Cybersecurity

NIS2 wordt op 15 augustus Nederlandse wetgeving

14-7-2026
20250909 Agerion kantoorsfeer 538

Op 7 juli 2026 nam de Eerste Kamer de Cyberbeveiligingswet (Cbw) aan. Daarmee is het definitief: op 15 augustus 2026 treedt de Nederlandse uitwerking van de Europese NIS2-richtlijn in werking. Zonder overgangstermijn. Belangrijk om even te checken of uw organisatie hier ook mee aan de slag moet. Hoort uw organisatie bij een van de tienduizenden bedrijven die (in)direct geraakt worden door de NIS2-richtlijn? Wij leggen uit wat u nu moet weten.

Van EU-richtlijn naar Nederlandse wet

Sinds januari 2023 werken de EU-lidstaten aan de invoering van de NIS2-richtlijn (Network and Information Security Directive 2). Nederland liep vertraging op ten opzichte van de Europese deadline van 17 oktober 2024. Met de goedkeuring van de Tweede Kamer op 15 april 2026 en de Eerste Kamer op 7 juli 2026 is de kogel door de kerk. De Cyberbeveiligingswet vervangt de bestaande Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018 en trekt de scope aanzienlijk breder. 

Al is het een EU-gedreven wet en komt het qua timing zeker niet voor iedereen gelegen: de achterliggende gedachte is dat het organisaties weerbaarder maakt voor cyberincidenten. 

De vier pijlers van de Cyberbeveiligingswet

De wet rust op vier verplichtingen die iedere entiteit onder de wet moet nakomen:

  • Zorgplicht (art. 21 Cbw): passende technische en organisatorische maatregelen tegen cyberrisico's. De wet schrijft tien minimum aandachtsgebieden voor, waaronder risicoanalyse, incident response, back-ups, encryptie, toegangsbeveiliging, multifactorauthenticatie en beveiliging van de toeleveringsketen.
  • Meldplicht (art. 23 Cbw): een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen één maand. Alles via het NCSC-portaal.
  • Registratieplicht: organisaties die onder de wet vallen moeten zich vanaf 15 augustus aanmelden in het nationaal entiteitenregister van het NCSC.
  • Toezicht en handhaving: tien bevoegde toezichthouders krijgen mandaat om proactief te inspecteren. Bij essentiële entiteiten kan het toezicht zelfs zonder aanleiding plaatsvinden. In het geval van een gerapporteerd incident moet de organisatie aantonen dat zij voldoende maatregelen heeft genomen om incidenten te voorkomen. Het niet melden van incidenten of nalatig zijn in cyberveiligheid resulteert ook in sancties onder NIS2.

"De onduidelijkheid is voorbij. Het is nu echt tijd voor actie."

Nick Visser, Agerion IT

Voor wie geldt de wet direct?

Uw organisatie valt onder de Cbw als u actief bent in één van de 18 aangewezen sectoren én minimaal 50 medewerkers heeft, óf een jaaromzet en balanstotaal van meer dan € 10 miljoen. De sectoren omvatten onder andere energie, digitale infrastructuur, gezondheidszorg, transport, overheid, financiële markten, drinkwater, voedselketen, ICT-dienstverlening en post- en koeriersdiensten.

Ook u via de keten

Twijfelt u? De Rijksinspectie Digitale Infrastructuur biedt een zelfevaluatietool die u binnen enkele minuten inzicht geeft. U valt namelijk niet altijd buiten schot, het kan ook door één van uw klanten NIS2-plichtig is, en uw organisatie dus ook. NIS2-plichtige organisaties zijn namelijk verplicht hun toeleveringsketen aantoonbaar te toetsen. Dat betekent dat leverancierscontracten, vragenlijsten en audits gemeengoed worden. De Rijksoverheid schat dat via dit keteneffect meer dan 50.000 MKB-bedrijven in Nederland alsnog met NIS2-verplichtingen te maken krijgen. In vrijwel iedere assessment die wij uitvoeren gaan de ogen van de betrokken toch extra open: 'Dat we dáár nog niet aan hebben gedacht!'

Overzicht NIS2 sectoren Agerion 2100

Boetes en persoonlijke aansprakelijkheid

De sancties zijn helaas ook stevig:

  • Essentiële entiteiten: boetes tot € 10 miljoen of 2% van de wereldwijde jaaromzet (het hoogste bedrag telt)
  • Belangrijke entiteiten: boetes tot € 7 miljoen of 1,4% van de jaaromzet

Nieuw en ingrijpend: artikel 24 Cbw legt cybersecurity nadrukkelijk bij het bestuur. Bestuurders moeten beveiligingsmaatregelen formeel goedkeuren, actief toezicht houden op de uitvoering en verplicht een opleiding volgen. Bij nalatigheid kunnen zij persoonlijk worden aangesproken via een bestuurlijke boete of een last onder dwangsom. In ernstige gevallen kan een toezichthouder de civiele rechter zelfs verzoeken om bestuurders te schorsen.

Wat kunt u nú doen?

Vijf concrete stappen die deze maand nog haalbaar zijn:

  1. Doe de zelfevaluatie van de Rijksinspectie Digitale Infrastructuur. Weet of u direct onder de wet valt.
  2. Breng uw keten in beeld. Welke van uw klanten valt onder NIS2? Van welke leveranciers bent u afhankelijk?
  3. Voer een risicoanalyse uit op uw belangrijkste bedrijfsprocessen en de informatiesystemen die deze ondersteunen.
  4. Regel een goede technische basis: MFA, back-ups, patchbeleid, security awareness en een geoefend incident response plan.
  5. Zet cybersecurity op de agenda van uw bestuur. Notuleer besluiten. Leg vast wie waarvoor tekent.

Wij helpen u op tijd klaar te staan

Onze cybersecurity-specialisten begeleiden op dit moment een scala aan organisaties op het gebied van NIS2. Van een quick scan tot volledige NIS2-implementatie en ketencertificering. Regel ook tijdig uw NIS2-check en uw cyberveiligheid an sich. Stuur een bericht naar info@agerion.nl of bel +31 (0)186 20 10 10.

Agerion IT Microsoft experts
Agerion IT Nick Visser

Neem contact met ons op

Keep IT simple. Ook onder NIS2.

Ervaren Cybersecurity experts

Van quick scan tot volledige implementatie

Meer nieuws