Gids

NIS2 en de Cyberbeveiligingswet: wat moet je regelen?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en is sinds 15 augustus 2026 van kracht. De wet raakt ruim 8.000 organisaties. Val je eronder, dan gelden drie verplichtingen: een zorgplicht met beveiligingsmaatregelen, een meldplicht met termijnen van 24 en 72 uur, en een registratieplicht. Het bestuur is persoonlijk verantwoordelijk.

Laatst bijgewerkt op

Wat NIS2 en de Cyberbeveiligingswet zijn

NIS2 is de opvolger van de eerste NIS-richtlijn uit 2016. De richtlijn (EU) 2022/2555 trad op 27 december 2022 in werking en verplicht elke lidstaat om hem in nationale wetgeving om te zetten. De Europese omzettingsdeadline was 17 oktober 2024. Nederland haalde die datum niet.

In Nederland gebeurt die omzetting via de Cyberbeveiligingswet, afgekort Cbw. De Tweede Kamer nam het wetsvoorstel op 15 april 2026 aan en de wet is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten. De Cbw volgt de Wet beveiliging netwerk- en informatiesystemen (Wbni) op en legt de zorgplicht, de meldplicht en de registratieplicht vast voor organisaties in de aangewezen sectoren.

De wet raakt volgens de Rijksoverheid ruim 8.000 Nederlandse organisaties. Een flink deel daarvan weet dat zelf nog niet, want er komt geen brief: je bepaalt zelf of je onder de wet valt en meldt je vervolgens aan. De eerste stap is dus een scopevraag en geen technische. De verplichtingen gelden inmiddels, en het meeste werk eronder kost maanden in plaats van weken.

Valt jouw organisatie onder NIS2?

Twee vragen bepalen het antwoord: in welke sector zit je en hoe groot ben je. De richtlijn kent twee bijlagen met sectoren. Bijlage I bevat de sectoren van zeer kritiek belang, bijlage II de overige kritieke sectoren.

  • Bijlage I: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheerde ICT-diensten, overheid en ruimtevaart.
  • Bijlage II: post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie en -distributie, maakindustrie, digitale aanbieders zoals onlinemarktplaatsen en zoekmachines, en onderzoeksorganisaties.
Essentiële en belangrijke entiteiten naast elkaar. Bij de boetes geldt het hoogste van de twee bedragen.
OnderwerpEssentiële entiteitBelangrijke entiteit
SectorBijlage IBijlage I als middelgrote organisatie, of bijlage II
OmvangGroot: vanaf 250 medewerkers, of meer dan 50 miljoen euro omzet en meer dan 43 miljoen euro balanstotaalMiddelgroot: vanaf 50 medewerkers, of meer dan 10 miljoen euro omzet en balanstotaal
ZorgplichtVolledig van toepassingVolledig van toepassing, identieke maatregelen
Meldplicht24 uur, 72 uur en 1 maandDezelfde termijnen
RegistratieplichtJa, met actueel houden van de gegevensJa, met actueel houden van de gegevens
ToezichtProactief: de toezichthouder mag ook zonder aanleiding controlerenReactief: controle na een melding, incident of signaal
Maximale boete10 miljoen euro of 2 procent van de wereldwijde jaaromzet7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet

Omvang bepaalt of je essentieel of belangrijk bent

Een grote organisatie in bijlage I is een essentiële entiteit. Een middelgrote organisatie in bijlage I is een belangrijke entiteit, net als elke middelgrote of grote organisatie in bijlage II. Kleine organisaties vallen er als regel buiten.

Op die regel bestaan uitzonderingen die niets met omvang te maken hebben. Aanbieders van DNS-diensten, TLD-registers, vertrouwensdiensten en openbare elektronische communicatie vallen eronder ongeacht hun grootte. Ook overheidsorganisaties kunnen op andere gronden zijn aangewezen.

De indirecte route via je klanten

Val je zelf niet onder de wet maar lever je aan een organisatie die er wel onder valt, dan komt de zorgplicht voor de toeleveringsketen via het contract alsnog bij jou terecht. Je klant moet aantonen dat hij zijn leveranciers beoordeelt, dus krijg jij de vragenlijst, de beveiligingsbijlage of de audit-clausule.

Voor veel leveranciers is dat de eerste keer dat NIS2 op tafel komt. Het scheelt tijd om die vragen één keer goed te beantwoorden in plaats van per klant opnieuw.

De zorgplicht: welke maatregelen je aantoonbaar moet treffen

De zorgplicht is het hart van NIS2. Je neemt passende en evenredige maatregelen om de risico's voor je netwerk- en informatiesystemen te beheersen en om de gevolgen van incidenten te beperken. De richtlijn noemt tien onderwerpen die in elk geval gedekt moeten zijn.

  • Beleid voor risicoanalyse en informatiebeveiliging, vastgesteld door het bestuur.
  • Incidentbehandeling: voorkomen, detecteren, analyseren, inperken en herstellen.
  • Bedrijfscontinuïteit, back-upbeheer, noodherstel en crisisbeheer.
  • Beveiliging van de toeleveringsketen, inclusief afspraken met directe leveranciers.
  • Beveiliging bij verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbeheer.
  • Beoordelen of de genomen maatregelen daadwerkelijk effectief zijn.
  • Basale cyberhygiëne en bewustwordingstraining voor alle medewerkers.
  • Cryptografie en, waar passend, versleuteling.
  • Personeelsbeveiliging, toegangsbeleid en beheer van bedrijfsmiddelen.
  • Multifactorauthenticatie, beveiligde communicatie en beveiligde noodcommunicatie.

Evenredig betekent niet vrijblijvend

De lat beweegt mee met je blootstelling aan risico's, je omvang en de kans en de ernst van incidenten. Een middelgroot maakbedrijf krijgt niet dezelfde maatregelenset opgelegd als een landelijke netbeheerder.

Wat voor iedereen gelijk is: je moet kunnen laten zien dat je die afweging bewust hebt gemaakt en dat de maatregelen werken. Dat aantonen is in de praktijk het zwaarste deel. Niet omdat de maatregelen exotisch zijn, maar omdat er bewijs bij hoort. Beleid dat is vastgesteld en niet alleen geschreven. Een back-up die getest is en niet alleen gepland. Een toegangsoverzicht dat klopt met de werkelijkheid.

De meldplicht: 24 uur, 72 uur en één maand

Bij een significant incident lopen drie termijnen. Een incident is significant als het een ernstige operationele verstoring of financieel verlies veroorzaakt of kan veroorzaken, of als het anderen aanzienlijke materiële of immateriële schade toebrengt of kan toebrengen.

De vaste termijnen bij een significant incident.
TermijnWat je indientVanaf wanneer de klok loopt
24 uurVroegtijdige waarschuwing: het eerste signaal, met de vermoedelijke oorzaak en of er grensoverschrijdende gevolgen zijnVanaf het moment dat je kennis krijgt van het significante incident
72 uurIncidentmelding: de waarschuwing bijgewerkt met een eerste beoordeling van ernst, impact en indicatorenVanaf datzelfde moment van kennisname
Op verzoekTussentijds rapport met de stand van zakenWanneer het CSIRT of de toezichthouder erom vraagt
1 maandEindrapport: volledige beschrijving, type dreiging of oorzaak, genomen maatregelen en grensoverschrijdende gevolgenVanaf de incidentmelding van 72 uur

Waar je meldt

Meldingen gaan naar het CSIRT. In Nederland vervult het Nationaal Cyber Security Centrum (NCSC) die rol voor het grootste deel van de entiteiten. Voor bepaalde digitale dienstverleners kan een ander CSIRT aangewezen zijn, dus controleer bij je registratie welk meldpunt voor jou geldt.

Naast de melding aan het CSIRT geldt een informatieplicht richting je eigen afnemers. Kan een significante cyberdreiging hen raken, dan moet je ze daarover informeren en aangeven wat ze zelf kunnen doen.

