NIS2 Essentiële Entiteiten in de Financiële Sector: Wbni, NCSC en DORA-samenloop
Banken, betaalinstellingen en kritieke ICT-leveranciers vallen niet alleen onder DORA — een aanzienlijk deel van de financiële infrastructuur wordt in Nederland tegelijk als NIS2-essentiële entiteit geclassificeerd via de Wet beveiliging netwerk- en informatiesystemen (Wbni). Wie ervan uitgaat dat DORA-compliance automatisch NIS2-compliance betekent, mist een cruciaal onderdeel: de meldplicht bij het NCSC, de Wbni-registratieverplichting en de aanvullende beveiligingsmaatregelen die niet één-op-één overlappen met DORA. Dit artikel legt uit welke financiële en financieel-aanpalende organisaties als essentiële entiteit gelden, hoe de Wbni-classificatie werkt en hoe DORA en NIS2 in de praktijk samenlopen.
Kernpunt: DORA (EU 2022/2554) is lex specialis ten opzichte van NIS2 (EU 2022/2555) voor financiële entiteiten — DORA-vereisten gaan voor waar beide van toepassing zijn. Maar de Wbni-registratieplicht, de NCSC-meldketen en de classificatie als essentiële of belangrijke entiteit blijven relevant, met name voor kritieke ICT-dienstverleners die zowel financiële klanten als andere sectoren bedienen.
€10M of 2%
"Maximale boete voor essentiële entiteiten onder de Wbni bij het niet naleven van de verplichte beveiligingsmaatregelen van artikel 21 NIS2 — het hoogste bedrag geldt."
— NIS2-richtlijn art. 34(4), EU 2022/2555; Wbni
Welke financiële en financieel-aanpalende organisaties zijn NIS2-essentieel?
NIS2 wijst in Bijlage I expliciet banken en infrastructuur voor financiële markten (handelsplatformen, centrale tegenpartijen) aan als sectoren van hoge kriticiteit. Grote organisaties in deze sectoren (250+ medewerkers, of >€50M omzet en >€43M balanstotaal) worden automatisch als essentiële entiteit geclassificeerd onder de Wbni. Daarnaast geldt voor een aantal categorieën een uitzondering op de omvangsdrempel: zij zijn altijd essentieel, ongeacht personeelsaantal of omzet.
Deze uitzondering raakt direct de financiële sector, omdat de meeste banken vertrouwen op externe cloud- en datacenterleveranciers. Onder de Wbni gelden onder meer de volgende categorieën altijd als essentiële entiteit:
- Aanbieders van cloud computing-diensten, datacenterdiensten en content delivery networks (vaak de kritieke ICT-leveranciers van banken onder DORA)
- Aanbieders van managed services en managed security services aan financiële instellingen
- Gekwalificeerde vertrouwensdienstverleners (elektronische handtekeningen, certificaten — relevant voor digitale ondertekening van financiële contracten)
- Entiteiten die door een lidstaat als kritiek zijn aangemerkt onder andere wetgeving, waaronder DORA zelf voor kritieke ICT-derde-partijen (CTPP)
Met andere woorden: een cloudleverancier die als Critical Third-Party Provider (CTPP) onder DORA wordt aangewezen door de Europese toezichthouders, kan tegelijk als NIS2-essentiële entiteit onder de Wbni vallen — met een aparte NCSC-meldplicht naast de DORA-rapportageketen naar DNB.
Essentiële versus belangrijke entiteit: praktische gevolgen onder de Wbni
| Kenmerk | Essentiële entiteit | Belangrijke entiteit |
|---|---|---|
| Toezichtsvorm NCSC/sectorale toezichthouder | Proactief — periodieke audits | Reactief — bij aanwijzing van incident |
| Max. boete | €10M of 2% wereldomzet | €7M of 1,4% wereldomzet |
| Meldplicht NCSC | 4u vroege waarschuwing → 72u rapportage → 1 maand eindrapport | Zelfde termijnen |
| Bestuurlijke aansprakelijkheid | Persoonlijk; verplichte cyberopleiding bestuur | Persoonlijk; opleiding aanbevolen |
| Ketenbeveiliging | Contractuele borging bij directe leveranciers verplicht | Beoordeling verplicht, contractuele borging aanbevolen |
DORA en NIS2 naast elkaar: welke meldplicht geldt wanneer?
Voor een bank die zowel DORA- als NIS2-plichtig is, ontstaat in de praktijk een dubbele meldketen. Het uitgangspunt: DORA is lex specialis voor ICT-gerelateerde incidenten bij de financiële entiteit zelf — die meldt u bij DNB volgens de DORA-termijnen (eerste melding binnen 4 uur, tussentijds rapport binnen 72 uur, eindrapport binnen 1 maand, zoals ook beschreven in onze gids over DORA voor Nederlandse banken). Maar zodra een kritieke ICT-leverancier van die bank zelf als NIS2-essentiële entiteit is aangemerkt — bijvoorbeeld een cloud- of datacenterprovider — meldt die leverancier zijn eigen significante incidenten apart bij het NCSC volgens de Wbni-termijnen, los van de contractuele DORA-verplichtingen richting de bank als klant.
Dit betekent dat compliance-teams van financiële instellingen niet alleen hun eigen DORA-meldproces op orde moeten hebben, maar ook moeten verifiëren of hun kritieke ICT-leveranciers hun eigen Wbni-registratie en NCSC-meldproces correct hebben ingericht — anders ontstaat een blinde vlek in de keten.
