiebedrijf of telecomoperator is. Die aanname kan onjuist zijn als het bedrijf managed services, clouddiensten, cybersecuritydiensten, datacenterdiensten of operationele technologiesupport levert aan entiteiten die al binnen scope vallen.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De praktische test is eenvoudig: als uw dienst belangrijk is voor de continu\u00efteit, security of digitale bedrijfsvoering van een gereguleerde sector, controleer dan de scope voordat u aanneemt dat u buiten NIS2 valt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"De_structuur_van_NIS2-boetes_en_sancties_wat_Artikel_34_werkelijk_zegt\"><\/span><strong>De structuur van NIS2-boetes en sancties: wat Artikel 34 werkelijk zegt<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">Artikel 34 bepaalt de administratieve boetestructuur voor overtredingen van <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 21<\/a> en <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-23-incident-reporting\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 23<\/a>. Artikel 21 behandelt cybersecurityrisicobeheersmaatregelen. Artikel 23 behandelt incidentmelding. Dit zijn de twee gebieden waar NIS2-handhaving financieel serieus wordt.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De boeteplafonds gelden per overtreding en moeten doeltreffend, evenredig en afschrikkend zijn. Artikel 34 staat lidstaten ook toe om periodieke dwangsommen op te nemen om een entiteit te dwingen een lopende inbreuk te be\u00ebindigen, maar de richtlijn zelf stelt geen vaste dagelijkse EUR-bedragen voor die dwangsommen.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Essentiele_entiteiten_maximaal_boeteniveau_van_ten_minste_EUR_10_miljoen_of_2\"><\/span><strong>Essenti\u00eble entiteiten: maximaal boeteniveau van ten minste EUR 10 miljoen of 2%<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\">Voor Essenti\u00eble entiteiten stelt Artikel 34 het boeteplafond op EUR 10 miljoen of 2% van de totale wereldwijde jaaromzet in het voorafgaande boekjaar, <strong>afhankelijk van welk bedrag hoger is<\/strong>.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Die laatste zin is belangrijk. EUR 10 miljoen is niet altijd de bovengrens. Voor grotere groepen kan het percentagebedrag hoger uitvallen dan EUR 10 miljoen.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Wereldwijde jaaromzet<\/strong><\/th><th><strong>2% van de omzet<\/strong><\/th><th><strong>Logica van het boeteplafond<\/strong><\/th><\/tr><\/thead><tbody><tr><td>EUR 100 miljoen<\/td><td>EUR 2 miljoen<\/td><td>EUR 10 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 300 miljoen<\/td><td>EUR 6 miljoen<\/td><td>EUR 10 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 600 miljoen<\/td><td>EUR 12 miljoen<\/td><td>EUR 12 miljoen geldt omdat 2% hoger is<\/td><\/tr><tr><td>EUR 1 miljard<\/td><td>EUR 20 miljoen<\/td><td>EUR 20 miljoen geldt omdat 2% hoger is<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Voorbeelden van het boeteplafond voor Essenti\u00eble entiteiten<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Voor een Essenti\u00eble entiteit met EUR 600 miljoen wereldwijde jaaromzet is het boeteplafond niet EUR 10 miljoen. Het is EUR 12 miljoen. Daarom moeten besturen het vaste EUR-bedrag niet los lezen. Het omzetpercentage is de werkelijke blootstelling voor grotere groepen.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Belangrijke_entiteiten_maximaal_boeteniveau_van_ten_minste_EUR_7_miljoen_of_14\"><\/span><strong>Belangrijke entiteiten: maximaal boeteniveau van ten minste EUR 7 miljoen of 1,4%<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\">Voor Belangrijke entiteiten stelt Artikel 34 het boeteplafond op EUR 7 miljoen of 1,4% van de totale wereldwijde jaaromzet in het voorafgaande boekjaar, <strong>afhankelijk van welk bedrag hoger is<\/strong>.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Wereldwijde jaaromzet<\/strong><\/th><th><strong>1,4% van de omzet<\/strong><\/th><th><strong>Logica van het boeteplafond<\/strong><\/th><\/tr><\/thead><tbody><tr><td>EUR 100 miljoen<\/td><td>EUR 1,4 miljoen<\/td><td>EUR 7 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 300 miljoen<\/td><td>EUR 4,2 miljoen<\/td><td>EUR 7 miljoen geldt omdat dit hoger is<\/td><\/tr><tr><td>EUR 600 miljoen<\/td><td>EUR 8,4 miljoen<\/td><td>EUR 8,4 miljoen geldt omdat 1,4% hoger is<\/td><\/tr><tr><td>EUR 1 miljard<\/td><td>EUR 14 miljoen<\/td><td>EUR 14 miljoen geldt omdat 1,4% hoger is<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Voorbeelden van het boeteplafond voor Belangrijke entiteiten<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Voor veel EU-SME\u2019s en mid-marketbedrijven zal het vaste plafond van EUR 7 miljoen hoger zijn dan het omzetpercentage. Dat betekent niet dat de autoriteit altijd het maximum zal opleggen. Het betekent dat de juridische bevoegdheid bestaat.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De toelichting bij de Nederlandse Cbw volgt dezelfde NIS2-boetestructuur voor overtredingen van de zorgplicht en meldplicht: <a href=\"https:\/\/www.internetconsultatie.nl\/cyberbeveiligingswet\/document\/12562\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">EUR 10 miljoen of 2% voor Essenti\u00eble entiteiten, en EUR 7 miljoen of 1,4% voor Belangrijke entiteiten<\/a>, waarbij het hoogste bedrag geldt.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De praktische vraag is niet alleen: \u201cWat is de maximale boete?\u201d De vraag is: \u201cKunnen wij bewijzen dat onze Artikel 21-controls en Artikel 23-rapportageworkflow al v\u00f3\u00f3r het incident, de audit of de klantreview aanwezig waren?\u201d<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Persoonlijke_aansprakelijkheid_van_management_wat_Artikel_20_betekent_voor_Nederlandse_besturen\"><\/span><strong>Persoonlijke aansprakelijkheid van management: wat Artikel 20 betekent voor Nederlandse besturen<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">NIS2 behandelt cybersecurity niet als een technische taak die het management volledig kan delegeren.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Artikel 20 vereist dat lidstaten ervoor zorgen dat bestuursorganen cybersecurityrisicobeheersmaatregelen goedkeuren, toezicht houden op de uitvoering en aansprakelijk kunnen worden gehouden voor inbreuken op <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 21<\/a>. Het artikel vereist ook dat leden van bestuursorganen training volgen, zodat zij risico\u2019s kunnen identificeren en cybersecurityrisicobeheerspraktijken kunnen beoordelen.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Voor Nederlandse organisaties vertaalt de Cbw deze bestuursverantwoordelijkheid naar nationaal recht. Richtlijnen van de <a href=\"https:\/\/www.nctv.nl\/onderwerpen\/c\/cyberbeveiligingswet\/vragen-en-antwoorden\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">NCTV<\/a> stellen dat bestuursleden voldoende kennis en vaardigheden moeten hebben om risico\u2019s voor netwerk- en informatiesystemen te identificeren en cybersecurityrisicobeheersmaatregelen te beoordelen. Er wordt ook verwezen naar opleidings- en certificeringseisen voor bestuursleden.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Dit cre\u00ebert vijf vereisten op bestuursniveau.<\/p>\n\n\n<ul class=\" eplus-wrapper eplus-styles-uid-3d380d\">\n<li class=\" eplus-wrapper\">Ten eerste is \u201cwe hebben dit aan IT gedelegeerd\u201d niet genoeg. Het bestuur moet de cybersecurityrisicobeheersmaatregelen goedkeuren en toezicht houden op de implementatie.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten tweede zijn bestuursnotulen belangrijk. Als het management het NIS2-programma heeft goedgekeurd, moet uit het bewijs blijken wanneer dit gebeurde, wat is beoordeeld, wat is besloten en welke opvolging nodig was.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten derde is NIS2-training geen vrijblijvende aanbeveling. Het management heeft voldoende kennis nodig om de risicoanalyse kritisch te toetsen, niet alleen om een slidedeck te ontvangen.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten vierde betekent persoonlijke aansprakelijkheid niet dat elk bestuurslid automatisch een persoonlijke boete krijgt. Het betekent dat managementaccountability onderdeel kan worden van de handhavingsdiscussie wanneer de organisatie haar cybersecurityprogramma niet heeft goedgekeurd, bewaakt of bewezen.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Ten vijfde wordt cybergovernance een verzekeringskwestie. Directors &amp; officers-verzekeringen beschermen management mogelijk niet als de claim verband houdt met een schending van wettelijke plichten. Dat risico moet v\u00f3\u00f3r een incident worden gecontroleerd met juridisch advies en de verzekeraar.