Wemso Group

Cybersecuritywetgeving

NIS2 in Nederland: wat de Cyberbeveiligingswet betekent voor bedrijven

De Nederlandse Cyberbeveiligingswet trad op 15 augustus 2026 in werking. Deze uitleg behandelt de betrokken organisaties en wettelijke verplichtingen.

Gepubliceerd 5 min leestijd

In het kort

De Nederlandse Cyberbeveiligingswet, waarmee NIS2 in Nederland is ingevoerd, trad op 15 augustus 2026 in werking. Organisaties binnen de reikwijdte moeten zich registreren, cyberrisico's beheersen, significante incidenten melden en bestuurlijke verantwoordelijkheid borgen. De reikwijdte hangt vooral af van sector, organisatiegrootte en wettelijke uitzonderingen.

Belangrijkste feiten

  • De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn in Nederland en vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen.
  • Volgens de Rijksoverheid brengt de wet verplichtingen mee voor ruim 8.000 organisaties in 18 sectoren.
  • De belangrijkste vereisten zijn registratie, zorgplicht, meldplicht, bestuurlijke verantwoordelijkheid, toezicht en handhaving.

Wat is NIS2 en hoe is de richtlijn in Nederland ingevoerd?

Richtlijn (EU) 2022/2555, bekend als NIS2, vormt een gemeenschappelijk EU-kader voor het beheer van cyberbeveiligingsrisico's en de melding van incidenten in kritieke sectoren.

Nederland heeft de richtlijn ingevoerd via de Cyberbeveiligingswet. De Nederlandse wet trad op 15 augustus 2026 in werking en verving de eerdere Wet beveiliging netwerk- en informatiesystemen.

Wanneer trad de Nederlandse Cyberbeveiligingswet in werking?

De Cyberbeveiligingswet trad op 15 augustus 2026 in werking. Vanaf die datum gelden voor organisaties binnen de reikwijdte de toepasselijke registratieplicht, zorgplicht en meldplicht.

Welke sectoren vallen in Nederland onder NIS2?

De Rijksdienst voor Ondernemend Nederland noemt de volgende sectoren uit de bijlagen I en II van de NIS2-richtlijn:

  • Energie, vervoer, bankwezen en infrastructuur voor de financiële markt
  • Gezondheidszorg, drinkwater en afvalwater
  • Digitale infrastructuur en beheer van B2B-ICT-diensten
  • Overheid en ruimtevaart
  • Digitale aanbieders en post- of koeriersdiensten
  • Afvalstoffenbeheer
  • Vervaardiging, productie en distributie van chemische stoffen
  • Productie, verwerking en distributie van levensmiddelen
  • Onderzoek en vervaardiging

Geldt NIS2 voor ieder bedrijf in een betrokken sector?

Nee. Als algemene regel geldt de richtlijn voor publieke of private entiteiten in de genoemde sectoren die als middelgrote onderneming gelden of de grenzen voor middelgrote ondernemingen overschrijden.

De Rijksdienst voor Ondernemend Nederland omschrijft een middelgrote organisatie als een organisatie met minimaal 50 werknemers, of een jaaromzet en balanstotaal van meer dan €10 miljoen. Een grote organisatie heeft volgens deze omschrijving meer dan 250 werknemers, of een netto-omzet van meer dan €50 miljoen en een balanstotaal van meer dan €43 miljoen.

Bepaalde organisaties kunnen ongeacht hun omvang binnen de reikwijdte vallen. De Rijksdienst voor Ondernemend Nederland noemt de volgende categorieën:

  • Verleners van vertrouwensdiensten
  • Registers voor topleveldomeinnamen
  • Aanbieders van domeinnaamregistratiediensten
  • Aanbieders van openbare elektronische communicatienetwerken
  • Aanbieders van openbaar beschikbare elektronische communicatiediensten

Overheidsorganisaties in de betrokken sectoren vallen eveneens automatisch binnen de reikwijdte. Een minister kan daarnaast een micro- of kleinbedrijf aanwijzen wanneer de dienstverlening van vitaal belang is voor de Nederlandse economie of samenleving.

Wat zijn de belangrijkste verplichtingen van de Cyberbeveiligingswet?

De Rijksoverheid noemt voor organisaties binnen de reikwijdte de volgende hoofdverplichtingen:

  • Registratie in het entiteitenregister via het Nationaal Cyber Security Centrum.
  • Een zorgplicht om risico's voor netwerk- en informatiesystemen te beheersen en incidenten te voorkomen of de gevolgen ervan te beperken.
  • Een meldplicht voor significante incidenten binnen de wettelijke termijnen.
  • Bestuurlijke verantwoordelijkheid voor cyberrisicobeheersing en passende training voor bestuurders.
  • Toezicht en handhaving door de verantwoordelijke autoriteiten.

Wat omvat de NIS2-zorgplicht?

Het Nationaal Cyber Security Centrum vermeldt dat de Cyberbeveiligingswet tien minimale zorgplichtmaatregelen bevat. Risicomanagement vormt de basis voor het bepalen van passende maatregelen.

  • Risicoanalyse en beleid voor de beveiliging van informatiesystemen
  • Incidentrespons
  • Bedrijfscontinuïteit, back-upbeheer, herstel en crisisbeheer
  • Beveiliging van de toeleveringsketen, inclusief relaties met directe leveranciers en dienstverleners
  • Basishygiëne op cybergebied en cybersecuritytraining
  • Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen, inclusief de behandeling van kwetsbaarheden
  • Personeelsbeveiliging, toegangsbeleid en assetbeheer
  • Waar passend, multifactorauthenticatie of continue authenticatie en beveiligde communicatie
  • Beleid en procedures voor cryptografie en, waar passend, encryptie
  • Beleid en procedures voor het beoordelen van de effectiviteit van maatregelen voor cyberrisicobeheer

Welke meldtermijnen gelden bij een significant cyberincident?

De meldplicht geldt voor significante incidenten. Het Nationaal Cyber Security Centrum beschrijft een proces in drie fasen vanaf het moment waarop de organisatie kennisneemt van het incident:

  • 24 uurvoor een vroegtijdige waarschuwing, met onder meer de vraag of kwaadwillige activiteit wordt vermoed en grensoverschrijdende gevolgen mogelijk zijn.
  • 72 uurvoor een incidentmelding die de waarschuwing actualiseert en een eerste beoordeling van ernst en gevolgen bevat.
  • 1 maandna de incidentmelding voor een eindverslag met een beschrijving van het incident, de oorzaak en de genomen maatregelen.

Loopt het incident na één maand nog, dan wordt op dat moment een voortgangsverslag ingediend. Het eindverslag volgt binnen één maand nadat het incident is afgehandeld. Voor bepaalde sectoren kan een andere meldroute of een kortere termijn gelden.

Omvat NIS2 ook de beveiliging van de toeleveringsketen?

Ja. De zorgplicht omvat uitdrukkelijk de beveiliging van de toeleveringsketen en de beveiligingsgerelateerde aspecten van relaties tussen een organisatie en haar directe leveranciers of dienstverleners.