Welke toezichthouder houdt toezicht op mijn organisatie onder de Cbw?
Iedereen zoekt "de NIS2-toezichthouder". Die bestaat niet. Er zijn er zeven.

Onder de Cyberbeveiligingswet is er niet één toezichthouder. Zeven instanties houden toezicht, verdeeld naar sector: de RDI, de ILT, DNB, de AFM, de NVWA, de ANVS en de IGJ. Welke van hen naar je organisatie kijkt (en hoe streng) hangt af van je sector en van de vraag of je een essentiële of een belangrijke entiteit bent.
Laatst geverifieerd: 16 augustus 2026.
Welke toezichthouder hoort bij mijn sector?
| Sector | Bijlage | Toezichthouder | Toezichtstijl | Waar je terechtkomt |
|---|---|---|---|---|
| Digitale infrastructuur | 1 | RDI | Proactief (essentieel) | rdi.nl |
| Energie: elektriciteit, stadsverwarming en -koeling, aardgas, aardolie, waterstof | 1 | RDI | Proactief (essentieel) | rdi.nl |
| Beheer van ICT-diensten: MSP's en MSSP's | 1 | RDI | Proactief (essentieel) | rdi.nl |
| Overheid: ministeries, ZBO's, provincies, gemeenten, gemeenschappelijke regelingen | 1 | RDI | Proactief (essentieel) | rdi.nl |
| Ruimtevaart: infrastructuur op de grond | 1 | RDI | Proactief (essentieel) | rdi.nl |
| Post- en koeriersdiensten | 2 | RDI | Reactief (belangrijk) | rdi.nl |
| Vervaardiging: niet-medisch | 2 | RDI | Reactief (belangrijk) | rdi.nl |
| Digitale aanbieders: online marktplaatsen, zoekmachines, sociale netwerken | 2 | RDI | Reactief (belangrijk) | rdi.nl |
| Onderzoek | 2 | RDI | Reactief (belangrijk) | rdi.nl |
| Vervoer: lucht, spoor, water, weg | 1 | ILT | Naar entiteitsklasse | ilent.nl |
| Drinkwater | 1 | ILT | Naar entiteitsklasse | ilent.nl |
| Afvalwater | 1 | ILT | Naar entiteitsklasse | ilent.nl |
| Keren en beheren (waterbeheer) | 1 | ILT | Naar entiteitsklasse | ilent.nl |
| Chemie | 2 | ILT | Reactief (belangrijk) | ilent.nl |
| Afvalstoffenbeheer | 2 | ILT | Reactief (belangrijk) | ilent.nl |
| Meteorologie | – | ILT | Naar entiteitsklasse | ilent.nl |
| Bankwezen | 1 | DNB | Naar entiteitsklasse | dnb.nl |
| Infrastructuur financiële markt | 1 | AFM | Naar entiteitsklasse | afm.nl |
| Levensmiddelen | 2 | NVWA | Reactief (belangrijk) | nvwa.nl |
| Nucleair | – | ANVS | Naar entiteitsklasse | anvs.nl |
| Gezondheidszorg | 1 | IGJ | Naar entiteitsklasse | igj.nl |
| Vervaardiging van medische hulpmiddelen | 2 | IGJ | Reactief (belangrijk) | igj.nl |
Bronnen: NCSC: Toezicht op de Cyberbeveiligingswet, RDI: Sectoren onder toezicht, ILT, NCSC Informatiebrochure. Laatst geverifieerd 16 augustus 2026.
Twee kanttekeningen die wij liever expliciet maken dan wegpoetsen:
- De essentieel/belangrijk-aanduiding is alleen voor de RDI-sectoren door de toezichthouder zelf gepubliceerd. Voor de overige sectoren leiden wij de kolom af uit de bijlage waarin de sector staat. Dat is een sterke indicatie, geen officiële classificatie van die toezichthouder.
- Waterschappen vallen naar onze lezing onder de ILT. De RDI noemt ze bij de ILT, en de Cyberbeveiligingsregeling sector overheid sluit waterschappen expliciet uit. Let wel op een veelgemaakte verwisseling: CERT-WM is het CSIRT voor de waterschappen, en dat is een andere rol dan toezichthouder. Een CSIRT ontvangt meldingen en helpt; een toezichthouder handhaaft.
Registratie loopt voor iedereen via hetzelfde loket: Mijn.NCSC.nl, met eHerkenning niveau 3; overheidsorganisaties gebruiken daarvoor SSOnRijk. De toezichthouder verschilt; het register niet.
Waarom is het toezicht verdeeld over zeven instanties?