<\/li>\n<\/ul>\n\n\n<p class=\" eplus-wrapper\">Lees voor de volledige governancehoek het gerelateerde artikel over <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2-managementverantwoordelijkheid<\/a>.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"De_5_zaken_die_NIS2-handhaving_daadwerkelijk_triggeren\"><\/span><strong>De 5 zaken die NIS2-handhaving daadwerkelijk triggeren<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" src=\"https:\/\/sunbytes.io\/app\/uploads\/2026\/05\/The-5-things-that-actually-trigger-NIS2-enforcement.webp\" alt=\"De 5 zaken die NIS2-handhaving daadwerkelijk triggeren\"\/><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">NIS2-handhaving begint meestal met bewijs.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De autoriteit heeft geen perfect securityprogramma nodig. Zij moet kunnen zien of uw organisatie proportionele maatregelen, gedocumenteerde besluiten en een helder responseproces had.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Deze vijf triggers zijn het belangrijkst om op voor te bereiden.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Handhavingstrigger_1_het_niet_melden_van_een_significant_incident\"><\/span><strong>Handhavingstrigger 1: het niet melden van een significant incident<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\"><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-23-incident-reporting\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 23<\/a> vereist een gefaseerd incidentmeldingsproces:<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Fase<\/strong><\/th><th><strong>Timing<\/strong><\/th><th><strong>Wat het moet bevatten<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Vroege waarschuwing<\/td><td>Binnen 24 uur nadat men zich bewust is geworden van het significante incident<\/td><td>Of het incident vermoedelijk onrechtmatig of kwaadwillig is, en of er mogelijk grensoverschrijdende impact is<\/td><\/tr><tr><td>Incidentmelding<\/td><td>Binnen 72 uur nadat men zich bewust is geworden van het significante incident<\/td><td>Eerste beoordeling van ernst, impact en beschikbare indicators of compromise<\/td><\/tr><tr><td>Tussentijds rapport<\/td><td>Indien gevraagd door CSIRT of bevoegde autoriteit<\/td><td>Relevante statusupdates<\/td><\/tr><tr><td>Eindrapport<\/td><td>Uiterlijk \u00e9\u00e9n maand na de incidentmelding<\/td><td>Beschrijving, ernst, impact, waarschijnlijke oorzaak, mitigerende maatregelen en grensoverschrijdende impact waar relevant<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Rapportagesequentie onder NIS2 Artikel 23<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Niet op tijd melden kan een overtreding worden die losstaat van het incident zelf.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De control die u moet voorbereiden is niet alleen een incident response policy. U heeft een getest meldingsproces nodig: wie classificeert het incident, wie neemt contact op met de CSIRT of autoriteit, wie keurt de boodschap goed en welk bewijs wordt bewaard.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Handhavingstrigger_2_het_niet_implementeren_van_Artikel_21-risicobeheersmaatregelen\"><\/span><strong>Handhavingstrigger 2: het niet implementeren van Artikel 21-risicobeheersmaatregelen<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\"><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Artikel 21<\/a> is de operationele kern van NIS2. Het vereist dat entiteiten binnen scope cybersecurityrisicobeheersmaatregelen implementeren die passend en proportioneel zijn ten opzichte van het risico.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">In de praktijk ontstaat handhavingsrisico wanneer een audit of incidentonderzoek gaps vindt zoals:<\/p>\n\n\n<ul class=\" eplus-wrapper eplus-styles-uid-d67c94\">\n<li class=\" eplus-wrapper\">geen actuele risicoanalyse;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen incident response plan;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen bewijs van toegangscontrole;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen supply chain security review;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen MFA-uitrolplan;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen business continuity testing;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen vulnerability handling-proces;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">geen gedocumenteerde remediation owners.<\/li>\n<\/ul>\n\n\n<p class=\" eplus-wrapper\">Een work-in-progress gap is niet hetzelfde als een ongedocumenteerde gap. Als een maatregel nog wordt ge\u00efmplementeerd, documenteer dan de huidige status, eigenaar, deadline en risk acceptance-besluit.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Handhavingstrigger_3_niet_registreren_bij_de_bevoegde_autoriteit\"><\/span><strong>Handhavingstrigger 3: niet registreren bij de bevoegde autoriteit<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\">Onder de Nederlandse Cbw moeten organisaties binnen scope zich registreren in het entiteitenregister. Het NCSC stelt dat organisaties die onder de Cbw vallen wettelijk verplicht zijn zich te registreren.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Registratie is geen administratief detail. Het is de manier waarop de toezichtstructuur weet welke entiteiten onder het regime vallen.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Een Nederlands bedrijf dat wacht totdat een klant, autoriteit of incident de kwestie afdwingt, is de controle over de tijdlijn al kwijt.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Handhavingstrigger_4_onjuiste_of_misleidende_informatie_verstrekken\"><\/span><strong>Handhavingstrigger 4: onjuiste of misleidende informatie verstrekken<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\">Tijdens een audit, inspectie of incidentmelding kan onnauwkeurige informatie een tweede probleem cre\u00ebren.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Dit geldt vooral voor incidentmelding. Als de organisatie de ernst, impact, getroffen systemen of blootstelling van persoonsgegevens onderschat, kan de autoriteit de rapportagefout apart behandelen van het incident.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De control is bewijsdiscipline. Incidentlogs, forensische notities, escalatieregistraties en beslissporen moeten ondersteunen wat is gemeld en wanneer.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Handhavingstrigger_5_niet_meewerken_aan_toezicht\"><\/span><strong>Handhavingstrigger 5: niet meewerken aan toezicht<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\">Essenti\u00eble entiteiten krijgen te maken met proactief toezicht. Belangrijke entiteiten worden vaker gecontroleerd na een incident, klacht of aanwijzing van niet-naleving.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">In beide gevallen is medewerking belangrijk. Als een autoriteit documenten, toegang, interviews of bewijs van controls opvraagt, moet de organisatie binnen het wettelijke proces reageren.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De praktische voorbereiding is een evidence pack. Dit moet de actuele risicoanalyse, goedgekeurde beveiligingsmaatregelen, het incident response-proces, access control review, supplier security-proces en de remediation roadmap tonen.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De vijf triggers hierboven zijn de situaties waarin toezichthouders kunnen onderzoeken, bewijs kunnen opvragen en sancties kunnen opleggen. Een NIS2-gap analyse laat zien welke Artikel 21-maatregelen ontbreken, welke risico\u2019s ongedocumenteerd zijn en hoe uw werkelijke blootstelling eruitziet voordat een autoriteit dezelfde vragen stelt. Begin met <a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/sunbytes-compliance-readiness\/\" target=\"_blank\" rel=\"noreferrer noopener\">ondersteuning voor NIS2 Compliance Readiness<\/a>.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Het_Nederlandse_NIS2-handhavingslandschap_wie_onderzoekt_en_boetes_oplegt\"><\/span><strong>Het Nederlandse NIS2-handhavingslandschap: wie onderzoekt en boetes oplegt<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">Voor EU-bedrijven hangt de bevoegde autoriteit af van de lidstaat en sector.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Voor Nederlandse organisaties introduceert de Cbw een nationale structuur met sectorspecifiek toezicht. Het NCSC beschrijft de Cbw als de Nederlandse implementatie van NIS2 en stelt dat organisaties binnen scope vanaf het moment van inwerkingtreding van de Cbw moeten voldoen aan cybersecurityvereisten, incidenten moeten melden en zich moeten registreren bij de relevante autoriteit.