NIS2

Wanneer Is NIS2 Verplicht Voor Uw Organisatie?

Wanneer is NIS2 verplicht? De Cyberbeveiligingswet geldt vanaf 15 augustus 2026, zonder algemene overgangsperiode. Lees de tijdlijn en wat er op dag één gereed moet zijn.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Wanneer Is NIS2 Verplicht Voor Uw Organisatie?

In veel directiekamers leeft het beeld dat er na de invoering van nieuwe wetgeving nog een gewenningsperiode volgt. Eerst een jaar coulance, dan pas handhaving. Bij de Cyberbeveiligingswet is dat beeld onjuist, en dat maakt de planning voor 2026 een stuk urgenter.

De vraag wanneer NIS2 verplicht is heeft daarom een scherp antwoord. De Cyberbeveiligingswet, de Nederlandse omzetting van de NIS2-richtlijn, geldt vanaf 15 augustus 2026. Vanaf die datum gelden de zorgplicht, de meldplicht en de registratieplicht voor ruim 8.000 Nederlandse organisaties, zonder algemene overgangsperiode.

Wanneer is NIS2 verplicht voor uw organisatie?

Voor elke organisatie die binnen de reikwijdte valt, geldt dezelfde datum: 15 augustus 2026. Er is geen gefaseerde invoering per sector en geen aparte startdatum voor kleinere entiteiten. Of u nu essentieel of belangrijk bent, de verplichtingen beginnen op hetzelfde moment.

De enige variabele is de vraag óf u eronder valt. Dat bepaalt u zelf aan de hand van uw sector en uw omvang, zoals uitgewerkt in het artikel val ik onder NIS2. Komt u tot de conclusie dat u eronder valt, dan is de datum een gegeven.

Hoe ziet de tijdlijn van NIS2 eruit?

De weg van Europese richtlijn naar Nederlandse wet loopt over meerdere jaren. Onderstaande tabel zet de stappen op een rij.

Moment Wat er gebeurde of gebeurt Betekenis voor u
2016 De eerste NIS-richtlijn treedt in werking Beperkte groep aanbieders van essentiële diensten
2022 De NIS2-richtlijn wordt vastgesteld Veel bredere reikwijdte, strengere eisen en zwaardere sancties
Periode daarna Omzetting naar nationale wetgeving in de lidstaten In Nederland de Cyberbeveiligingswet
15 augustus 2026 De Cyberbeveiligingswet geldt Zorgplicht, meldplicht en registratieplicht gaan in
Vanaf die datum Toezicht en handhaving Proactief bij essentiële entiteiten, reactief bij belangrijke entiteiten

Het verschil met de eerste richtlijn is groot. NIS1 raakte een beperkte groep aangewezen aanbieders, NIS2 werkt met sectoren en omvangsdrempels waardoor veel meer organisaties binnen de reikwijdte vallen. Die vergelijking staat uitgewerkt in het artikel over het verschil tussen NIS1 en NIS2.

Is er echt geen overgangsperiode?

Er is geen algemene overgangsperiode. De wet kent geen periode waarin de verplichtingen formeel niet gelden of waarin handhaving is uitgesloten. Vanaf 15 augustus 2026 is de norm de norm.

Wat wel meespeelt, is de manier waarop een toezichthouder in de praktijk optreedt. Toezicht begint doorgaans met inventariseren, informeren en aanwijzingen geven, en boetes zijn het sluitstuk. Maar dat is beleid en houding, geen wettelijk recht. U kunt zich er niet op beroepen en er is geen enkele garantie dat u die ruimte krijgt.

Belangrijker nog: uw eerste incident wacht niet op uw planning. Krijgt u op 20 augustus 2026 te maken met een significant incident, dan loopt de klok van 24 uur direct. Wie dan geen meldproces heeft ingericht, mist de termijn. De meldplicht is daarmee de verplichting die het snelst pijn doet.

Wat moet er op dag één staan?

Sommige onderdelen kunnen niet groeien: die zijn er wel of niet. Dit is het minimum dat op 15 augustus 2026 gereed moet zijn.

  • Registratie bij de toezichthouder. Uw entiteitsgegevens, sector, contactpersoon en bereikbaarheid moeten zijn aangemeld. Zie het artikel over de registratieplicht.
  • Een werkend meldproces. Iemand moet weten wie beoordeelt of een incident significant is, wie meldt, en waar de melding heen gaat.
  • 24-uursbereikbaarheid. Een incident kan op vrijdagavond beginnen. Uw escalatielijn moet dan werken.
  • Een vastgestelde risicoanalyse. Zonder risicobeeld kunt u niet onderbouwen waarom uw maatregelen passend zijn.
  • Bestuurlijke goedkeuring. Artikel 20 vraagt dat het bestuur de maatregelen goedkeurt en erop toeziet. Dat besluit moet vastliggen.
  • Basale technische maatregelen. Denk aan multifactorauthenticatie, back-ups die getest zijn en een actueel toegangsbeleid.

