
Wat is NIS2?
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript

Wat is de NIS2?
NIS2 is een Europese cybersecurityrichtlijn en de opvolger van de eerste NIS-richtlijn uit 2016, die in Nederland destijds werd geïmplementeerd via de Wet beveiliging netwerk- en informatiesystemen (Wbni). NIS2 heeft een veel grotere impact: meer sectoren, meer organisaties en strengere eisen.
Een richtlijn is geen wet op zichzelf. NIS2 is een opdracht van de EU aan de lidstaten om de inhoud ervan om te zetten in nationale wetgeving. In Nederland is dat de Cyberbeveiligingswet (Cbw), die de Wbni vervangt.
Wanneer is de NIS2 van kracht?
De Europese NIS2-richtlijn zelf is al sinds januari 2023 van kracht. Elke lidstaat moest de richtlijn vertalen naar nationale wetgeving; in Nederland gebeurde dat via de Cyberbeveiligingswet. Dat wetgevingstraject duurde langer dan gepland. Op 7 juli 2026 stemde de Eerste Kamer in met de Cyberbeveiligingswet. De wet treedt op 15 augustus 2026 in werking, zonder overgangsperiode. Dat laatste is belangrijk. Er is geen gewenningsfase van een half jaar of langer. Vanaf 15 augustus gelden de verplichtingen direct.
Wie moet voldoen aan de Cyberbeveiligingswet?
De wet geldt voor organisaties uit 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Volgens de Rijksoverheid krijgen ruim 8.000 organisaties in Nederland vanaf 15 augustus 2026 nieuwe verplichtingen. Maar daar blijft het niet bij. Ook tienduizenden leveranciers van deze organisaties zullen nieuwe verplichtingen krijgen.
Binnen de genoemde sectoren wordt onderscheid gemaakt tussen twee typen organisaties:
- Essentiële entiteiten: onder andere nutsbedrijven (energie, water), financiële instellingen, overheidsdiensten, ziekenhuizen, en vervoers- en communicatiediensten.
- Belangrijke entiteiten: bedrijven die kritieke diensten leveren aan essentiële entiteiten, en organisaties die belangrijke infrastructuur beheren.
Daarbij telt ook de omvang van je organisatie mee:
- Grote organisaties: minimaal 250 werknemers, óf een jaaromzet van meer dan 50 miljoen euro en een balanstotaal van meer dan 43 miljoen euro.
- Middelgrote organisaties: minimaal 50 werknemers, óf een jaaromzet en balanstotaal van meer dan 10 miljoen euro.
Micro- en kleine bedrijven vallen in principe niet onder de Cyberbeveiligingswet. Uitzondering: bepaalde micro- en kleine bedrijven in specifieke sectoren, zoals aanbieders van vertrouwensdiensten, registers voor topleveldomeinnamen (.nl/.com/.org), aanbieders van openbare elektronische communicatienetwerken en bepaalde zorgaanbieders.
Twijfel je of jouw organisatie eronder valt? De NCTV heeft een overzicht van welke organisaties onder de Cyberbeveiligingswet vallen.
Wat houdt de Cyberbeveiligingswet in?
De wet draait om vijf verplichtingen:
- Registratieplicht: je registreert je organisatie in het entiteitenregister van het Nationaal Cyber Security Centrum (NCSC) via mijn.ncsc.nl. Dit is per 15 augustus 2026 verplicht.
- Zorgplicht: je neemt passende maatregelen om risico's voor je netwerk- en informatiesystemen te beheersen, incidenten te voorkomen en de gevolgen ervan te beperken.
- Meldplicht: significante incidenten meld je binnen de wettelijke termijn bij je CSIRT en de bevoegde toezichthouder, via het meldportaal.
- Bestuurlijke verantwoordelijkheid: het bestuur is eindverantwoordelijk voor het beheersen van cyberrisico's en moet hiervoor een passende training volgen.
- Toezicht en handhaving: toezichthouders controleren actief of organisaties aan de verplichtingen voldoen.