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Autoriteit of rol<\/strong><\/th><th><strong>Wat dit in de praktijk betekent<\/strong><\/th><\/tr><\/thead><tbody><tr><td>CSIRT \/ NCSC-meldrol<\/td><td>Significante incidenten worden gemeld via de nationale incidentmeldstructuur. De organisatie heeft een rapportageworkflow nodig die de 24-uurs- en 72-uurssequentie kan halen.<\/td><\/tr><tr><td>Sectorspecifieke toezichthouder<\/td><td>Toezicht hangt af van de sector en classificatie van de entiteit. Een entiteit in zorg, energie, digitale infrastructuur, transport of finance kan met verschillende toezichthouders te maken krijgen.<\/td><\/tr><tr><td>Registratieautoriteit<\/td><td>Organisaties binnen scope moeten geregistreerd zijn zodat autoriteiten weten welke entiteiten onder het Cbw-framework vallen.<\/td><\/tr><tr><td>Autoriteit Persoonsgegevens (AP)<\/td><td>De AP is relevant wanneer een cybersecurityincident ook persoonsgegevens en AVG-meldplichten raakt. De AP is niet de algemene NIS2-toezichthouder voor elk incident.<\/td><\/tr><tr><td>Bestuur en interne governance<\/td><td>Bestuursorganen moeten goedkeuring, toezicht, training en risico-eigenaarschap kunnen aantonen. Dit maakt deel uit van het bewijsdossier.<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>Het Nederlandse NIS2-handhavingslandschap<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">De overlap met de AP is belangrijk omdat veel echte incidenten niet netjes te scheiden zijn in \u201calleen cybersecurity\u201d en \u201calleen privacy\u201d.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Een ransomware-incident, blootgestelde database, gecompromitteerd identity system of leveranciersinbreuk kan zowel NIS2-rapportage als AVG-rapportage triggeren. De organisatie heeft dan \u00e9\u00e9n incidentrecord nodig dat beide regulatoire sporen kan beantwoorden.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De praktische vereiste is niet alleen juridische co\u00f6rdinatie. Het is consistent bewijs. De incidenttijdlijn, getroffen systemen, beoordeling van persoonsgegevens, mitigerende stappen en externe meldingen mogen elkaar niet tegenspreken.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Wat_verandert_na_juli_2026_koperdruk_wordt_moeilijker_te_negeren\"><\/span><strong>Wat verandert na juli 2026: koperdruk wordt moeilijker te negeren<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">Nadat de Nederlandse Cyberbeveiligingswet in werking treedt, is de belangrijkste verandering voor veel organisaties niet direct een boete. Het is bewijsdruk.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Het NCSC stelt dat de Cbw naar verwachting rond 1 juli 2026 in werking treedt. Vanaf dat moment moeten Nederlandse organisaties binnen scope voldoen aan de Cbw-verplichtingen, waaronder cybersecurityvereisten, incidentmelding en registratie bij de relevante autoriteit.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Voor leveranciers verandert dat het gesprek met kopers.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">V\u00f3\u00f3r juli 2026 kan een klant vragen of uw organisatie zich voorbereidt op NIS2. Na juli 2026 wordt die vraag moeilijker te beantwoorden met alleen een beleidsverklaring.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Enterprise buyers, procurementteams, verzekeraars en gereguleerde klanten kunnen bewijs vragen dat uw organisatie beschikt over:<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Vraag van de koper<\/strong><\/th><th><strong>Bewijs dat zij kunnen vragen<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Valt u binnen scope voor NIS2 of de Nederlandse Cbw?<\/td><td>Scope assessment, sectorclassificatie, Essentieel- of Belangrijk-status, registratiestatus<\/td><\/tr><tr><td>Kunt u bewijzen dat Artikel 21-risicobeheersmaatregelen aanwezig zijn?<\/td><td>Actuele risicoanalyse, goedgekeurde beveiligingsmaatregelen, bewijs van toegangscontrole, supplier security-proces, business continuity plan<\/td><\/tr><tr><td>Kunt u een significant incident melden binnen de vereiste tijdlijn?<\/td><td>Incident response plan, escalatiematrix, 24-uurs vroege-waarschuwingsworkflow, 72-uurs meldingsworkflow, template voor eindrapport<\/td><\/tr><tr><td>Kan management toezicht aantonen?<\/td><td>Bestuursgoedkeuring, cybersecuritytraining, toegewezen risico-eigenaar, managementreviewnotulen<\/td><\/tr><tr><td>Kunt u discipline rond leveranciers en toegangscontrole aantonen?<\/td><td>Supplier risk review, role-based access control record, kwartaalreview van toegang, offboardingbewijs<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>Bewijs dat kopers na juli 2026 kunnen vragen<\/strong><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Daarom moet juli 2026 niet alleen als deadline worden gezien. Het is een drempel voor kopersrisico.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Als uw organisatie verkoopt aan gereguleerde sectoren, kritieke klanten ondersteunt, digitale diensten levert of gevoelige operationele data verwerkt, kan zwak NIS2-bewijs commerci\u00eble frictie veroorzaken voordat een autoriteit een boete oplegt.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De kosten kunnen zich eerst tonen als een vertraagd contract, mislukte vendor onboarding, een cyberverzekeringsvraag of een verlenging waarvoor securitybewijs nodig is dat uw team nog niet kan leveren.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De praktische reactie is om het evidence pack te bouwen voordat het eerste drukpunt verschijnt: scope assessment, Artikel 21-controlmap, incidentrapportageworkflow, supplier security record, access review evidence en remediation roadmap.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Zodra u begrijpt waar uw bewijsgaps zitten, is de volgende stap sequencing. U kunt deze bewijsgaps omzetten in een <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-implementation-roadmap\/\" target=\"_blank\" rel=\"noreferrer noopener\">12-weeks implementatieroadmap<\/a> om van koperdruk naar gestructureerde uitvoering te gaan.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"NIS2-boeterisicocalculator_schat_uw_blootstelling_in_voordat_handhaving_start\"><\/span><strong>NIS2-boeterisicocalculator: schat uw blootstelling in voordat handhaving start<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">Een boeterisicocalculator voorspelt de uiteindelijke sanctie niet. Artikel 34 vereist dat boetes doeltreffend, evenredig en afschrikkend zijn, en het werkelijke bedrag hangt af van de feiten van de zaak.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Wat de calculator wel doet, is de blootstelling zichtbaar genoeg maken zodat bestuur, legal, security en finance de volgende stap kunnen prioriteren.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Stap_1_bereken_uw_Artikel_34-boeteplafond\"><\/span><strong>Stap 1: bereken uw Artikel 34-boeteplafond<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Classificatie<\/strong><\/th><th><strong>Vast plafond<\/strong><\/th><th><strong>Omzetgebaseerd plafond<\/strong><\/th><th><strong>Gebruik dit bedrag<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Essenti\u00eble entiteit<\/td><td>EUR 10.000.000<\/td><td>2% van de wereldwijde jaaromzet<\/td><td>Afhankelijk van welk bedrag hoger is<\/td><\/tr><tr><td>Belangrijke entiteit<\/td><td>EUR 7.000.000<\/td><td>1,4% van de wereldwijde jaaromzet<\/td><td>Afhankelijk van welk bedrag hoger is<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>Artikel 34-boeteplafondcalculator<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\"><strong>Formule:<\/strong><\/p>\n\n\n\n<p class=\" eplus-wrapper\">Boeteplafond Essenti\u00eble entiteit = het hoogste bedrag van EUR 10.000.000 of 2% van de wereldwijde jaaromzet.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Boeteplafond Belangrijke entiteit = het hoogste bedrag van EUR 7.000.000 of 1,4% van de wereldwijde jaaromzet.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Stap_2_voeg_uw_handhavingstriggerscore_toe\"><\/span><strong>Stap 2: voeg uw handhavingstriggerscore toe<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\" eplus-wrapper\">Gebruik dit als planningstool, niet als juridische conclusie.