Dit is geen willekeurige lijst. Het zijn de onderdelen waarvan het ontbreken direct zichtbaar is bij een incident of een informatieverzoek. Een handige controle vooraf biedt de NIS2 checklist.

Wat mag daarna nog groeien?

De zorgplicht uit artikel 21 is proportioneel: u stemt de maatregelen af op uw risico’s, uw omvang en de stand van de techniek. Dat betekent dat volwassenheid mag toenemen, zolang het fundament er staat en u kunt aantonen dat u werkt aan verbetering.

Onderdeel Op 15 augustus 2026 Mag daarna groeien
Registratie Volledig gereed Alleen actualiseren bij wijzigingen
Meldproces Werkend en belegd Verfijnen na oefening en evaluatie
Risicoanalyse Vastgesteld en goedgekeurd Verdiepen per proces en per systeem
Leveranciersbeheer Kritieke leveranciers in beeld Contracten en beoordelingen breder uitrollen
Continuïteit en herstel Back-ups aanwezig en getest Herstelscenario’s uitbreiden en oefenen
Bewustwording en training Bestuur geschoold, basis voor medewerkers Programma verbreden en herhalen
Effectiviteitsmeting Aanpak vastgelegd Audits en metingen uitbouwen

Let op één ding bij proportionaliteit: het is geen vrijbrief om iets over te slaan. Alle tien maatregelgebieden moeten aan bod komen. U bepaalt de diepgang, niet of u een gebied invult.

Wanneer moet u dus beginnen?

Reken terug vanaf de datum. Een risicoanalyse opstellen en laten vaststellen kost weken. Beleid schrijven, laten goedkeuren en implementeren kost langer. Leveranciersafspraken aanpassen loopt via contractcycli die u niet zelf in de hand heeft. Bestuurstraining moet ingepland worden in agenda’s die maanden vooruit vol zitten.

Wie in de zomer van 2026 begint, haalt de datum niet met een onderbouwd dossier. Begin daarom bij de scope en de risicoanalyse, en werk van daaruit naar de maatregelen. Het NIS2 compliance pakket geeft die volgorde als stappenplan, met NIS2 document templates voor het beleid en de registraties die u nodig heeft.

Veelgestelde vragen over wanneer NIS2 verplicht is

1. Vanaf wanneer geldt NIS2 in Nederland?

NIS2 werkt in Nederland via de Cyberbeveiligingswet, en die geldt vanaf 15 augustus 2026. Vanaf die datum moeten organisaties binnen de reikwijdte voldoen aan de zorgplicht, de meldplicht en de registratieplicht. De datum is voor alle sectoren gelijk en geldt zowel voor essentiële als voor belangrijke entiteiten.

2. Is er een overgangsperiode voor NIS2?

Nee, er is geen algemene overgangsperiode. De verplichtingen gelden vanaf 15 augustus 2026. Een toezichthouder zal in de praktijk vaak eerst informeren en aanwijzingen geven voordat er wordt beboet, maar dat is beleid en geen recht waarop u zich kunt beroepen. Uw meldtermijnen lopen hoe dan ook vanaf dag één.

3. Wat gebeurt er als ik op 15 augustus 2026 nog niet klaar ben?

Dan voldoet u niet aan de wet en loopt u risico op handhaving. De toezichthouder kan informatie opvragen, aanwijzingen geven, een audit opleggen en uiteindelijk boetes opleggen. Het grootste risico is echter een incident in die periode: zonder werkend meldproces mist u de termijn van 24 uur en is dat achteraf niet te herstellen.

4. Moet alles op dag één perfect zijn?

Nee, maar het fundament moet staan. Registratie, meldproces, bereikbaarheid, een vastgestelde risicoanalyse en bestuurlijke goedkeuring zijn niet uitstelbaar. De diepgang van uw maatregelen mag groeien, mits u alle tien maatregelgebieden heeft belegd en kunt aantonen dat u gericht aan verbetering werkt.

5. Geldt er een aparte datum voor de registratieplicht?

Nee, er is geen afzonderlijke ingangsdatum voor de registratieplicht. De registratie hoort bij het geheel aan verplichtingen dat vanaf 15 augustus 2026 geldt. Zorg dat uw entiteitsgegevens, sector en contactpersoon dan bekend zijn bij de toezichthouder en houd die gegevens daarna actueel bij wijzigingen.

Conclusie

NIS2 is verplicht vanaf 15 augustus 2026, voor alle organisaties binnen de reikwijdte tegelijk. Er is geen algemene overgangsperiode en geen gefaseerde invoering per sector. Wat op dag één moet staan is beperkt maar hard: registratie, een werkend meldproces, bereikbaarheid, een vastgestelde risicoanalyse en een bestuursbesluit.

Daarna telt vooral aantoonbaarheid. NIS2 is geen certificering, dus u haalt geen keurmerk en er komt geen certificaat aan de muur. U bouwt een dossier waarmee u laat zien dat uw maatregelen bestaan, passend zijn en werken. Met de digitale Coach werkt u dat stap voor stap uit, zodat u de datum haalt met bewijs in plaats van goede voornemens.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken