NIS2 & Cyberbeveiligingswet

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Val jij eronder?

De Nederlandse uitwerking van NIS2 is geen toekomstmuziek meer: de Cyberbeveiligingswet is per 15 augustus 2026 van kracht. Daarmee gelden de zorgplicht, de meldplicht en de registratieplicht nú. Wij helpen je bepalen of ze voor jou gelden, wat ze concreet betekenen en of ISO 27001 een logische route is om je beveiliging aantoonbaar te maken.

Wat is NIS2 in gewone taal?

NIS2 is de Europese richtlijn (EU) 2022/2555 voor de beveiliging van netwerk- en informatiesystemen. Het is de opvolger van de eerste NIS-richtlijn uit 2016, met een veel bredere reikwijdte: waar de oude richtlijn zich richtte op een kleine groep vitale aanbieders, raakt NIS2 een groot deel van het Europese bedrijfsleven, inclusief het MKB in sectoren als IT-dienstverlening, productie, transport, afvalbeheer en post.

Een Europese richtlijn werkt niet rechtstreeks. Elke lidstaat vertaalt hem naar nationale wetgeving; in Nederland is dat de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 van kracht is en de oude Wet beveiliging netwerk- en informatiesystemen vervangt. Op diezelfde datum trad ook de Wet weerbaarheid kritieke entiteiten in werking. De Cbw bepaalt wie eronder valt, welke toezichthouder waarover gaat en hoe er gehandhaafd wordt; de inhoudelijke kern, welke maatregelen je moet nemen en hoe snel je incidenten meldt, komt uit de richtlijn.

De wet raakt organisaties in achttien aangewezen sectoren. Anders dan bij de AVG destijds is er geen ruime aanloopperiode geweest: de verplichtingen gelden vanaf de dag van inwerkingtreding. Wie nu nog moet beginnen, begint dus met achterstand, reden te meer om eerst vast te stellen of en hoe de wet op jou van toepassing is, voordat je in maatregelen investeert.

De gedachte achter NIS2 is simpel: cyberincidenten stoppen niet bij de voordeur van één bedrijf. Een gehackte toeleverancier legt een fabriek stil, een uitgevallen datacentrum raakt honderden klanten. Daarom verschuift de wet van “beveilig je eigen systemen” naar “organiseer je beveiliging aantoonbaar, inclusief je keten, en meld het als het misgaat”.

Of en hoe NIS2 voor jou geldt, hangt af van sector, rol in de keten en omvang. Laat dit altijd toetsen op je eigen situatie, deze pagina is voorlichting, geen juridisch advies.

Val je eronder? Essentieel, belangrijk of geen van beide

NIS2 deelt organisaties in twee categorieën in. Beide krijgen dezelfde inhoudelijke verplichtingen; het verschil zit in het toezicht en de maximale boete.

Essentiële entiteiten

Grote organisaties in sectoren als energie, transport, bankwezen, drinkwater, digitale infrastructuur, zorg en overheid. Vuistregel: 250+ medewerkers, of meer dan €50 miljoen omzet én meer dan €43 miljoen balanstotaal.

Toezicht: proactief. De toezichthouder mag ook zonder aanleiding komen kijken.

Belangrijke entiteiten

Middelgrote organisaties in dezelfde en aanvullende sectoren: digitale aanbieders, post- en koeriersdiensten, afvalbeheer, productie van onder meer machines, elektronica en voedingsmiddelen. Vuistregel: 50+ medewerkers, of meer dan €10 miljoen omzet en balanstotaal.

Toezicht: reactief. De toezichthouder komt in actie bij een aanwijzing dat het misgaat.

Leveranciers in de keten

Val je zelf niet onder de wet, maar lever je aan een organisatie die er wél onder valt? Dan komt NIS2 via het contract naar je toe. Ketenbeveiliging is een expliciete verplichting voor je klant, dus die zal eisen doorzetten in vragenlijsten en leveranciersvoorwaarden.

In de praktijk: de eis is er, alleen komt hij van je klant in plaats van van de wetgever.

Let op de uitzonderingen: sommige organisaties vallen eronder ongeacht hun omvang, denk aan aanbieders van openbare elektronische communicatienetwerken, DNS-dienstverleners, TLD-registers, vertrouwensdiensten en organisaties die de enige aanbieder van een kritieke dienst in Nederland zijn.

