Wat Is NIS2 En Voor Wie Geldt De Cyberbeveiligingswet?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging, in Nederland omgezet in de Cyberbeveiligingswet die geldt vanaf 15 augustus 2026. Lees voor wie de wet geldt, welke drie verplichtingen er zijn en wat de boetes zijn.

Ruim 8.000 Nederlandse organisaties krijgen te maken met nieuwe wettelijke eisen voor cyberbeveiliging. Een groot deel van die organisaties weet op dit moment nog niet dat het om hen gaat. De Cyberbeveiligingswet, de Nederlandse invulling van de Europese NIS2-richtlijn, geldt vanaf 15 augustus 2026.
NIS2 is geen keurmerk en geen vrijwillige certificering. Het is wetgeving, met een aangewezen toezichthouder, boetes tot 10 miljoen euro en persoonlijke verantwoordelijkheid voor bestuurders. Dat maakt de vraag “vallen wij hieronder?” een van de belangrijkste vragen die u dit jaar kunt beantwoorden.
Wat is NIS2 en voor wie geldt de Cyberbeveiligingswet?
NIS2 staat voor de tweede Network and Information Security Directive. Deze Europese richtlijn verving de eerste NIS-richtlijn uit 2016, die te vrijblijvend bleek en per lidstaat te verschillend werd ingevuld. NIS2 verbreedt de reikwijdte fors, verscherpt de eisen en legt de verantwoordelijkheid nadrukkelijk bij het bestuur.
Een Europese richtlijn werkt niet rechtstreeks. Elke lidstaat moet de richtlijn omzetten in nationale wetgeving. In Nederland gebeurt dat via de Cyberbeveiligingswet, afgekort Cbw. Als u leest over “NIS2-verplichtingen”, dan zijn dat in de praktijk de verplichtingen uit de Cyberbeveiligingswet.
Het verschil tussen de NIS2-richtlijn en de Cyberbeveiligingswet
Het onderscheid is belangrijk, omdat de Nederlandse wet op onderdelen concreter is dan de richtlijn. De richtlijn beschrijft het kader, de wet beschrijft wat u in Nederland moet doen en wie daarop toeziet.
| Aspect | NIS2-richtlijn | Cyberbeveiligingswet |
|---|---|---|
| Niveau | Europees | Nederlands |
| Werking | Moet worden omgezet | Rechtstreeks van toepassing |
| Toezicht | Per lidstaat geregeld | Rijksinspectie Digitale Infrastructuur en sectorale toezichthouders |
| Geldig vanaf | Vastgesteld in 2022 | 15 augustus 2026 |
Welke organisaties vallen onder NIS2?
U valt onder de Cyberbeveiligingswet als u aan twee voorwaarden tegelijk voldoet. U bent actief in een aangewezen sector, en uw organisatie is minimaal middelgroot. Beide voorwaarden moeten van toepassing zijn.
De aangewezen sectoren zijn onder meer energie, vervoer, bankwezen, financiële markten, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstenbeheer, overheid en ruimtevaart. Daarnaast zijn er sectoren die als overig kritiek zijn aangemerkt, waaronder post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, industrie, digitale aanbieders en onderzoek.
Voor de omvang geldt de Europese definitie. Middelgroot betekent vanaf 50 medewerkers, of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Blijft u daaronder, dan valt u in beginsel buiten de wet, tenzij u een specifiek aangewezen rol vervult zoals aanbieder van openbare elektronische communicatienetwerken.
Essentiële en belangrijke entiteiten
Valt u onder de wet, dan wordt u ingedeeld als essentiële entiteit of als belangrijke entiteit. Die indeling bepaalt niet welke maatregelen u moet nemen, want de zorgplicht en meldplicht gelden voor beide categorieën. De indeling bepaalt vooral hoe zwaar het toezicht is en hoe hoog de maximale boete uitvalt.
| Kenmerk | Essentiële entiteit | Belangrijke entiteit |
|---|---|---|
| Omvang | Doorgaans vanaf 250 medewerkers of meer dan 50 miljoen euro omzet | Doorgaans 50 tot 250 medewerkers |
| Toezicht | Proactief, ook zonder aanleiding | Reactief, meestal na een incident of signaal |
| Maximale boete | 10 miljoen euro of 2 procent van de wereldwijde jaaromzet | 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet |
| Zorgplicht | Ja | Ja |
| Meldplicht | Ja | Ja |
De drie verplichtingen: zorgplicht, meldplicht en registratieplicht
De Cyberbeveiligingswet kent drie verplichtingen die los van elkaar staan. U kunt niet aan de ene voldoen en de andere overslaan.
- Zorgplicht. U neemt passende technische, operationele en organisatorische maatregelen om risico’s te beheersen. De wet noemt tien concrete maatregelgebieden, van risicoanalyse en incidentbehandeling tot multifactorauthenticatie en leveranciersbeleid.
- Meldplicht. Bij een significant incident meldt u binnen 24 uur een vroege waarschuwing, binnen 72 uur een volledige incidentmelding en uiterlijk binnen een maand een eindrapport.
