Kern: De NIS2 gratieperiode is voorbij. Duitsland gaf de eerste boete in februari 2026 (850.000 euro). Negentien lidstaten zitten in een inbreukprocedure van de Europese Commissie wegens late implementatie. De eerste handhavingspatronen laten zien dat toezichthouders zich richten op ontbrekend risicobeleid, afwezige incidentmeldingen en het gebrek aan gedocumenteerde bestuurlijke goedkeuring, niet op geavanceerde technische maatregelen.

Tot begin 2026 was NIS2 handhaving theoretisch. De deadline was verstreken, maar elke maand zonder boete versterkte een comfortabele aanname: dat toezichthouders lang in een educatieve modus zouden blijven voordat ze zouden ingrijpen. Februari veranderde dat. De Duitse Bundesamt für Sicherheit in der Informationstechnik (BSI) legde de eerste openbare NIS2 boete op aan een middelgrote cloud service provider, en het patroon achter die zaak is nu ook zichtbaar in meerdere vroege handhavingsacties.

Deze update vat samen waar handhaving in april 2026 daadwerkelijk staat: welke landen hebben geïmplementeerd, welke niet, waar de eerste boetes zich op richtten, en wat jouw managementteam in Q2 en Q3 2026 anders zou moeten doen in het licht van deze signalen.

850.000 euro
Eerste openbare NIS2 boete (Duitsland, feb 2026)
19
Lidstaten doorverwezen voor late implementatie
10 miljoen euro
Maximale boete voor essentiële entiteiten (of 2% omzet)
72 uur
Volledige incidentmeldingsklok nog steeds van kracht

De gratieperiode is voorbij

Gedurende 2025 en begin 2026 was een veelgehoorde opvatting bij bestuurders dat NIS2 het patroon van de AVG zou volgen: jaren van lichte handhaving terwijl autoriteiten capaciteit opbouwen, gevolgd door een geleidelijke opbouw. Die aanname is niet langer veilig. Drie signalen laten zien waarom.

Ten eerste escaleerde de Commissie. Op 7 mei 2025 stuurde de Europese Commissie met redenen omklede adviezen naar 19 lidstaten wegens het niet melden van volledige implementatie van de richtlijn. Dat is de formele stap voor een verwijzing naar het Hof van Justitie. Het is een duidelijk signaal dat de Commissie NIS2 als een prioritaire richtlijn behandelt, niet als een facultatief doel.

Ten tweede bouwden nationale autoriteiten capaciteit op. De Duitse BSI, de Franse ANSSI, de Italiaanse ACN, en het Nederlandse NCSC breidden hun toezichtsteams voor gereguleerde entiteiten allemaal uit gedurende 2025 en begin 2026. Dit zijn niet langer onderbezette beleidsfuncties. Ze hebben inspecteurs wiens taak het is om non-compliance te vinden.

Ten derde kwam de eerste boete er. De Duitse boete van februari 2026 is niet betekenisvol vanwege de omvang, maar vanwege wat er werd uitgekozen: een middelgrote, niet-bekende cloud provider. Die keuze vertelt elke vergelijkbare entiteit dat de toezichthouder bereid is om op te treden tegen gewone bedrijven, niet alleen tegen spraakmakende vlaggenschipzaken.

Casus: de eerste NIS2 boete van Duitsland

De feiten

Een middelgrote Duitse cloud service provider, aangemerkt als essentiële entiteit onder NIS2, kreeg in februari 2026 een boete van 850.000 euro van de BSI. De specifieke bevindingen die de autoriteit openbaar noemde, vielen in twee categorieën: het niet implementeren van gedocumenteerde cybersecurity risicobeheersmaatregelen die passen bij het risicoprofiel van de entiteit, en gebrekkige incident response procedures waardoor een beveiligingsincident uit 2025 niet correct werd geclassificeerd en niet binnen de termijnen van 24 uur en 72 uur werd gemeld zoals vereist onder artikel 23.