Omdat Nederland ervoor heeft gekozen het cybertoezicht te beleggen bij de instanties die de sector al kennen, in plaats van bij één nieuwe autoriteit.
Dat is een echte beleidskeuze, en niet de enige mogelijke: Duitsland routeert vrijwel alles via het BSI en België via het CCB. Het Nederlandse model levert toezichthouders op die de sector begrijpen, maar het betekent ook dat een concern dat in twee sectoren actief is met twee toezichthouders te maken krijgt: met eigen accenten, eigen vragenlijsten en een eigen agenda.
Wat is het verschil tussen proactief en reactief toezicht?
Essentiële entiteiten kunnen ook zonder incident bezoek krijgen; bij belangrijke entiteiten kijkt de toezichthouder in de regel pas als er iets is gebeurd.
De RDI is hierover concreet: "Voor essentiële entiteiten geldt proactief toezicht. De RDI kan bijvoorbeeld om informatie vragen of bij u langskomen." En: "Voor belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld in geval van een incident" (RDI).
De wet volgt diezelfde tweedeling: handhaving tegenover essentiële entiteiten staat in § 15.2 (art. 70–80), tegenover belangrijke entiteiten in § 15.3 (art. 81–87), en er is een aparte paragraaf voor verleners van domeinnaamregistratiediensten (§ 15.4).
Wat betekent dat concreet voor essentiële entiteiten?
Dat je bewijsmateriaal op elk moment presentabel moet zijn, niet alleen na een incident.
Bij reactief toezicht heb je in de praktijk een aanleiding en enige tijd. Bij proactief toezicht is de vraag "laat maar zien" op zichzelf de aanleiding. Het verschil zit dus niet in wát je moet hebben (de zorgplicht is dezelfde), maar in hoe snel je het moet kunnen tonen. Organisaties die hun bewijs één keer per jaar reconstrueren voor de auditor, merken dit verschil het hardst.
Wat als ik in twee sectoren val?
Dan kun je met twee toezichthouders te maken krijgen, en geldt per activiteit het regime van die sector.
Een ziekenhuis dat ook medische hulpmiddelen vervaardigt, zit tweemaal bij de IGJ maar in twee verschillende klassen. Een energiebedrijf met een eigen datacenterdienst zit tweemaal bij de RDI. Lastiger wordt het bij combinaties over toezichthouders heen, bijvoorbeeld een vervoerder (ILT) met een eigen MSP-tak (RDI). Zwaarste regime en strengste toezichtstijl bepalen dan in de praktijk je tempo.
Ben je onder de Wwke aangewezen als kritieke entiteit, dan ben je op grond van artikel 8 Cbw van rechtswege essentiële entiteit, ongeacht wat de sectorindeling suggereert.
Waar Soveryne past
Twee toezichthouders betekent zelden twee keer werk aan de beveiliging zelf, maar wel twee keer werk aan het aantonen ervan. Soveryne Command koppelt beheersmaatregelen één keer aan assets en aan de eisen uit NIS2, ISO 27001 en DORA, zodat hetzelfde bewijs meerdere vragenlijsten bedient. Dat pakt precies het probleem aan dat het splitsen van toezicht bij organisaties veroorzaakt.
Veelgestelde vragen
Wat als mijn organisatie in twee sectoren actief is? Dan geldt per activiteit het regime van die sector, en kun je met meerdere toezichthouders te maken krijgen. In de praktijk bepaalt de zwaarste classificatie je tempo.
Wat doet de RDI proactief en wat reactief? Proactief bij essentiële entiteiten: informatieverzoeken en bezoeken, ook zonder aanleiding. Bij belangrijke entiteiten grijpt de RDI in de regel pas na een incident of signaal.
Wie houdt toezicht op MSP's en MSSP's? De RDI. Beheer van ICT-diensten staat in bijlage 1 en de RDI classificeert de sector als essentieel, wat betekent dat een managed service provider proactief toezicht kan verwachten, ook zonder incident.
Verandert mijn toezichthouder als mijn organisatie groeit? Nee, je toezichthouder volgt je sector. Wat kan veranderen is je classificatie: door groei kun je van belangrijk naar essentieel opschuiven, en daarmee van reactief naar proactief toezicht. Wijzigingen in je registratiegegevens meld je binnen twee weken.
Bronnen
- NCSC: Toezicht op de Cyberbeveiligingswet
- RDI: Sectoren onder toezicht · Toezicht RDI
- ILT: Digitale weerbaarheid
- NCSC: Informatiebrochure Cyberbeveiligingswet (PDF)
- Cyberbeveiligingswet, geconsolideerde tekst