Registratie bij het NCSC: de eerste stap die vaak wordt overgeslagen
Zowel essentiële als belangrijke entiteiten moeten zich onder de Wbni registreren. Voor financiële instellingen en hun kritieke ICT-leveranciers verloopt dit via het NCSC als centraal meldpunt, in samenspraak met de sectorale toezichthouder (voor banken en betaalinstellingen: DNB). Het niet-registreren is op zichzelf al een overtreding, los van de vraag of er daadwerkelijk een cyberincident heeft plaatsgevonden. Voor organisaties die zowel onder DORA als onder de Wbni vallen, is dit een aparte administratieve stap bovenop de DORA-registratie van kritieke ICT-derde-partijen bij de Europese toezichthouders.
DORA- en NIS2-verplichtingen in één overzicht?
IgeraRegTech koppelt uw DORA-incidentregister aan uw Wbni-meldplicht en signaleert automatisch wanneer een kritieke ICT-leverancier ook als NIS2-essentiële entiteit is aangemerkt.
Ontdek IgeraRegTechZonder creditcard · 14 dagen gratis
Bestuurlijke aansprakelijkheid: dubbele verantwoordelijkheid voor financiële bestuurders
Artikel 20 NIS2 legt persoonlijke aansprakelijkheid bij het bestuur voor het goedkeuren en bewaken van cyberbeveiligingsmaatregelen. Voor bestuurders van banken en verzekeraars komt dit bovenop de bestaande bestuurlijke verantwoordelijkheid onder DORA voor ICT-risicobeheer. Bestuurders van essentiële entiteiten moeten aantoonbaar cyberbeveiligingstraining volgen — dit kan in de praktijk worden gecombineerd met de DORA-vereiste jaarlijkse briefing over ICT-risico's, maar de twee opleidingsverplichtingen zijn juridisch gescheiden en moeten apart worden gedocumenteerd.
Samengevat: NIS2-essentiële entiteiten in de financiële sector
- Grote banken en infrastructuur voor financiële markten zijn NIS2-essentieel via Bijlage I
- Kritieke cloud-, datacenter- en managed security-leveranciers van banken zijn altijd essentieel, ongeacht omvang
- DORA is lex specialis voor ICT-incidenten bij de financiële entiteit zelf; de Wbni-meldplicht bij het NCSC geldt apart voor de leverancier
- Registratie bij het NCSC is verplicht, los van de DORA-registratie van kritieke ICT-derde-partijen
- Maximale boete essentiële entiteiten: €10M of 2% van de wereldwijde omzet
Veelgestelde vragen over NIS2, Wbni en de financiële sector
Moet mijn bank zich zowel bij DNB als bij het NCSC registreren?
Voor de meeste banken is DORA leidend voor incidentmelding richting DNB. Maar als uw bank of een van uw kritieke ICT-leveranciers ook als NIS2-essentiële of belangrijke entiteit onder de Wbni valt, is aanvullende registratie bij het NCSC vereist. Raadpleeg de zelfscan van het NCSC om te bepalen of dit voor uw specifieke situatie geldt.
Geldt de Wbni ook voor onze cloudleverancier als wij zelf onder DORA vallen?
Mogelijk wel, onafhankelijk van uw eigen DORA-status. Cloud computing-diensten en datacenterdiensten vallen onder de categorieën die altijd als NIS2-essentiële entiteit gelden, ongeacht personeelsaantal of omzet. Controleer bij contractverlenging of uw kritieke ICT-leveranciers hun eigen Wbni-verplichtingen naleven — dit is relevant voor uw eigen DORA-derde-partijrisicobeheer.
Wat gebeurt er als een incident zowel onder DORA als onder de Wbni meldplichtig is?
Voor incidenten bij de financiële entiteit zelf geldt DORA als lex specialis: u meldt bij DNB volgens de DORA-termijnen. Zodra een gedeelde ICT-leverancier zelf als NIS2-essentiële entiteit is aangemerkt, meldt die leverancier separaat bij het NCSC. Beide meldketens lopen naast elkaar en vervangen elkaar niet.
Hoe helpt IgeraRegTech bij het beheren van deze dubbele verplichtingen?
IgeraRegTech koppelt uw interne DORA-incidentregister aan de Wbni-vereisten en signaleert wanneer een van uw kritieke ICT-leveranciers ook als NIS2-essentiële entiteit is aangemerkt. Compliance officers krijgen automatische alerts bij naderende meldtermijnen voor zowel DNB als het NCSC, met exacte artikelverwijzingen uit DORA (EU 2022/2554) en de Wbni.
Beheert u NIS2- en DORA-compliance voor meerdere entiteiten?
IgeraRegTech bewaakt uw NCSC-meldtermijnen, Wbni-registratie en DORA-verplichtingen — automatisch bijgewerkt bij wijzigingen in regelgeving.
Bekijk IgeraRegTech →Laatst bijgewerkt: juli 2026 | Bronnen: NIS2-richtlijn (EU 2022/2555), DORA (EU 2022/2554), Wet beveiliging netwerk- en informatiesystemen (Wbni), NCSC Implementatieanalyse 2024 | Auteur: Team IgeraSolutions | IgeraRegTech — 14 dagen gratis proberen.