Wat de autoriteit niet noemde

De boete ging niet over een geavanceerde inbraak, een aanvaller met staatssteun, of exotische technische fouten. Het ging over de basis. De entiteit kon geen bewijs leveren van een formele risicobeoordeling, een door het bestuur goedgekeurd beveiligingsbeleid, of een gedocumenteerd incidentresponsplan. Dit zijn fundamentele verplichtingen onder artikel 21, geen geavanceerde maatregelen.

Waarom het ertoe doet

De BSI heeft gesignaleerd dat de eerste handhavingsprioriteit bewijs van governance en proces is, niet de technische kwaliteit van tooling. Als je gedocumenteerd beleid, goedkeuring door het bestuur, een risicoregister en een geteste incidentplan kunt overleggen, loop je voor op wat toezichthouders in 2026 daadwerkelijk controleren.

Status van implementatie in de EU (april 2026)

NIS2 is een richtlijn, wat betekent dat elke EU-lidstaat de richtlijn in nationaal recht moet omzetten. De deadline was 17 oktober 2024. Per april 2026 is de implementatie nog steeds ongelijk. Het is belangrijk om de status van je eigen land te kennen, want boetes en toezichtsbevoegdheden zijn pas afdwingbaar zodra de nationale wet in werking is getreden.

Volledig geïmplementeerd, handhaving actief

Nationale wet van kracht en toezichthoudende autoriteit actief.

België, Kroatië, Italië, Litouwen, Roemenië, Slowakije, Duitsland (eerste boete opgelegd feb 2026), en andere landen.

Laat geïmplementeerd, aan het opschalen

Wet recent van kracht, toezichtspraktijk nog in opbouw.

Frankrijk, Nederland, Oostenrijk, Polen, Spanje, en het merendeel van de 19 lidstaten die met redenen omklede adviezen ontvingen, hebben inmiddels eind 2025 of begin 2026 geïmplementeerd.

Nog niet volledig

Implementatie niet voltooid. Een verwijzing van de Commissie naar het Hof van Justitie van de EU is de waarschijnlijke volgende stap.

Een klein aantal lidstaten blijft niet-compliant. Raadpleeg de ECSO NIS2 Transposition Tracker en het Digital Strategy portaal van de Commissie voor de actuele status.

Wat dit in de praktijk betekent: Zelfs als jouw lidstaat de richtlijn nog niet volledig heeft geïmplementeerd, ben je waarschijnlijk op drie manieren toch geraakt. Klantcontracten kunnen compliance vereisen onder de wet van een andere lidstaat. Je groepsholding kan onderworpen zijn in een land dat al heeft geïmplementeerd. En geharmoniseerde richtsnoeren van de Commissie gelden in de hele interne markt, ongeacht lokale vertraging. Behandel de richtlijn alsof die overal al van kracht is.

Waar toezichthouders zich als eerste op richten

Op basis van de eerste handhavingsacties, formele toezichtsrichtsnoeren gepubliceerd door ENISA en nationale autoriteiten, en lopend cliëntwerk met essentiële en belangrijke entiteiten, springen drie handhavingsprioriteiten er in 2026 duidelijk uit.

Prioriteit 1: gedocumenteerde governance en bestuurlijke goedkeuring

De allereerste vraag die een toezichthouder stelt is: kun je een schriftelijk, door het bestuur goedgekeurd cybersecuritybeleid en risicobeoordeling overleggen? Dit is het snelst te controleren en moeilijkst te vervalsen signaal van NIS2 serieusheid. De Duitse boete draaide precies om dit gat. Entiteiten zonder goedkeuring op bestuursniveau van hun risicobeheerkader zijn het makkelijkste handhavingsdoelwit.

Prioriteit 2: naleving van incidentmelding

Artikel 23 legt een meldingsregime in drie fasen op: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur, en een eindrapport binnen één maand. Toezichthouders leggen openbare bekendmakingen, klantklachten en meldingen van branchegenoten naast je ingediende meldingen. Entiteiten die in 2025 of 2026 een incident hadden maar niet meldden, of te laat meldden, worden specifiek onderzocht.