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Risicofactor<\/strong><\/th><th><strong>Laag risico<\/strong><\/th><th><strong>Middelgroot risico<\/strong><\/th><th><strong>Hoog risico<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Scopehelderheid<\/td><td>Classificatie gedocumenteerd<\/td><td>Scope waarschijnlijk, maar niet goedgekeurd<\/td><td>Scope onbekend<\/td><\/tr><tr><td>Artikel 21-controls<\/td><td>Controlmap bestaat met owners<\/td><td>Controls bestaan, maar bewijs is onvolledig<\/td><td>Geen actuele controlmap<\/td><\/tr><tr><td>Incidentmelding<\/td><td>24u \/ 72u \/ eindrapportworkflow getest<\/td><td>Workflow bestaat, maar is niet getest<\/td><td>Geen geteste rapportageworkflow<\/td><\/tr><tr><td>Supplier security<\/td><td>Supplier review-proces gedocumenteerd<\/td><td>Belangrijkste leveranciers handmatig beoordeeld<\/td><td>Geen supplier security-bewijs<\/td><\/tr><tr><td>Toegangscontrole<\/td><td>Kwartaalreview van toegang voltooid<\/td><td>Access review gepland<\/td><td>Geen actuele access review<\/td><\/tr><tr><td>Managementtoezicht<\/td><td>Bestuursgoedkeuring en reviewrecord bestaan<\/td><td>Cybersecurity besproken, maar niet bewezen<\/td><td>Geen managementrecord<\/td><\/tr><tr><td>Registratiegereedheid<\/td><td>Registratie-eigenaar en data voorbereid<\/td><td>Eigenaar toegewezen, data onvolledig<\/td><td>Geen registratieplan<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><strong>NIS2-handhavingstriggerscore<\/strong><\/figcaption><\/figure>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Stap_3_vertaal_de_score_naar_actie\"><\/span><strong>Stap 3: vertaal de score naar actie<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Resultaat<\/strong><\/th><th><strong>Wat het betekent<\/strong><\/th><th><strong>Volgende actie<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Vooral laag risico<\/td><td>Uw blootstelling is vooral documentatie- en onderhoudsrisico<\/td><td>Houd bewijs actueel en bereid u voor op vragen van kopers of toezichthouders<\/td><\/tr><tr><td>Meerdere middelgrote risico\u2019s<\/td><td>Uw controls bestaan mogelijk, maar het bewijs is niet audit-ready<\/td><td>Bouw een 30\/60\/90-dagen remediation roadmap<\/td><\/tr><tr><td>Elk hoog risico in rapportage, Artikel 21 of managementtoezicht<\/td><td>Een ernstig incident kan zowel compliance- als governancegaps blootleggen<\/td><td>Voer een NIS2-gap analyse uit v\u00f3\u00f3r de volgende buyer review, verzekeringsverlenging of board risk meeting<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>NIS2-boeterisico vertalen naar actie<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Het hoogste boeteplafond is niet altijd het meest urgente risico. Een bedrijf met onvolledige incidentrapportage, geen supplier security-bewijs en geen bestuursrecord kan commerci\u00eble druk ervaren v\u00f3\u00f3r formele handhaving: geblokkeerde onboarding, vertraagde verlengingen, vragen van verzekeraars of escalatie door klanten.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De nuttige output is niet \u00e9\u00e9n enkel getal. Het is een korte lijst met bewijsgaps die uw team kan sluiten voordat iemand anders de tijdlijn bepaalt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Voorbij_de_headlineboete_de_volledige_kosten_van_NIS2-niet-naleving\"><\/span><strong>Voorbij de headlineboete: de volledige kosten van NIS2-niet-naleving<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" src=\"https:\/\/sunbytes.io\/app\/uploads\/2026\/06\/he-full-cost-of-NIS2-non-compliance.webp\" alt=\"De volledige kosten van NIS2-niet-naleving\"\/><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">De boete is het gemakkelijkste getal om te noemen. Het is mogelijk niet de grootste kostenpost.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Voor een bestuur of CFO zit de echte blootstelling verspreid over vijf kostencategorie\u00ebn.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Kostencategorie<\/strong><\/th><th><strong>Wat dit in de praktijk betekent<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>Regelgevende boete<\/strong><\/td><td>De Artikel 34-boete voor overtredingen van Artikel 21 of Artikel 23. Dit is de zichtbare sanctie.<\/td><\/tr><tr><td><strong>Operationele verstoring<\/strong><\/td><td>Management, legal, IT, security en vendorteams worden betrokken bij onderzoeksrespons. De kosten worden gemeten in tijd, vertraging en urgente remediation.<\/td><\/tr><tr><td><strong>Reputatieschade<\/strong><\/td><td>Publieke handhaving, zorgen van klanten, procurement review en investeerdersvragen kunnen volgen op een ernstige tekortkoming.<\/td><\/tr><tr><td><strong>Contractverlies<\/strong><\/td><td>Enterprise-klanten vragen leveranciers steeds vaker om NIS2-readiness te bewijzen. Zwak bewijs kan verlengingen, onboarding of nieuwe contracten blokkeren.<\/td><\/tr><tr><td><strong>Impact op verzekeringen<\/strong><\/td><td>Cyber- en D&amp;O-verzekeraars kunnen vragen of aan wettelijke plichten is voldaan. Een zwak governancerecord kan leiden tot discussies over dekking.<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\"><em>De volledige kosten van NIS2-niet-naleving<\/em><\/figcaption><\/figure>\n\n\n\n<p class=\" eplus-wrapper\">Daarom is \u201cwe lossen het op als de autoriteit erom vraagt\u201d een dure strategie.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Zodra handhaving start, kiest de organisatie niet langer haar eigen tijdlijn. Zij reageert tegelijkertijd op regelgevende druk, klantdruk en interne escalatie.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Een goedkopere route is om de gaps te identificeren voordat de trigger plaatsvindt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\"><span class=\"ez-toc-section\" id=\"Hoe_Sunbytes_NIS2_Compliance_Readiness_benadert_voor_EU-_en_Nederlandse_organisaties\"><\/span><strong>Hoe Sunbytes NIS2 Compliance Readiness benadert voor EU- en Nederlandse organisaties<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\" eplus-wrapper\">De hierboven beschreven blootstelling laat zien waarom NIS2-readiness moet beginnen met bewijs, niet met aannames.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Sunbytes helpt EU- en Nederlandse organisaties hun huidige securitypostuur te mappen tegen <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 Artikel 21<\/a>, ontbrekende controls te identificeren en die gaps om te zetten in een praktisch remediation plan.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">De output is helder:<\/p>\n\n\n<ul class=\" eplus-wrapper eplus-styles-uid-1b0589\">\n<li class=\" eplus-wrapper\">wat al aanwezig is;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">wat eerst moet worden opgelost;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">welk bewijs uw team nodig heeft voor board review;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">wat kopers of verzekeraars kunnen vragen;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">wat u moet prioriteren voordat een toezichtsvraag arriveert.<\/li>\n<\/ul>\n\n\n<p class=\" eplus-wrapper\">Voor NIS2-readiness moet dat evidence pack een scope assessment, Artikel 21-controlmap, incidentrapportageworkflow, supplier security record, access review evidence, board oversight record en 30\/60\/90-dagen remediation roadmap bevatten.<\/p>\n\n\n\n<p class=\" eplus-wrapper\"><a href=\"https:\/\/sunbytes.io\/nl\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes<\/a> is een Nederlands technologiebedrijf met 15+ jaar ervaring in het helpen van internationale klanten om strategie om te zetten in betrouwbare delivery met ingebouwde security. Voor NIS2 is dat belangrijk omdat compliance niet alleen een juridische checklist is. Het hangt af van veilige systemen, accountable delivery en de juiste mensen die controls in de tijd onderhouden.<\/p>\n\n\n\n<p class=\" eplus-wrapper\"><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Cybersecurity Solutions<\/a> helpt organisaties risico\u2019s te verlagen via security assessments, vulnerability management en compliance readiness. Voor NIS2 betekent dit het mappen van Artikel 21-vereisten naar bewijs, remediation-prioriteiten en audit-ready documentatie.<\/p>\n\n\n\n<p class=\" eplus-wrapper\"><a href=\"https:\/\/sunbytes.io\/nl\/tech-service\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Digital Transformation Solutions<\/a> ondersteunt de implementatielaag: veilige systemen, delivery pipelines, toegangscontrole, documentatie en productworkflows. NIS2-controls moeten worden ingebouwd in echte systemen, niet achterblijven als beleidsdocumenten.<\/p>\n\n\n\n<p class=\" eplus-wrapper\"><a href=\"https:\/\/sunbytes.io\/nl\/hr-diensten\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Accelerate Workforce Solutions<\/a> ondersteunt de people-laag waar controls vaak falen: role ownership, access discipline, leveranciersco\u00f6rdinatie, onboarding en offboarding.<\/p>\n\n\n\n<p class=\" eplus-wrapper\">Begin met een NIS2-gap analyse via <a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/sunbytes-compliance-readiness\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Compliance Readiness<\/a>.<\/p>\n\n\n<div\n    class=\"block-faq row justify-content-lg-center \"\n    id=\"block_4e25722d3f331998ca27bd9a90ba2c42\"\n  >\n    <div class=\"col-lg-10\">\n      <h2 class=\"block-faq__title\"><span class=\"ez-toc-section\" id=\"FAQs\"><\/span>FAQs<span class=\"ez-toc-section-end\"><\/span><\/h2>\n      <div class=\"block-faq__content\" id=\"faq-accordion\">\n                              <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-0\" aria-expanded=\"false\" aria-controls=\"faq-0\">\n                Wat zijn de sancties voor NIS2-niet-naleving?