
NIS2 en Cyberbeveiligingswet: 5 veelgestelde vragen
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript

Val ik onder de Cyberbeveiligingswet?
Dat hangt af van je sector en je omvang. De wet geldt in achttien sectoren, van energie en zorg tot afval, levensmiddelen en de maakindustrie. Daarbinnen val je eronder vanaf 50 medewerkers. Of als je jaaromzet én je balanstotaal allebei boven de 10 miljoen euro liggen. Voor sommige organisaties telt de omvang niet, zoals DNS-aanbieders en overheden.
Twijfel je, doe dan de officiële NIS2-zelfevaluatie van de RDI of onze gratis NIS2-check. Hoort je organisatie bij een groep, reken dan met de cijfers van de groep. En lever je beheerde ICT-diensten, dan val je mogelijk zelf onder de wet.
Val je er niet onder, dan krijg je er vaak toch mee te maken via je klanten. Zij moeten ook de risico's bij hun directe leveranciers beheersen. Een toezichthouder komt dus niet bij jou langs, maar je klant wel met een vragenlijst. Hoe die eruitziet, zie je in dit voorbeeld van een NIS2-vragenlijst voor leveranciers.
Wat moet je concreet doen voor de Cyberbeveiligingswet?
Val je onder de wet, dan heb je vier plichten. Ze gelden sinds 15 augustus 2026, zonder overgangsperiode. Wie wacht tot de toezichthouder erom vraagt, loopt dus al achter.
- Registreren bij het NCSC. Zo weet de overheid dat je onder de wet valt. Lees hoe je je registreert bij het NCSC.
- De zorgplicht. Je neemt passende maatregelen tegen de risico's voor je netwerk- en informatiesystemen. De wet noemt er minimaal tien, van risicoanalyse tot bedrijfscontinuïteit en de beveiliging van je keten.
- De meldplicht. Een significant incident meld je in drie stappen. Binnen 24 uur waarschuw je, binnen 72 uur volgt de melding en uiterlijk een maand later het eindverslag. Zie de meldtermijnen van 24 uur tot een maand.
- De plichten voor bestuurders. Het bestuur keurt de maatregelen goed, houdt zelf de kennis op peil en volgt daarvoor een training. Lees de plichten van bestuurders op één A4.
Waar begin je? Met weten waar je nu staat. Een GAP-analyse legt je maatregelen naast de eisen van de wet. Dan heb je een actielijst in plaats van een berg vragen.
Is ISO 27001 genoeg voor NIS2?
Nee, met ISO 27001 alleen voldoe je niet aan de wet. Het is wel een goede basis, want ISO 27001 en de zorgplicht vragen grotendeels hetzelfde. De overheid gebruikt ISO 27001 en NEN 7510 zelf als uitgangspunt, en je mag je eigen normenkader blijven gebruiken. Maar een certificaat is volgens de veelgestelde vragen van de RDI geen bewijs dat je aan de zorgplicht voldoet.
Een paar dingen regelt ISO 27001 niet voor je, zoals de registratie, de meldtermijnen en de training voor bestuurders. Ook de reikwijdte telt: dekt je certificaat alle systemen van de dienst waarvoor je onder de wet valt? Wij gebruiken ISO 27001 daarom als fundament en borgen de extra eisen van de wet in datzelfde managementsysteem. Hoe dat werkt, lees je in onze gratis whitepaper ISO 27001 vs NIS2.
{{LINKCARD}}
Wie houdt toezicht op de Cyberbeveiligingswet?
Dat verschilt per sector. De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op onder meer energie, digitale infrastructuur, ICT-beheer, de overheid en de maakindustrie. De Inspectie Leefomgeving en Transport (ILT) is er onder meer voor vervoer, drinkwater, afval en chemie. De zorg valt onder de Inspectie Gezondheidszorg en Jeugd (IGJ), en er zijn toezichthouders voor één sector, zoals DNB voor banken.
Valt je financiële instelling ook onder DORA, dan gaan die regels voor. Een incident meld je in één keer via het meldportaal van het NCSC, bij het CSIRT én bij je toezichthouder. Welke toezichthouder bij jouw sector hoort, zie je in het overzicht van toezichthouders bij het NCSC.
Wanneer houdt de toezichthouder toezicht?
Dat hangt af van het soort organisatie. Een essentiële entiteit krijgt proactief toezicht: de toezichthouder mag ook zonder aanleiding informatie opvragen, een audit laten doen of inspecteren. Een belangrijke entiteit krijgt reactief toezicht. De toezichthouder komt dan pas in actie bij aanwijzingen dat je de wet overtreedt, bijvoorbeeld na een incident. Grote organisaties in de meest kritieke sectoren zijn essentieel.
Het toezicht loopt sinds 15 augustus 2026. In het eerste jaar wil de RDI de sectoren vooral leren kennen, met brieven, gesprekken en verplichte vragenlijsten. Een boetevrije periode is nergens aangekondigd, en de registratie kan de RDI nu al handhaven. De boete loopt op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor een essentiële entiteit. Voor een belangrijke entiteit is dat 7 miljoen euro of 1,4%, en steeds geldt het hoogste bedrag.
Weten waar jouw organisatie staat?
Geen twee organisaties hebben dezelfde uitgangspositie. De een is al gecertificeerd voor ISO 27001, de ander weet nog niet of de wet geldt. Plan een vrijblijvend en kosteloos adviesgesprek met Kilian, dan kijken we samen naar jouw logische eerste stap. Meer achtergrond vind je op onze pagina over NIS2 en de Cyberbeveiligingswet.



.avif)
.avif)

