De drie verplichtingen

1. Zorgplicht, passende maatregelen nemen

De zorgplicht verplicht je om risico’s zelf in kaart te brengen en er passende technische, operationele en organisatorische maatregelen tegen te nemen. De richtlijn noemt tien onderwerpen die je in elk geval moet afdekken, van risicoanalyse en incidentbehandeling tot ketenbeveiliging, encryptie en multifactorauthenticatie. “Passend” betekent: in verhouding tot je risico, omvang en de kosten, een bedrijf van dertig man hoeft niet wat een energiebedrijf moet.

Bekijk alle tien maatregelen van de NIS2-zorgplicht →

2. Meldplicht, incidenten snel melden

Krijg je een significant incident, dan gelden strakke termijnen: binnen 24 uur een eerste waarschuwing, binnen 72 uur een volwaardige melding en binnen een maand een eindverslag. Die 24 uur is korter dan de meeste organisaties denken, en de klok begint te lopen op het moment dat je van het incident kennisneemt, niet wanneer je het hebt opgelost.

Bekijk de termijnen en wat je precies moet melden →

3. Registratieplicht, jezelf aanmelden bij het NCSC

Organisaties die onder de wet vallen moeten zich inschrijven in het landelijke entiteitenregister dat het NCSC beheert. Je geeft daarbij gegevens door als naam, sector, contactpersoon voor incidenten en de lidstaten waar je actief bent; wijzigingen houd je bij. Dit is administratief de kleinste van de drie verplichtingen, maar wel de zichtbaarste: het register is precies waar een toezichthouder als eerste kijkt.

Ook deze verplichting geldt sinds 15 augustus 2026. Val je onder de wet en sta je nog niet geregistreerd, dan is dit de eerste actie, nog vóór je aan maatregelen begint.

En de bestuurder?

NIS2 legt de verantwoordelijkheid expliciet bij de leiding. Het bestuur moet de risicomaatregelen goedkeuren, toezien op de uitvoering en zelf scholing volgen over cyberrisico’s. Dat is een wezenlijk verschil met eerdere regelgeving: security is geen onderwerp meer dat je volledig aan IT kunt delegeren.

Wat staat er op het spel?

De handhaving van NIS2 is bewust zwaar aangezet, naar het model van de AVG.

  • Essentiële entiteiten, boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
  • Belangrijke entiteiten, boetes tot €7 miljoen of 1,4% van de wereldwijde jaaromzet.
  • Bestuurlijke maatregelen, toezichthouders kunnen bindende aanwijzingen geven en, bij essentiële entiteiten, in het uiterste geval de leiding tijdelijk een bestuursverbod opleggen.
  • Commerciële schade, in de praktijk is dit vaak het eerst voelbaar: klanten die geen contract verlengen omdat je hun vragenlijst niet kunt beantwoorden.

Hoe helpt ISO 27001 hierbij?

ISO 27001 is geen vervanging van NIS2 en er bestaat geen “NIS2-certificaat”. Maar de overlap is groot genoeg dat een ISO 27001-managementsysteem het overgrote deel van de zorgplicht invult, en, belangrijker, je in staat stelt om aan te tónen dat je het doet.

Risicobeheer

De risicoanalyse en het risicoregister van ISO 27001 dekken de eerste NIS2-maatregel vrijwel één op één af.

Incidentproces

Annex A vraagt om een incidentprocedure met registratie en evaluatie. Die procedure is precies waar je meldplicht op draait.

Ketenbeveiliging

Leveranciersbeoordeling en contractuele beveiligingseisen zitten al in de norm, inclusief het bewijs dat je ze uitvoert.

Continuïteit

Back-up, herstel en continuïteitsplannen zijn onderdeel van de norm en van de NIS2-maatregelen.

Bewustwording

Training en cyberhygiëne zijn in beide kaders een expliciete eis, inclusief de scholing van de leiding.

Aantoonbaarheid

Dit is de echte winst. Een toezichthouder of klant vraagt niet of je iets geregeld hébt, maar of je het kunt laten zien.

Wat ISO 27001 niet voor je doet: de meldtermijnen halen, je registratie regelen en de scope bepalen. Dat blijft wetgeving en dat moet je apart inrichten.

Wat kun je nu doen?

  • NIS2-check, vaststellen of en waar impact speelt, op basis van sector, omvang en keten.
  • Intake, we vertalen de eisen naar een haalbaar actieplan voor jouw organisatie.
  • Maatregelen, praktisch inrichten wat er nog niet staat, niet alleen op papier.
  • Aantoonbaarheid, bewijs klaar voor klant, auditor of toezichthouder.

De volgorde is bewust: veel organisaties beginnen met maatregelen kopen voordat ze weten of ze überhaupt onder de wet vallen en wat hun grootste risico is. Dat kost geld aan de verkeerde kant.