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-0\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>NIS2-sancties hangen af van de vraag of de organisatie is geclassificeerd als Essenti\u00eble entiteit of Belangrijke entiteit. Essenti\u00eble entiteiten kunnen maximale boeteniveaus krijgen van ten minste EUR 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen maximale boeteniveaus krijgen van ten minste EUR 7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-1\" aria-expanded=\"false\" aria-controls=\"faq-1\">\n                Betekent Artikel 34 dat elke overtreding door een Essenti\u00eble entiteit EUR 10 miljoen kost?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-1\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Nee. Artikel 34 bepaalt het minimale maximale boeteniveau dat lidstaten moeten kunnen opleggen. Het betekent niet dat elke overtreding begint bij EUR 10 miljoen. De werkelijke boete moet doeltreffend, evenredig en afschrikkend zijn, op basis van de omstandigheden van de zaak.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-2\" aria-expanded=\"false\" aria-controls=\"faq-2\">\n                Wanneer worden NIS2-boetes in Nederland opgelegd?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-2\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Nederlandse NIS2-handhaving volgt de Cyberbeveiligingswet. Voor organisaties binnen scope gelden de verplichtingen vanaf het moment dat de Cbw in werking treedt. Het NCSC stelt dat de Cbw naar verwachting rond 1 juli 2026 in werking treedt en dat organisaties binnen scope vanaf de ingangsdatum aan de verplichtingen moeten voldoen.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-3\" aria-expanded=\"false\" aria-controls=\"faq-3\">\n                Wat verandert er voor Nederlandse leveranciers na juli 2026?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-3\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Nadat de Nederlandse Cyberbeveiligingswet in werking treedt, moeten organisaties binnen scope vanaf de ingangsdatum voldoen aan de Cbw-verplichtingen. Voor leveranciers kan de eerste druk eerder van kopers komen dan van toezichthouders. Enterprise-klanten, verzekeraars en gereguleerde klanten kunnen tijdens onboarding, renewal of due diligence om NIS2-bewijs vragen.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-4\" aria-expanded=\"false\" aria-controls=\"faq-4\">\n                Kan een Nederlands bestuurslid persoonlijk aansprakelijk zijn onder NIS2?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-4\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Artikel 20 vereist dat bestuursorganen cybersecurityrisicobeheersmaatregelen goedkeuren en overzien, en maakt het mogelijk dat zij aansprakelijk worden gehouden voor inbreuken op Artikel 21. Of een specifiek bestuurslid een persoonlijke sanctie krijgt, hangt af van Nederlands recht, de feiten en het handhavingsbesluit. De praktische vereiste is om bestuursgoedkeuring, toezicht, training en risico-eigenaarschap te documenteren.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-5\" aria-expanded=\"false\" aria-controls=\"faq-5\">\n                Beschermt ISO 27001-certificering ons tegen NIS2-boetes?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-5\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>ISO 27001 helpt, maar is geen immuniteit. Certificering kan aantonen dat veel governance-, toegangscontrole-, risicobeheer-, incident response- en leverancierscontrols aanwezig zijn. NIS2 vereist nog steeds dat de organisatie laat zien dat de relevante Artikel 21-maatregelen ge\u00efmplementeerd, proportioneel, actueel en bewezen zijn.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-6\" aria-expanded=\"false\" aria-controls=\"faq-6\">\n                Wij zijn een kleine Nederlandse SME. Gelden deze boetes echt voor ons?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-6\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Ze gelden als uw organisatie binnen scope valt als Essenti\u00eble of Belangrijke entiteit. Sommige kleinere bedrijven nemen aan dat zij buiten scope vallen omdat zij geen bank, ziekenhuis of energiebedrijf zijn. Die aanname kan verkeerd zijn als het bedrijf actief is in een genoemde sector of digitale diensten levert aan gereguleerde entiteiten.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-7\" aria-expanded=\"false\" aria-controls=\"faq-7\">\n                Wat moeten we eerst voorbereiden voor NIS2-boeterisico?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-7\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Begin met vier documenten: een scope assessment, Artikel 21-controlmap, Artikel 23-incidentrapportageworkflow en bestuursoversightrecord. Deze vier outputs beantwoorden de eerste vragen die een koper, verzekeraar of autoriteit waarschijnlijk stelt. Bouw daarna het supplier security record, access review evidence en de 30\/60\/90-dagen remediation roadmap.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                                        <div class=\"block-faq__item\">\n              <div class=\"block-faq__question\" role=\"button\" data-toggle=\"collapse\" data-target=\"#faq-8\" aria-expanded=\"false\" aria-controls=\"faq-8\">\n                Maken periodieke dwangsommen deel uit van NIS2?\n                <span class=\"block-faq__icon\"><\/span>\n              <\/div>\n              <div id=\"faq-8\" class=\"block-faq__answer collapse\" data-parent=\"#faq-accordion\">\n                <div class=\"block-faq__inner\"><p>Ja, maar de formulering vraagt zorgvuldigheid. Artikel 34 staat lidstaten toe periodieke dwangsommen op te nemen om een entiteit te dwingen een inbreuk te be\u00ebindigen. De richtlijn stelt geen vaste dagelijkse EUR-bedragen vast, dus elk dagelijks dwangsombedrag moet worden gecontroleerd aan de hand van de nationale implementatie en het besluit van de autoriteit.<\/p>\n<\/div>\n              <\/div>\n            <\/div>\n                        <\/div>\n    <\/div>\n  <\/div>\n\n\n<section\n    class=\"conversion-form \"\n    id=\"block_5cb0cd3aaece67627e294b2135db077e\"\n    style=\"background-image: url(https:\/\/sunbytes.io\/app\/uploads\/2018\/05\/background-network-1.png)\"\n  >\n    <div class=\"container\">\n      <div class=\"row justify-content-md-center\">\n        <div class=\"col-md-10 col-lg-8\">\n          <div class=\"conversion-form__inner\">\n            <div class=\"col-12 col-sm-10 offset-sm-1\">\n              <h2 class=\"conversion-form__title\"><span class=\"ez-toc-section\" id=\"Laten_we_beginnen_met_Sunbytes\"><\/span>Laten we beginnen met Sunbytes<span class=\"ez-toc-section-end\"><\/span><\/h2>\n                              <p>Laat ons uw eisen voor het team weten en wij nemen meteen contact met u op.<\/p>\n                                            <script type=\"text\/javascript\">var gform;gform||(document.addEventListener(\"gform_main_scripts_loaded\",function(){gform.scriptsLoaded=!0}),window.addEventListener(\"DOMContentLoaded\",function(){gform.domLoaded=!0}),gform={domLoaded:!1,scriptsLoaded:!1,initializeOnLoaded:function(o){gform.domLoaded&&gform.scriptsLoaded?o():!gform.domLoaded&&gform.scriptsLoaded?window.addEventListener(\"DOMContentLoaded\",o):document.addEventListener(\"gform_main_scripts_loaded\",o)},hooks:{action:{},filter:{}},addAction:function(o,n,r,t){gform.addHook(\"action\",o,n,r,t)},addFilter:function(o,n,r,t){gform.addHook(\"filter\",o,n,r,t)},doAction:function(o){gform.doHook(\"action\",o,arguments)},applyFilters:function(o){return gform.doHook(\"filter\",o,arguments)},removeAction:function(o,n){gform.removeHook(\"action\",o,n)},removeFilter:function(o,n,r){gform.removeHook(\"filter\",o,n,r)},addHook:function(o,n,r,t,i){null==gform.hooks[o][n]&&(gform.hooks[o][n]=[]);var e=gform.hooks[o][n];null==i&&(i=n+\"_\"+e.length),gform.hooks[o][n].push({tag:i,callable:r,priority:t=null==t?10:t})},doHook:function(n,o,r){var t;if(r=Array.prototype.slice.call(r,1),null!=gform.hooks[n][o]&&((o=gform.hooks[n][o]).sort(function(o,n){return o.priority-n.priority}),o.forEach(function(o){\"function\"!=typeof(t=o.callable)&&(t=window[t]),\"action\"==n?t.apply(null,r):r[0]=t.apply(null,r)})),\"filter\"==n)return r[0]},removeHook:function(o,n,t,i){var r;null!=gform.hooks[o][n]&&(r=(r=gform.hooks[o][n]).filter(function(o,n,r){return!!(null!=i&&i!=o.tag||null!=t&&t!