Prioriteit 3: registratie en identificatie van de entiteit

De meeste lidstaten verplichten entiteiten binnen scope om zich bij de nationale autoriteit te registreren. Het niet registreren is een eenvoudige, binaire non-compliance bevinding. Autoriteiten werken registratiedatabases door en signaleren sectorale entiteiten die vermeld zouden moeten zijn maar dat niet zijn. Niet geregistreerd zijn is de makkelijkste tekortkoming om te vinden en een van de makkelijkste om te herstellen.

5 lessen uit de vroege NIS2 handhaving

1

Papierwerk wint het van tooling bij de eerste controle

Toezichthouders kunnen bij een eerste bezoek je SIEM-configuratie niet controleren, maar ze kunnen wel controleren of je een ondertekend cybersecuritybeleid en een risicoregister hebt. Investeer proportioneel. Volwassen governance-documentatie is goedkoper dan nieuwe tools en levert een hoger rendement op tegen handhavingsrisico.

2

Bestuurdersaansprakelijkheid is nu echt, niet theoretisch

In de Duitse zaak werd een verantwoordelijke manager met naam genoemd. In meerdere lidstaten staan de implementatiewetten persoonlijke sancties toe, inclusief tijdelijke verboden op bestuursfuncties. Bestuurders en senior functionarissen zouden moeten aandringen op formele goedkeuringsdossiers en bewijs van training, zowel voor hun eigen bescherming als voor die van de entiteit.

3

Middelgrote entiteiten zijn niet te klein om te beboeten

De eerste boete kwam niet neer op een Fortune 500 bedrijf. Die kwam neer op een middelgrote cloud provider. Toezichthouders kiezen bewust zaken die reikwijdte demonstreren. Essentiële en belangrijke entiteiten van alle groottes moeten ervan uitgaan dat ze in het eerste handhavingscohort zitten.

4

Incidentmelding is een aparte handhavingsroute

Een entiteit kan volledig compliant zijn met de risicomaatregelen van artikel 21 en toch beboet worden voor tekortkomingen in de melding onder artikel 23. Behandel incidentmelding als een aparte, specifiek gefinancierde werkstroom met benoemde rollen, getrainde responders en geteste kanalen naar je nationale autoriteit.

5

Toezicht op de toeleveringsketen komt snel dichterbij

Meerdere toezichtsprogramma's van 2026 hebben specifieke thematische reviews van de toeleveringsketen aangekondigd. Toezichthouders zullen vragen hoe je je kritieke leveranciers identificeert, beoordeelt, en contractueel bindt. Als je leverancierslijst meer dan een paar dozijn namen telt, begin nu met tiering en documenteren. Verwacht dat je binnen twaalf maanden hierom gevraagd wordt.

Wat je moet voorbereiden voor Q2 en Q3 2026

Als je nog niet begonnen bent met een gestructureerd NIS2 programma, is de les van de eerste boetes dat de speelruimte gesloten is. Hier is een geprioriteerde lijst met werk voor de komende twee kwartalen die direct inspeelt op wat de vroege handhavingsgolf test.

Prioriteiten Q2 2026

  • Bevestig je entiteitsclassificatie (essentieel versus belangrijk) en registreer bij de nationale autoriteit als dat nog niet is gebeurd.
  • Stel een door het bestuur goedgekeurd cybersecuritybeleid op of werk het bij, met een expliciete verwijzing naar artikel 21 van NIS2.
  • Documenteer je meldingsproces onder artikel 23 met benoemde rollen, drempelwaarden, en een getest kanaal naar je nationale CSIRT.
  • Organiseer bestuurstraining over cybersecurityrisico en goedkeuring. Bewaar de aanwezigheidsregistratie.

