Nederlandse implementatie van NIS2

Cyberbeveiligingswet: wat moet er op 15 augustus 2026 geregeld zijn?

This page is in Dutch because it covers Dutch law, its Dutch supervisor and Dutch primary sources. For NIS2 at EU level in English, see NIS2 Directive / Cybersecurity Act.

Nog 5 dagen. De Cyberbeveiligingswet treedt in werking zonder overgangsperiode: de verplichtingen gelden direct. Het bereik gaat van ongeveer 1.000 organisaties onder de oude Wbni naar ongeveer 8.000, verdeeld over achttien sectoren — energie, drinkwater, digitale infrastructuur, zorg, overheid en vervoer daaronder.

Val ik hieronder? Dat moet je zelf vaststellen

Er komt geen brief. Elke organisatie bepaalt zelf of zij onder de wet valt, aan de hand van sector, omvang en rol. De wet onderscheidt essentiële en belangrijke entiteiten: bij essentiële entiteiten houdt de RDI proactief toezicht — dus ook zonder dat er iets is misgegaan. Bij belangrijke entiteiten grijpt het toezicht pas na een signaal of incident in. Wie twijfelt, gebruikt de zelfevaluatie van de Rijksoverheid; die uitkomst is geen beschikking, maar wel de onderbouwing van je eigen conclusie — leg hem vast.

Drie verplichtingen, in deze volgorde

1. Registratieplicht. Val je eronder, dan registreer je je organisatie in het entiteitenregister bij het NCSC. Dit is de enige verplichting die je op korte termijn volledig kunt afronden, en het is het eerste dat een toezichthouder kan vaststellen.

2. Zorgplicht. Je voert een risicobeoordeling uit en treft passende maatregelen voor de continuïteit van je dienstverlening en de bescherming van je netwerk- en informatiesystemen — inclusief het risico in je keten en bij leveranciers.

3. Meldplicht. Bij een significant incident: een vroegtijdige waarschuwing aan je CSIRT binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapportage binnen een maand. Die klok loopt vanaf het moment dat je van het incident weet, niet vanaf het moment dat je het begrepen hebt.

Het bestuur is persoonlijk aanspreekbaar

De zorgplicht is geen taak die je volledig naar IT of een leverancier delegeert. Bestuurders zijn verantwoordelijk voor het treffen en naleven van de maatregelen. Dat maakt vastlegging — wie besloot wat, op welke grond, wanneer — onderdeel van de verplichting en niet iets voor later.

En als er nu nog niets ligt? (Nog 5 dagen)

Volledige naleving in deze tijd is voor de meeste organisaties niet realistisch, en dat is ook niet waar toezicht op dag één naar kijkt. Wat wel kan: vaststellen of je eronder valt en dat onderbouwd vastleggen, je registratie doen, je meldroute inrichten zodat de 24-uursklok gehaald wordt, en een gedateerde risicobeoordeling met een plan starten. Een aantoonbaar begonnen traject is iets wezenlijk anders dan een leeg dossier.
← Alle regels

Independent expertise

Need a specialist for this work?

Describe the framework, location and assignment parameters. Trusq staff reviews the request and performs selection manually; profiles are not public and no automated ranking is used.

Request an expert