=o.priority)}),gform.hooks[o][n]=r)}});<\/script>\n                <div class='gf_browser_gecko gform_wrapper gravity-theme gform-theme--no-framework' data-form-theme='gravity-theme' data-form-index='0' id='gform_wrapper_11' ><div id='gf_11' class='gform_anchor' tabindex='-1'><\/div><form method='post' enctype='multipart\/form-data' target='gform_ajax_frame_11' id='gform_11'  action='\/nl\/wp-json\/wp\/v2\/posts\/33160#gf_11' data-formid='11' novalidate> \r\n <input type='hidden' class='gforms-pum' value='{\"closepopup\":false,\"closedelay\":0,\"openpopup\":false,\"openpopup_id\":0}' \/>\n                        <div class='gform-body gform_body'><div id='gform_fields_11' class='gform_fields top_label form_sublabel_below description_below'><div id=\"field_11_12\" class=\"gfield gfield--type-text gfield--input-type-text gfield--width-full hidden_label gfield_contains_required field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_12\" ><label class='gfield_label gform-field-label' for='input_11_12'>Uw naam<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_text'><input name='input_12' id='input_11_12' type='text' value='' class='large'    placeholder='Uw naam' aria-required=\"true\" aria-invalid=\"false\"   \/> <\/div><\/div><div id=\"field_11_2\" class=\"gfield gfield--type-text gfield--input-type-text gfield--width-half hidden_label gfield_contains_required field_sublabel_below gfield--no-description field_description_below gfield_visibility_visible\"  data-js-reload=\"field_11_2\" ><label class='gfield_label gform-field-label' for='input_11_2'>Organization<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_text'><input name='input_2' id='input_11_2' type='text' value='' class='large'    placeholder='Organisatie' aria-required=\"true\" aria-invalid=\"false\"   \/> <\/div><\/div><div id=\"field_11_16\" class=\"gfield gfield--type-text gfield--input-type-text gfield--width-half gfield_contains_required field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_16\" ><label class='gfield_label gform-field-label' for='input_11_16'>Functietitel<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_text'><input name='input_16' id='input_11_16' type='text' value='' class='large'    placeholder='Functietitel' aria-required=\"true\" aria-invalid=\"false\"   \/> <\/div><\/div><div id=\"field_11_3\" class=\"gfield gfield--type-email gfield--input-type-email gfield--width-half hidden_label gfield_contains_required field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_3\" ><label class='gfield_label gform-field-label' for='input_11_3'>Email<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_email'>\n                            <input name='input_3' id='input_11_3' type='email' value='' class='large'   placeholder='E-mailadres' aria-required=\"true\" aria-invalid=\"false\"  \/>\n                        <\/div><\/div><div id=\"field_11_13\" class=\"gfield gfield--type-phone gfield--input-type-phone gfield--width-half field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_13\" ><label class='gfield_label gform-field-label' for='input_11_13'>Phone<\/label><div class='ginput_container ginput_container_phone'><input name='input_13' id='input_11_13' type='tel' value='' class='large'  placeholder='Telefoonnummer'  aria-invalid=\"false\"   \/><\/div><\/div><div id=\"field_11_17\" class=\"gfield gfield--type-select gfield--input-type-select gfield--width-full gfield_contains_required field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_17\" ><label class='gfield_label gform-field-label' for='input_11_17'>Land<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_select'><select name='input_17' id='input_11_17' class='large gfield_select'    aria-required=\"true\" aria-invalid=\"false\" ><option value='' selected='selected' class='gf_placeholder'>Land<\/option><option value='Australia\/New Zealand (ANZ)' >Australia\/New Zealand (ANZ)<\/option><option value='Canada' >Canada<\/option><option value='Germany' >Germany<\/option><option value='Hong Kong' >Hong Kong<\/option><option value='Netherlands' >Netherlands<\/option><option value='Singapore' >Singapore<\/option><option value='United Kingdom' >United Kingdom<\/option><option value='United States of America' >United States of America<\/option><option value='Vietnam' >Vietnam<\/option><option value='Anders...' >Anders&#8230;<\/option><\/select><\/div><\/div><div id=\"field_11_11\" class=\"gfield gfield--type-select gfield--input-type-select gfield--width-full gfield_contains_required field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_11\" ><label class='gfield_label gform-field-label' for='input_11_11'>Requirements<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_select'><select name='input_11' id='input_11_11' class='large gfield_select'    aria-required=\"true\" aria-invalid=\"false\" ><option value='' selected='selected' class='gf_placeholder'>Waar heeft u interesse in?<\/option><option value='Maatwerk Software ontwikkeling' >Maatwerk Software ontwikkeling<\/option><option value='Dedicated specialisten' >Dedicated specialisten<\/option><option value='Cybersecurity diensten' >Cybersecurity diensten<\/option><option value='HR Diensten' >HR Diensten<\/option><option value='Anders...' >Anders&#8230;<\/option><\/select><\/div><\/div><div id=\"field_11_18\" class=\"gfield gfield--type-select gfield--input-type-select gfield--width-full gfield_contains_required field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_18\" ><label class='gfield_label gform-field-label' for='input_11_18'>Hoe heb je over ons gehoord?<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/label><div class='ginput_container ginput_container_select'><select name='input_18' id='input_11_18' class='large gfield_select'    aria-required=\"true\" aria-invalid=\"false\" ><option value='' selected='selected' class='gf_placeholder'>Hoe heb je over ons gehoord?<\/option><option value='LinkedIn' >LinkedIn<\/option><option value='Clutch' >Clutch<\/option><option value='Newsletter' >Newsletter<\/option><option value='Doorverwijzing' >Doorverwijzing<\/option><option value='Zoekmachine (Google, Bing, etc)' >Zoekmachine (Google, Bing, etc)<\/option><option value='Email' >Email<\/option><option value='Anders...' >Anders&#8230;<\/option><\/select><\/div><\/div><div id=\"field_11_19\" class=\"gfield gfield--type-textarea gfield--input-type-textarea gfield--width-full field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_19\" ><label class='gfield_label gform-field-label' for='input_11_19'>Aanvullende informatie over uw verzoek.<\/label><div class='ginput_container ginput_container_textarea'><textarea name='input_19' id='input_11_19' class='textarea large'    placeholder='Aanvullende informatie over uw verzoek.'  aria-invalid=\"false\"   rows='10' cols='50'><\/textarea><\/div><\/div><fieldset id=\"field_11_7\" class=\"gfield gfield--type-checkbox gfield--type-choice gfield--input-type-checkbox hidden_label contact-form__agree mb-0 gfield_contains_required field_sublabel_below gfield--no-description field_description_below gfield_visibility_visible\"  data-js-reload=\"field_11_7\" ><legend class='gfield_label gform-field-label screen-reader-text gfield_label_before_complex' ><span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/legend><div class='ginput_container ginput_container_checkbox'><div class='gfield_checkbox' id='input_11_7'><div class='gchoice gchoice_11_7_1'>\n\t\t\t\t\t\t\t\t<input class='gfield-choice-input' name='input_7.1' type='checkbox'  value='Ik geef Sunbytes toestemming om telefonisch of per e-mail contact op te nemen.'  id='choice_11_7_1'   \/>\n\t\t\t\t\t\t\t\t<label for='choice_11_7_1' id='label_11_7_1' class='gform-field-label gform-field-label--type-inline'>Ik geef Sunbytes toestemming om telefonisch of per e-mail contact op te nemen.<\/label>\n\t\t\t\t\t\t\t<\/div><\/div><\/div><\/fieldset><fieldset id=\"field_11_14\" class=\"gfield gfield--type-checkbox gfield--type-choice gfield--input-type-checkbox hidden_label contact-form__agree gfield_contains_required field_sublabel_below gfield--no-description field_description_below gfield_visibility_visible\"  data-js-reload=\"field_11_14\" ><legend class='gfield_label gform-field-label gfield_label_before_complex' >Untitled<span class=\"gfield_required\"><span class=\"gfield_required gfield_required_text\">(Vereist)<\/span><\/span><\/legend><div class='ginput_container ginput_container_checkbox'><div class='gfield_checkbox' id='input_11_14'><div class='gchoice gchoice_11_14_1'>\n\t\t\t\t\t\t\t\t<input class='gfield-choice-input' name='input_14.1' type='checkbox'  value='Ik ga akkoord met &lt;a href=&quot;https:\/\/sunbytes.io\/general-terms-and-conditions\/&quot;&gt;de algemene voorwaarden &lt;\/a&gt;'  id='choice_11_14_1'   \/>\n\t\t\t\t\t\t\t\t<label for='choice_11_14_1' id='label_11_14_1' class='gform-field-label gform-field-label--type-inline'>Ik ga akkoord met <a href=\"https:\/\/sunbytes.io\/general-terms-and-conditions\/\">de algemene voorwaarden <\/a><\/label>\n\t\t\t\t\t\t\t<\/div><\/div><\/div><\/fieldset><div id=\"field_11_15\" class=\"gfield gfield--type-captcha gfield--input-type-captcha gfield--width-full d-none field_sublabel_below gfield--no-description field_description_below hidden_label gfield_visibility_visible\"  data-js-reload=\"field_11_15\" ><label class='gfield_label gform-field-label' for='input_11_15'>Captcha<\/label><div id='input_11_15' class='ginput_container ginput_recaptcha' data-sitekey='6LeTwBcdAAAAAKDurfTYCHGQQNGUBiDURxfjNI3V'  data-theme='light' data-tabindex='-1' data-size='invisible' data-badge='bottomright'><\/div><\/div><div id=\"field_11_20\" class=\"gfield gfield--type-honeypot gform_validation_container field_sublabel_below gfield--has-description field_description_below gfield_visibility_visible\"  data-js-reload=\"field_11_20\" ><label class='gfield_label gform-field-label' for='input_11_20'>Email<\/label><div class='ginput_container'><input name='input_20' id='input_11_20' type='text' value='' autocomplete='new-password'\/><\/div><div class='gfield_description' id='gfield_description_11_20'>Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.