Vierentwintig uur is kort. In die eerste dag is de vraag niet of je het incident al begrijpt, maar of iemand weet dat er gemeld moet worden en waar. Leg dat vast voordat je het nodig hebt, inclusief de vervanger voor het geval dat je meldverantwoordelijke op vakantie is.

De registratieplicht

Essentiële en belangrijke entiteiten moeten zichzelf registreren. Dat gaat niet vanzelf. Er komt geen brief waarin staat dat je eronder valt: je bepaalt zelf of je kwalificeert en onder welke bijlage, en je meldt je vervolgens aan. De toezichthouder kan die zelfclassificatie later toetsen.

Bij de registratie geef je in elk geval door: naam, adres en contactgegevens, sector en subsector, de IP-adresbereiken die je gebruikt en een beschrijving van de diensten die je levert. Die gegevens houd je actueel en wijzigingen meld je door.

Welke instantie je registratie ontvangt hangt af van je sector. Voor de digitale sectoren is dat de Rijksinspectie Digitale Infrastructuur (RDI). Andere sectoren hebben hun eigen aangewezen toezichthouder. Controleer welke voor jou geldt voordat je je aanmeldt.

Boetes, toezicht en bestuurdersaansprakelijkheid

De maxima staan in de tabel hierboven: 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, 7 miljoen euro of 1,4 procent voor belangrijke entiteiten. Het hoogste van die twee bedragen geldt.

De boete is niet het enige instrument. Een toezichthouder kan ook een last onder dwangsom opleggen, een bindende aanwijzing geven, een audit of beveiligingsscan afdwingen en in het uiterste geval een certificering of vergunning schorsen. Bij essentiële entiteiten mag dat proactief, dus zonder dat er iets is misgegaan.

Voor bestuurders komt daar een tweede laag bij. Het bestuur keurt de maatregelen goed en houdt toezicht op de uitvoering. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij niet-naleving en in het uiterste geval tijdelijk worden verboden om een leidinggevende functie uit te oefenen. Er hoort ook een scholingsplicht bij: genoeg kennis om risico's te herkennen en maatregelen te kunnen beoordelen.

Dat verandert waar het gesprek plaatsvindt. NIS2 is geen onderwerp dat in de ICT-hoek kan blijven liggen tot er iets gebeurt.

NIS2 en ISO 27001: waar ze elkaar raken

ISO 27001 is niet verplicht voor NIS2. Er staat geen enkele norm met naam en toenaam in de wet. De overlap is wel groot: de tien zorgplicht-onderwerpen komen bijna allemaal terug in de beheersmaatregelen van ISO 27001, en een managementsysteem is een praktische manier om aan te tonen dat je maatregelen werken.

Wie al ISO 27001 heeft, is een groot deel van het werk kwijt. Wat er dan nog bij komt is vooral NIS2-eigen: de meldplicht met haar termijnen, de registratie, de rol en de scholing van het bestuur en de expliciete eisen aan de toeleveringsketen.

Wie nog niets heeft, hoeft niet met een certificeringstraject te beginnen. De verplichting is de zorgplicht, niet het certificaat. Certificering kan later alsnog, op het moment dat een klant of aanbesteding erom vraagt.

Waar je vandaag mee begint

Vier stappen, in deze volgorde:

  • Bepaal je positie. Sector, omvang, bijlage I of II, essentieel of belangrijk. Zet de onderbouwing op papier, want die vraag komt terug.
  • Breng je scope in kaart. Welke systemen, locaties, leveranciers en diensten vallen binnen de zorgplicht en welke bewust niet.
  • Doe een nulmeting tegen de tien zorgplicht-onderwerpen. Niet om een cijfer te halen, maar om te zien waar bewijs ontbreekt.
  • Regel de meldketen voordat je hem nodig hebt: wie constateert, wie besluit, wie meldt en binnen welke tijd.

Begin bij het deel dat vandaag meetbaar is

De technische buitenkant kun je in vijf minuten toetsen. Onze gratis domeinscan controleert TLS, security headers, DNSSEC, e-mailbeveiliging en een reeks andere publiek zichtbare instellingen, en laat zien welke daarvan als bewijs meetellen voor normen als NIS2 en ISO 27001.