Prioriteiten Q3 2026

  • Voltooi een risicobeoordeling van de toeleveringsketen. Verdeel je kritieke leveranciers in tiers, breng concentratierisico in kaart, en voeg NIS2-conforme contractclausules toe.
  • Voer een tabletop-oefening uit die een significant incident simuleert met de volledige meldingstermijn van artikel 23.
  • Voer een onafhankelijke gap analyse uit tegen de 10 maatregelen van artikel 21. Prioriteer de top drie restrisico's.
  • Stel een readiness pack voor een audit samen: registratie, beleid, risicoregister, bewijslog, incidentregistraties, trainingsdossiers, leverancierslijst. Eén map, klaar om aan een toezichthouder te overhandigen.

Veelgestelde vragen

Wat was de eerste NIS2 boete?

De Duitse BSI gaf in februari 2026 de eerste openbare NIS2 boete, met een boete van 850.000 euro voor een middelgrote cloud service provider wegens het niet implementeren van gedocumenteerde risicobeheersmaatregelen en incident response procedures. De boete is niet opvallend vanwege de omvang, maar vanwege het doelwit: een gewone gereguleerde entiteit, geen spraakmakende zaak.

Welke landen hebben NIS2 in 2026 volledig geïmplementeerd?

Implementatie verloopt ongelijk. Medio 2025 ontvingen 19 lidstaten met redenen omklede adviezen van de Commissie. De meeste hebben inmiddels geïmplementeerd, waaronder Frankrijk, Nederland, Oostenrijk en Spanje. Een klein aantal blijft non-compliant en riskeert een verwijzing naar het Hof van Justitie van de EU. De ECSO Transposition Tracker biedt een actueel overzicht per land.

Kan mijn organisatie beboet worden als mijn land NIS2 nog niet heeft geïmplementeerd?

Nationale bestuurlijke boetes vereisen een nationale implementatiewet die van kracht is. Maar je blootstelling is breder dan dat. Als je groep actief is in een lidstaat die al heeft geïmplementeerd, ben je daar onderworpen. Als je klanten of contracten onder geïmplementeerde wetten vallen, gelden doorwerkingsverplichtingen. En zodra jouw land implementeert, kan de toezichthouder historische significante incidenten alsnog opnieuw bekijken.

Wat zijn de maximale boetes onder NIS2?

Voor essentiële entiteiten, tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, wat hoger is. Voor belangrijke entiteiten, tot 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet. Naast geldboetes kunnen toezichthoudende autoriteiten certificeringen opschorten, bindende aanwijzingen geven, en in sommige lidstaten individuen tijdelijk uit bestuursfuncties zetten.

Waar richten toezichthouders zich in 2026 als eerste op?

Drie duidelijke prioriteiten: (1) ontbrekend of onvoldoende door het bestuur goedgekeurd risicobeleid, (2) late of ontbrekende incidentmeldingen onder artikel 23, en (3) het niet registreren bij de nationale autoriteit. Alle drie zijn proces- en governancetekortkomingen, geen technische, en alle drie zijn het eerste waar een toezichthouder om vraagt.

Komen er meer NIS2 boetes in 2026?

Vrijwel zeker. Nationale autoriteiten in Duitsland, Frankrijk, Italië, Nederland en Spanje hebben allemaal toezichtsprogramma's voor 2026 aangekondigd. Verwacht grensoverschrijdende coördinatie via het samenwerkingsnetwerk van ENISA en een gestage stroom boetes voor de rest van het jaar, met thematische reviews van de toeleveringsketen die in H2 aan belang winnen.

Hoe kiezen toezichthouders welke entiteiten ze inspecteren?

In 2026 is de selectie een mix van sectorale risicogebaseerde steekproeven, opvolging na zelfgerapporteerde incidenten onder artikel 23, en reacties op klachten van derden of media-aandacht. Essentiële entiteiten in energie, zorg en digitale infrastructuur worden proactief geïnspecteerd. Belangrijke entiteiten worden meestal pas geïnspecteerd na een incidentmelding of klacht.

Gerelateerde artikelen