<\/div><\/div><\/div><\/div>\n        <div class='gform_footer top_label'> <input type='submit' id='gform_submit_button_11' class='gform_button button' value='Verstuur!'  onclick='if(window[\"gf_submitting_11\"]){return false;}  if( !jQuery(\"#gform_11\")[0].checkValidity || jQuery(\"#gform_11\")[0].checkValidity()){window[\"gf_submitting_11\"]=true;}  ' onkeypress='if( event.keyCode == 13 ){ if(window[\"gf_submitting_11\"]){return false;} if( !jQuery(\"#gform_11\")[0].checkValidity || jQuery(\"#gform_11\")[0].checkValidity()){window[\"gf_submitting_11\"]=true;}  jQuery(\"#gform_11\").trigger(\"submit\",[true]); }' \/> <input type='hidden' name='gform_ajax' value='form_id=11&amp;title=&amp;description=&amp;tabindex=0&amp;theme=gravity-theme' \/>\n            <input type='hidden' class='gform_hidden' name='is_submit_11' value='1' \/>\n            <input type='hidden' class='gform_hidden' name='gform_submit' value='11' \/>\n            \n            <input type='hidden' class='gform_hidden' name='gform_unique_id' value='' \/>\n            <input type='hidden' class='gform_hidden' name='state_11' value='WyJbXSIsImMzZmY3ZDRjNjM0NWY0MGNlNjVlNjMzNWJlZThmMWVlIl0=' \/>\n            <input type='hidden' class='gform_hidden' name='gform_target_page_number_11' id='gform_target_page_number_11' value='0' \/>\n            <input type='hidden' class='gform_hidden' name='gform_source_page_number_11' id='gform_source_page_number_11' value='1' \/>\n            <input type='hidden' name='gform_field_values' value='' \/>\n            \n        <\/div>\n                        <p style=\"display: none !important;\" class=\"akismet-fields-container\" data-prefix=\"ak_\"><label>&#916;<textarea name=\"ak_hp_textarea\" cols=\"45\" rows=\"8\" maxlength=\"100\"><\/textarea><\/label><input type=\"hidden\" id=\"ak_js_1\" name=\"ak_js\" value=\"44\"\/><script>document.getElementById( \"ak_js_1\" ).setAttribute( \"value\", ( new Date() ).getTime() );<\/script><\/p><\/form>\n                        <\/div>\n\t\t                <iframe style='display:none;width:0px;height:0px;' src='about:blank' name='gform_ajax_frame_11' id='gform_ajax_frame_11' title='Dit iframe bevat de vereiste logica om Ajax aangedreven Gravity Forms te verwerken.'><\/iframe>\n\t\t                <script type=\"text\/javascript\">\n\/* <![CDATA[ *\/\n gform.initializeOnLoaded( function() {gformInitSpinner( 11, 'https:\/\/sunbytes.io\/app\/plugins\/gravityforms\/images\/spinner.svg', true );jQuery('#gform_ajax_frame_11').on('load',function(){var contents = jQuery(this).contents().find('*').html();var is_postback = contents.indexOf('GF_AJAX_POSTBACK') >= 0;if(!is_postback){return;}var form_content = jQuery(this).contents().find('#gform_wrapper_11');var is_confirmation = jQuery(this).contents().find('#gform_confirmation_wrapper_11').length > 0;var is_redirect = contents.indexOf('gformRedirect(){') >= 0;var is_form = form_content.length > 0 && ! is_redirect && ! is_confirmation;var mt = parseInt(jQuery('html').css('margin-top'), 10) + parseInt(jQuery('body').css('margin-top'), 10) + 100;if(is_form){jQuery('#gform_wrapper_11').html(form_content.html());if(form_content.hasClass('gform_validation_error')){jQuery('#gform_wrapper_11').addClass('gform_validation_error');} else {jQuery('#gform_wrapper_11').removeClass('gform_validation_error');}setTimeout( function() { \/* delay the scroll by 50 milliseconds to fix a bug in chrome *\/ jQuery(document).scrollTop(jQuery('#gform_wrapper_11').offset().top - mt); }, 50 );if(window['gformInitDatepicker']) {gformInitDatepicker();}if(window['gformInitPriceFields']) {gformInitPriceFields();}var current_page = jQuery('#gform_source_page_number_11').val();gformInitSpinner( 11, 'https:\/\/sunbytes.io\/app\/plugins\/gravityforms\/images\/spinner.svg', true );jQuery(document).trigger('gform_page_loaded', [11, current_page]);window['gf_submitting_11'] = false;}else if(!is_redirect){var confirmation_content = jQuery(this).contents().find('.GF_AJAX_POSTBACK').html();if(!confirmation_content){confirmation_content = contents;}setTimeout(function(){jQuery('#gform_wrapper_11').replaceWith(confirmation_content);jQuery(document).scrollTop(jQuery('#gf_11').offset().top - mt);jQuery(document).trigger('gform_confirmation_loaded', [11]);window['gf_submitting_11'] = false;wp.a11y.speak(jQuery('#gform_confirmation_message_11').text());}, 50);}else{jQuery('#gform_11').append(contents);if(window['gformRedirect']) {gformRedirect();}}jQuery(document).trigger(\"gform_pre_post_render\", [{ formId: \"11\", currentPage: \"current_page\", abort: function() { this.preventDefault(); } }]);                if (event.defaultPrevented) {                return;         }        const gformWrapperDiv = document.getElementById( \"gform_wrapper_11\" );        if ( gformWrapperDiv ) {            const visibilitySpan = document.createElement( \"span\" );            visibilitySpan.id = \"gform_visibility_test_11\";            gformWrapperDiv.insertAdjacentElement( \"afterend\", visibilitySpan );        }        const visibilityTestDiv = document.getElementById( \"gform_visibility_test_11\" );        let postRenderFired = false;                function triggerPostRender() {            if ( postRenderFired ) {                return;            }            postRenderFired = true;            jQuery( document ).trigger( 'gform_post_render', [11, current_page] );            gform.utils.trigger( { event: 'gform\/postRender', native: false, data: { formId: 11, currentPage: current_page } } );            if ( visibilityTestDiv ) {                visibilityTestDiv.parentNode.removeChild( visibilityTestDiv );            }        }        function debounce( func, wait, immediate ) {            var timeout;            return function() {                var context = this, args = arguments;                var later = function() {                    timeout = null;                    if ( !immediate ) func.apply( context, args );                };                var callNow = immediate && !timeout;                clearTimeout( timeout );                timeout = setTimeout( later, wait );                if ( callNow ) func.apply( context, args );            };        }        const debouncedTriggerPostRender = debounce( function() {            triggerPostRender();        }, 200 );        if ( visibilityTestDiv && visibilityTestDiv.offsetParent === null ) {            const observer = new MutationObserver( ( mutations ) => {                mutations.forEach( ( mutation ) => {                    if ( mutation.type === 'attributes' && visibilityTestDiv.offsetParent !