Wil je weten hoeveel werk de rest is, reken het dan door zonder account. Je krijgt de werklast per onderwerp, gebaseerd op je sector en omvang, en je ziet in welke volgorde het werk logisch loopt.

Verder lezen

Zie waar je nu staat

Twee manieren om dit concreet te maken, allebei zonder account.

Scan je domein gratis Bereken je werklast

Veelgestelde vragen

Valt mijn bedrijf onder NIS2?
Dat hangt af van je sector en je omvang. Zit je in een sector uit bijlage I of II van de richtlijn en heb je 50 medewerkers of meer, of meer dan 10 miljoen euro omzet en balanstotaal, dan val je er waarschijnlijk onder. Sommige aanbieders vallen eronder ongeacht hun omvang. Lever je aan een organisatie die eronder valt, dan bereikt de zorgplicht je via het contract.
Wat zijn de boetes onder NIS2?
Voor essentiële entiteiten maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor belangrijke entiteiten maximaal 7 miljoen euro of 1,4 procent. Daarnaast kan een toezichthouder een last onder dwangsom opleggen, bindende aanwijzingen geven en in het uiterste geval een certificering of vergunning schorsen.
Is ISO 27001 verplicht voor NIS2?
Nee. De wet noemt geen enkele norm bij naam. De verplichting is de zorgplicht: passende en evenredige maatregelen die je kunt aantonen. ISO 27001 dekt een groot deel van die onderwerpen af en maakt het aantonen makkelijker, maar het is een middel en geen eis. Een certificaat is pas nodig als een klant of aanbesteding erom vraagt.
Wanneer treedt de Cyberbeveiligingswet in werking?
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten. De Tweede Kamer nam het wetsvoorstel op 15 april 2026 aan. Daarmee is Nederland ruim anderhalf jaar later dan de Europese omzettingsdeadline van 17 oktober 2024. De zorgplicht, de meldplicht en de registratieplicht gelden dus nu.
Binnen hoeveel tijd moet ik een incident melden?
Binnen 24 uur na kennisname stuur je een vroegtijdige waarschuwing. Binnen 72 uur volgt de incidentmelding met een eerste beoordeling van ernst en impact. Op verzoek lever je een tussentijds rapport. Uiterlijk één maand na de incidentmelding stuur je het eindrapport met de oorzaak, de genomen maatregelen en de grensoverschrijdende gevolgen.
Moet ik me registreren voor NIS2?
Ja. Essentiële en belangrijke entiteiten registreren zichzelf, met naam, adres, contactgegevens, sector en subsector, IP-adresbereiken en een beschrijving van de geleverde diensten. Je bepaalt zelf of je kwalificeert en die zelfclassificatie kan worden getoetst. Welke toezichthouder je registratie ontvangt hangt af van je sector.
Is het bestuur persoonlijk aansprakelijk onder NIS2?
Het bestuur keurt de cybersecuritymaatregelen goed en houdt toezicht op de uitvoering. Bij niet-naleving kunnen bestuurders persoonlijk aansprakelijk worden gesteld en in het uiterste geval tijdelijk worden verboden om een leidinggevende functie uit te oefenen. Er geldt daarnaast een scholingsplicht, zodat het bestuur risico's kan herkennen en maatregelen kan beoordelen.
Wat betekent NIS2 voor kleinere organisaties?
Middelgrote organisaties in de aangewezen sectoren vallen er direct onder, meestal als belangrijke entiteit. Kleinere bedrijven raakt NIS2 vooral indirect, via klanten die hun leveranciersketen moeten beoordelen. In beide gevallen komt het op hetzelfde neer: maatregelen die passen bij je risico, en bewijs dat ze er zijn en werken.
In control

Twee voordeuren. Eén doel.

Begin zelf met het platform of ga de diepte in met onze mensen. Allebei brengen ze je ICT in control.

Probeer het platform Vertel wat er speelt
Direct zelf proberen. Geen demo-gesprek nodig.