Een richtlijn werkt via nationaal recht
NIS2 is gericht tot de lidstaten [1]. Zij moesten de bepalingen die nodig zijn om aan de richtlijn te voldoen vaststellen en toepassen [2]. De Cbw verwijst naar de richtlijn als de NIS2-richtlijn [3].
De Nederlandse regels
De Cbw bevat de hoofdregels, zoals de zorgplicht, de meldplicht en de registratie. Het Cyberbeveiligingsbesluit werkt de zorgplicht uit in de artikelen 6 tot en met 18 [4]. Wet en besluit traden op 15 augustus 2026 in werking [5]. De Wet beveiliging netwerk- en informatiesystemen is ingetrokken [6]. Voor vervoer stelt de minister van Infrastructuur en Waterstaat in een regeling nadere eisen [7].
Europese regels die rechtstreeks gelden
Voor cloud-, datacenter-, beheerde IT- en andere digitale aanbieders gelden de artikelen 6 tot en met 18 van het besluit niet [8]; voor hen legt Uitvoeringsverordening (EU) 2024/2690 de technische eisen vast [9]. De Nederlandse toezichthouder handhaaft zulke rechtstreeks werkende uitvoeringshandelingen [10].
Wat dat in de praktijk betekent
Teksten die "NIS2" noemen, gaan meestal over dezelfde onderwerpen. Voor de precieze plichten, termijnen en boetes in Nederland gelden de Cbw en de regels die erop berusten.