- Registratieplicht. U meldt uw organisatie aan bij de bevoegde toezichthouder, met contactgegevens, sectorindeling en de lidstaten waarin u actief bent.
De zorgplicht is verreweg het meest omvangrijk. Die vraagt om beleid, procedures, registers en aantoonbare uitvoering. Wilt u weten welke documenten daarbij horen, bekijk dan het overzicht van NIS2 document templates.
Wat gebeurt er als u niet voldoet?
De toezichthouder kan bindende aanwijzingen geven, een audit opleggen en boetes uitdelen. Voor essentiële entiteiten loopt de maximale boete op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4 procent.
Nieuw ten opzichte van eerdere wetgeving is de positie van het bestuur. Bestuurders moeten de risicobeheersmaatregelen goedkeuren en toezien op de uitvoering, en zij moeten aantoonbaar scholing volgen over cyberrisico’s. Bij essentiële entiteiten kan een bestuurder bij ernstige nalatigheid tijdelijk uit een leidinggevende functie worden geschorst.
Hoe bereidt u zich voor op NIS2?
De voorbereiding verloopt in de praktijk in vijf stappen.
- Stel vast of u onder de wet valt en of u essentieel of belangrijk bent.
- Voer een risicoanalyse uit op uw netwerk- en informatiesystemen.
- Bepaal per maatregelgebied wat u al heeft en wat ontbreekt met een gap-analyse. De NIS2 checklist loopt alle punten langs.
- Leg beleid, procedures en registers vast, en laat het bestuur deze formeel goedkeuren.
- Richt de meldketen in en oefen die, zodat u de termijn van 24 uur haalt.
Het grootste struikelblok is zelden de techniek. Organisaties hebben vaak al firewalls, back-ups en toegangsbeheer. Wat ontbreekt is de aantoonbaarheid: het beleid op papier, de risicoanalyse die actueel is en de notulen waaruit blijkt dat het bestuur betrokken is. Een compleet NIS2 compliance pakket levert die documentatie vooringevuld aan, zodat u niet vanaf nul begint.
Veelgestelde vragen over NIS2
1. Wanneer geldt NIS2 in Nederland?
De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Vanaf die datum gelden de zorgplicht, de meldplicht en de registratieplicht voor organisaties die onder de wet vallen. Er is geen algemene overgangsperiode waarin de verplichtingen nog niet gelden.
2. Is NIS2 een certificering?
Nee. NIS2 is wetgeving en geen certificeerbare norm. U kunt zich niet laten certificeren voor NIS2 zoals dat bij ISO 27001 wel kan. U moet wel kunnen aantonen dat u aan de wettelijke eisen voldoet, en daarvoor is documentatie het bewijsmiddel.
3. Valt het MKB onder NIS2?
Gedeeltelijk. Organisaties met minder dan 50 medewerkers en een omzet onder 10 miljoen euro vallen in beginsel buiten de wet. Kleinere bedrijven krijgen wel indirect met NIS2 te maken, omdat opdrachtgevers die zelf onder de wet vallen beveiligingseisen doorleggen in contracten.
4. Wie is de toezichthouder voor NIS2 in Nederland?
Voor de meeste sectoren is dat de Rijksinspectie Digitale Infrastructuur, afgekort RDI. Voor specifieke sectoren gelden sectorale toezichthouders, zoals de Autoriteit Consument en Markt voor energie en telecom en de Inspectie Gezondheidszorg en Jeugd voor de zorg.
5. Wat is het verschil tussen NIS2 en ISO 27001?
NIS2 is verplichte wetgeving, ISO 27001 is een vrijwillige norm waarvoor u zich kunt laten certificeren. De inhoud overlapt sterk, omdat beide uitgaan van risicogestuurd werken, bestuurlijke betrokkenheid en continue verbetering. Een bestaand ISO 27001-managementsysteem is daarmee een sterke basis voor NIS2, maar dekt de meldplicht en registratieplicht niet automatisch af. Lees de volledige vergelijking in NIS2 versus ISO 27001.
Conclusie
NIS2 verandert cyberbeveiliging van een technische keuze in een wettelijke verplichting met bestuurlijke verantwoordelijkheid. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 en raakt ruim 8.000 Nederlandse organisaties in aangewezen sectoren die minimaal middelgroot zijn.
De eerste stap is eenvoudig en kost weinig tijd: stel vast of u onder de wet valt en in welke categorie. Daarna volgt het werk dat de meeste tijd vraagt, namelijk het aantoonbaar vastleggen van beleid, risico’s en procedures. Wie daar op tijd mee begint, hoeft niet in paniek te schieten als de toezichthouder aanklopt of als een opdrachtgever om bewijs vraagt.
Wilt u niet vanaf nul beginnen? Het NIS2 compliance pakket bevat 176 vooringevulde documenten, en de digitale Coach begeleidt u stap voor stap door de zorgplicht. Bekijk alle pakketten en prijzen.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