== null ) {                        debouncedTriggerPostRender();                        observer.disconnect();                    }                });            });            observer.observe( document.body, {                attributes: true,                childList: false,                subtree: true,                attributeFilter: [ 'style', 'class' ],            });        } else {            triggerPostRender();        }    } );} ); \n\/* ]]> *\/\n<\/script>\n\n                          <\/div>\n          <\/div>\n        <\/div>\n      <\/div>\n    <\/div>\n  <\/section>\n","protected":false},"excerpt":{"rendered":"<p>NIS2-boetes en sancties voor niet-naleving zijn niet langer alleen een securitykwestie. Ze vormen een financieel, operationeel en bestuursrisico. Onder Artikel 34 van de NIS2-richtlijn kunnen Essenti\u00eble entiteiten maximale boeteniveaus krijgen van ten minste EUR 10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten kunnen maximale boeteniveaus krijgen van &hellip; <a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\">Read more<\/a><\/p>\n","protected":false},"author":15,"featured_media":32860,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"editor_plus_copied_stylings":"{}","footnotes":""},"categories":[18,110],"tags":[],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v21.9 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>NIS2-boetes en sancties: wat non-compliance echt kost | Sunbytes<\/title>\n<meta name=\"description\" content=\"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-boetes en sancties: wat non-compliance echt kost | Sunbytes\" \/>\n<meta property=\"og:description\" content=\"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\" \/>\n<meta property=\"og:site_name\" content=\"Tech and Talent Solutions - Sunbytes\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/sunbytes\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-05-16T14:49:57+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-06-30T04:06:49+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/sunbytes.io\/app\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"628\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"Uyen Pham\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@sunbytes\" \/>\n<meta name=\"twitter:site\" content=\"@sunbytes\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Uyen Pham\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"16 minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"name\":\"Sunbytes\",\"url\":\"https:\/\/sunbytes.io\/nl\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/sunbytes.io\/app\/uploads\/2021\/10\/cropped-sunbytes-favicon.png\",\"contentUrl\":\"https:\/\/sunbytes.io\/app\/uploads\/2021\/10\/cropped-sunbytes-favicon.png\",\"width\":512,\"height\":512,\"caption\":\"Sunbytes\"},\"image\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/sunbytes\/\",\"https:\/\/twitter.com\/sunbytes\",\"https:\/\/www.linkedin.com\/company\/sunbytes\/\",\"https:\/\/www.linkedin.com\/company\/sunbytes-talent-solutions\/\"],\"knowsAbout\":[\"HR Solutions\",\"Payroll service\",\"EOR service\",\"Tech services\",\"Security services\"]},{\"@type\":\"Article\",\"@id\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\"},\"author\":{\"name\":\"Uyen Pham\",\"@id\":\"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/b83af19a3936b115f738a143c24bf4f2\"},\"headline\":\"NIS2-boetes en sancties: wat non-compliance echt kost\",\"datePublished\":\"2026-05-16T14:49:57+00:00\",\"dateModified\":\"2026-06-30T04:06:49+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\"},\"wordCount\":3407,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/#organization\"},\"articleSection\":[\"Blog\",\"Cyberbeveiliging\"],\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\",\"url\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\",\"name\":\"NIS2-boetes en sancties: wat non-compliance echt kost | Sunbytes\",\"isPartOf\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/#website\"},\"datePublished\":\"2026-05-16T14:49:57+00:00\",\"dateModified\":\"2026-06-30T04:06:49+00:00\",\"description\":\"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.\",\"breadcrumb\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/sunbytes.io\/nl\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Blog\",\"item\":\"https:\/\/sunbytes.io\/nl\/blog\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Cyberbeveiliging\",\"item\":\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"NIS2-boetes en sancties: wat non-compliance echt kost\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/sunbytes.io\/nl\/#website\",\"url\":\"https:\/\/sunbytes.io\/nl\/\",\"name\":\"Sunbytes -Transform \u00b7 Secure \u00b7 Accelerate\",\"description\":\"Sunbytes is een bedrijf dat IT-personeelsuitbreiding en dedicated team ontwikkelaars op afstand aanbiedt\",\"publisher\":{\"@id\":\"https:\/\/sunbytes.io\/nl\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/sunbytes.io\/nl\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/b83af19a3936b115f738a143c24bf4f2\",\"name\":\"Uyen Pham\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/31d5b4e1e1c2acb5adfbb5994df49738?s=96&d=mm&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/31d5b4e1e1c2acb5adfbb5994df49738?s=96&d=mm&r=g\",\"caption\":\"Uyen Pham\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2-boetes en sancties: wat non-compliance echt kost | Sunbytes","description":"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","og_locale":"nl_NL","og_type":"article","og_title":"NIS2-boetes en sancties: wat non-compliance echt kost | Sunbytes","og_description":"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.","og_url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","og_site_name":"Tech and Talent Solutions - Sunbytes","article_publisher":"https:\/\/www.facebook.com\/sunbytes\/","article_published_time":"2026-05-16T14:49:57+00:00","article_modified_time":"2026-06-30T04:06:49+00:00","og_image":[{"width":1200,"height":628,"url":"https:\/\/sunbytes.io\/app\/uploads\/2026\/05\/NIS2-fines-and-penalties-what-non-compliance-actually-costs.webp","type":"image\/webp"}],"author":"Uyen Pham","twitter_card":"summary_large_image","twitter_creator":"@sunbytes","twitter_site":"@sunbytes","twitter_misc":{"Geschreven door":"Uyen Pham","Geschatte leestijd":"16 minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Organization","name":"Sunbytes","url":"https:\/\/sunbytes.io\/nl\/","logo":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/","url":"https:\/\/sunbytes.io\/app\/uploads\/2021\/10\/cropped-sunbytes-favicon.png","contentUrl":"https:\/\/sunbytes.io\/app\/uploads\/2021\/10\/cropped-sunbytes-favicon.png","width":512,"height":512,"caption":"Sunbytes"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/sunbytes\/","https:\/\/twitter.com\/sunbytes","https:\/\/www.linkedin.com\/company\/sunbytes\/","https:\/\/www.linkedin.com\/company\/sunbytes-talent-solutions\/"],"knowsAbout":["HR Solutions","Payroll service","EOR service","Tech services","Security services"]},{"@type":"Article","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#article","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/"},"author":{"name":"Uyen Pham","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/b83af19a3936b115f738a143c24bf4f2"},"headline":"NIS2-boetes en sancties: wat non-compliance echt kost","datePublished":"2026-05-16T14:49:57+00:00","dateModified":"2026-06-30T04:06:49+00:00","mainEntityOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/"},"wordCount":3407,"commentCount":0,"publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"articleSection":["Blog","Cyberbeveiliging"],"inLanguage":"nl-NL","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/","name":"NIS2-boetes en sancties: wat non-compliance echt kost | Sunbytes","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/#website"},"datePublished":"2026-05-16T14:49:57+00:00","dateModified":"2026-06-30T04:06:49+00:00","description":"NIS2-boetes en sancties kunnen oplopen tot EUR 10M of 2% van de omzet. Bekijk boetes, bestuursaansprakelijkheid, Nederlandse Cbw-handhaving en wat je eerst moet voorbereiden.","breadcrumb":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/sunbytes.io\/nl\/"},{"@type":"ListItem","position":2,"name":"Blog","item":"https:\/\/sunbytes.io\/nl\/blog\/"},{"@type":"ListItem","position":3,"name":"Cyberbeveiliging","item":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/"},{"@type":"ListItem","position":4,"name":"NIS2-boetes en sancties: wat non-compliance echt kost"}]},{"@type":"WebSite","@id":"https:\/\/sunbytes.io\/nl\/#website","url":"https:\/\/sunbytes.io\/nl\/","name":"Sunbytes -Transform \u00b7 Secure \u00b7 Accelerate","description":"Sunbytes is een bedrijf dat IT-personeelsuitbreiding en dedicated team ontwikkelaars op afstand aanbiedt","publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/sunbytes.io\/nl\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"nl-NL"},{"@type":"Person","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/b83af19a3936b115f738a143c24bf4f2","name":"Uyen Pham","image":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/31d5b4e1e1c2acb5adfbb5994df49738?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/31d5b4e1e1c2acb5adfbb5994df49738?s=96&d=mm&r=g","caption":"Uyen Pham"}}]}},"_links":{"self":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/33160"}],"collection":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/users\/15"}],"replies":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/comments?post=33160"}],"version-history":[{"count":0,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/33160\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media\/32860"}],"wp:attachment":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media?parent=33160"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/categories?post=33160"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/tags?post=33160"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}