De zorgplicht wordt in de praktijk ingevuld met concrete maatregelen. Denk aan:
- Een risicoanalyse van cyberdreigingen voor je organisatie.
- Een proces voor incidentenbehandeling en -melding.
- Bedrijfscontinuïteit: back-upbeheer, noodvoorzieningen en crisisbeheer.
- Beveiliging van de toeleveringsketen, inclusief leveranciersbeoordelingen.
- Beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen.
- Beleid voor cryptografie en encryptie.
- Fysieke beveiliging: toegangsbeleid, personeel en activabeheer.
- Multifactorauthenticatie of vergelijkbare oplossingen voor toegang en communicatie.
Hoe kun je voldoen aan de Cyberbeveiligingswet?
Met minder dan twee maanden tot de ingangsdatum is dit waar je nu al mee kunt starten:
- Bepaal of je onder de wet valt: direct, of indirect via de keten als leverancier van een organisatie die er wel onder valt.
- Bereid je NCSC-registratie voor: Dit kost meer tijd dan verwacht; wacht hier niet mee tot 15 augustus.
- Breng je huidige situatie in kaart, bijvoorbeeld met een gap-analyse, om te zien welke maatregelen nog ontbreken.
- Zet een incidentmanagementplan en continuïteitsplan op, of leg vast wat je al hebt.
- Volg het ISO 27001-framework als leidraad voor je managementsysteem: de norm dekt een groot deel van de zorgplicht al af.
- Evalueer regelmatig of je maatregelen nog effectief zijn.
{{LINKCARD}}
Wat zijn de gevolgen van niet voldoen?
Niet voldoen aan de Cyberbeveiligingswet kan verschillende gevolgen hebben, oplopend in ernst:
- Waarschuwing bij een eerste constatering van niet-naleving.
- Aanmaning bij aanhoudende niet-naleving.
- Boetes: voor essentiële entiteiten tot 10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt), voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
- Corrigerende maatregelen, zoals een verplichte beveiligingsaudit of het tijdelijk beperken van activiteiten.
- In ernstige gevallen: persoonlijke aansprakelijkheid van bestuurders, met mogelijk een tijdelijk verbod om een leidinggevende functie uit te oefenen.
Wordt je organisatie slachtoffer van een hack waarbij vertrouwelijke informatie op straat komt te liggen, dan komen de gevolgen van dat incident nog bovenop eventuele sancties vanuit de Cyberbeveiligingswet.
Voldoe je aan de Cyberbeveiligingswet als je ISO 27001 of NEN 7510 gecertificeerd bent?
Niet automatisch. ISO 27001 en NEN 7510 dekken een groot deel van de zorgplicht af, maar de Cyberbeveiligingswet stelt aanvullende eisen die niet in deze normen zijn opgenomen. Denk aan de wettelijke meldplicht binnen een vaste termijn en de verplichte registratie bij het NCSC.
- ISO 27001 is een internationale norm voor informatiebeveiligingsmanagementsystemen. De algemene vereisten voor beleid en beheersysteem komen sterk overeen met de eisen van NIS2.
- NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector, met specifieke vereisten voor de beveiliging van persoonsgegevens.
Heb je al een van deze certificeringen? Dan heb je een stevig fundament. Met een aantal aanvullende maatregelen: vooral op het gebied van meldprocedures, ketenbeheer en bestuurlijke verantwoordelijkheid, bouw je dat uit tot aantoonbare Cyberbeveiligingswet-compliance.
Hulp nodig?
Wil je weten of jouw organisatie onder de Cyberbeveiligingswet valt, en welke stappen nog nodig zijn vóór 15 augustus 2026? Onze consultants helpen je met een gap-analyse, de inrichting van je managementsysteem en de weg naar aantoonbare compliance.
Plan hieronder een kosteloos en vrijblijvend adviesgesprek in.

.avif)


.avif)
