Veelgestelde vragen over NIS2

Wanneer is de Cyberbeveiligingswet in werking getreden?

Op 15 augustus 2026. Vanaf die datum gelden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. De Eerste Kamer stemde op 7 juli 2026 in met de wetsvoorstellen. Er is geen ruime aanloopperiode geweest: de verplichtingen gelden vanaf de dag van inwerkingtreding.

Is NIS2 verplicht?

Ja, als jouw organisatie onder de Cyberbeveiligingswet valt, en die wet is sinds 15 augustus 2026 van kracht. Of je eronder valt hangt af van sector, omvang en de aard van je dienstverlening. Organisaties die eronder vallen hebben een zorgplicht, een meldplicht en een registratieplicht.

Waar moet ik mij registreren?

In het landelijke entiteitenregister dat het NCSC beheert. Je registreert onder meer je naam, sector, een contactpersoon voor incidenten en de lidstaten waarin je actief bent, en houdt wijzigingen bij. Val je onder de wet, dan is registreren de eerste concrete actie, nog voordat je in maatregelen investeert.

Moet ik een NIS2-certificaat halen?

Nee. Er bestaat geen algemeen verplicht NIS2-certificaat. NIS2 is wetgeving, geen certificeerbare norm. Je moet wel kunnen aantonen dat je passende cybersecuritymaatregelen hebt genomen, en dat is precies waar een certificeerbare norm als ISO 27001 bij helpt.

Is ISO 27001 verplicht voor NIS2?

Nee, ISO 27001 is niet automatisch verplicht onder NIS2. Wel is het een sterke en internationaal herkenbare manier om informatiebeveiliging aantoonbaar te organiseren, en het dekt het grootste deel van de zorgplicht af.

Geldt NIS2 ook voor kleine organisaties?

In veel gevallen geldt NIS2 vooral voor middelgrote en grote organisaties in aangewezen sectoren. Maar sommige organisaties vallen er ongeacht hun omvang onder, bijvoorbeeld aanbieders van openbare elektronische communicatienetwerken, DNS-dienstverleners en vertrouwensdiensten. Daarnaast worden kleine leveranciers vaak indirect geraakt, via de ketenbeveiligingseisen van hun klanten.

Wat is het verschil tussen essentiële en belangrijke entiteiten?

De inhoudelijke verplichtingen zijn voor beide categorieën gelijk. Het verschil zit in het toezicht en de sanctie: essentiële entiteiten krijgen proactief toezicht en boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, belangrijke entiteiten krijgen reactief toezicht en boetes tot 7 miljoen euro of 1,4 procent.

Wat betekent NIS2 voor mijn bestuurders?

De richtlijn legt de verantwoordelijkheid expliciet bij de leiding. Het bestuur moet de risicomaatregelen goedkeuren, toezien op de uitvoering en zelf scholing volgen over cyberrisico's. Beveiliging is daarmee formeel geen onderwerp meer dat volledig aan IT gedelegeerd kan worden.

Wij leveren alleen aan een bedrijf dat onder NIS2 valt. Wat nu?

Dan raakt NIS2 je via het contract in plaats van via de wet. Ketenbeveiliging is een expliciete verplichting voor je klant, dus die zal beveiligingseisen doorzetten in vragenlijsten, audits en leveranciersvoorwaarden. Praktisch gezien bereid je je op hetzelfde voor, alleen is je opdrachtgever de partij die controleert.

Wat moet ik als eerste doen?

Begin met vaststellen of je organisatie onder de Cyberbeveiligingswet valt, en in welke categorie. Val je eronder, registreer je dan bij het NCSC. Daarna is een readiness scan verstandig om te bepalen welke maatregelen al aanwezig zijn en welke acties prioriteit hebben. Maatregelen kopen voordat je je scope en je grootste risico kent, kost geld aan de verkeerde kant.

De wet geldt al. Ben ik nu te laat?

Je bent laat, maar niet kansloos. Toezichthouders kijken naar aantoonbare voortgang: een vastgestelde scope, een registratie, een risicoanalyse en een plan met prioriteiten en data wegen zwaarder dan een half afgeronde technische uitrol. Begin met de stappen die je binnen weken kunt aantonen en leg vast wanneer de rest volgt.

Check je NIS2-impact

Gratis en vrijblijvend. Daarna bespreken we rustig welke route past.

Doe de NIS2-check

Bronnen

Geschreven door Peter Oosterwal, ISO-consultant bij Oosterwal Consultancy. Laatst bijgewerkt op 11 mei 2026.