Cybersecurity

NIS2 wordt op 15 augustus Nederlandse wetgeving

14-7-2026
20250909 Agerion kantoorsfeer 538

Op 7 juli 2026 nam de Eerste Kamer de Cyberbeveiligingswet (Cbw) aan. Daarmee is het definitief: op 15 augustus 2026 treedt de Nederlandse uitwerking van de Europese NIS2-richtlijn in werking. Zonder overgangstermijn. Voor circa achtduizend organisaties gelden de verplichtingen vanaf die datum direct. Voor tienduizenden anderen komt de druk via de keten. Wij leggen uit wat u nu moet weten.

Van EU-richtlijn naar Nederlandse wet

Sinds januari 2023 werken de EU-lidstaten aan de invoering van de NIS2-richtlijn (Network and Information Security Directive 2). Nederland liep vertraging op ten opzichte van de Europese deadline van 17 oktober 2024. Met de goedkeuring van de Tweede Kamer op 15 april 2026 en de Eerste Kamer op 7 juli 2026 is de kogel door de kerk. De Cyberbeveiligingswet vervangt de bestaande Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018 en trekt de scope aanzienlijk breder.

De vier pijlers van de Cyberbeveiligingswet

De wet rust op vier verplichtingen die iedere entiteit onder de wet moet nakomen:

  • Zorgplicht (art. 21 Cbw): passende technische en organisatorische maatregelen tegen cyberrisico's. De wet schrijft tien minimum aandachtsgebieden voor, waaronder risicoanalyse, incident response, back-ups, encryptie, toegangsbeveiliging, multifactorauthenticatie en beveiliging van de toeleveringsketen.
  • Meldplicht (art. 23 Cbw): een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen één maand. Alles via het NCSC-portaal.
  • Registratieplicht: organisaties die onder de wet vallen moeten zich vanaf 15 augustus aanmelden in het nationaal entiteitenregister van het NCSC.
  • Toezicht en handhaving: tien bevoegde toezichthouders krijgen mandaat om proactief te inspecteren. Bij essentiële entiteiten kan het toezicht zelfs zonder aanleiding plaatsvinden.

"De onduidelijkheid is voorbij. Het is nu echt tijd voor actie."

Nick Visser, Agerion IT

Voor wie geldt de wet direct?

Uw organisatie valt onder de Cbw als u actief bent in één van de 18 aangewezen sectoren én minimaal 50 medewerkers heeft, óf een jaaromzet en balanstotaal van meer dan € 10 miljoen. De sectoren omvatten onder andere energie, digitale infrastructuur, gezondheidszorg, transport, overheid, financiële markten, drinkwater, voedselketen, ICT-dienstverlening en post- en koeriersdiensten.

Ook u via de keten

Twijfelt u? De Rijksinspectie Digitale Infrastructuur biedt een zelfevaluatietool die u binnen enkele minuten inzicht geeft. U valt namelijk niet altijd buiten schot, het kan ook door één van uw klanten NIS2-plichtig is, en uw organisatie dus ook. NIS2-plichtige organisaties zijn namelijk verplicht hun toeleveringsketen aantoonbaar te toetsen. Dat betekent dat leverancierscontracten, vragenlijsten en audits gemeengoed worden. De Rijksoverheid schat dat via dit keteneffect meer dan 50.000 MKB-bedrijven in Nederland alsnog met NIS2-verplichtingen te maken krijgen. 

Agerion IT Nigel Bakker en Nick Visser Microsoft experts

Boetes en persoonlijke aansprakelijkheid

De sancties zijn stevig:

  • Essentiële entiteiten: boetes tot € 10 miljoen of 2% van de wereldwijde jaaromzet (het hoogste bedrag telt)
  • Belangrijke entiteiten: boetes tot € 7 miljoen of 1,4% van de jaaromzet

Nieuw en ingrijpend: artikel 24 Cbw legt cybersecurity nadrukkelijk bij het bestuur. Bestuurders moeten beveiligingsmaatregelen formeel goedkeuren, actief toezicht houden op de uitvoering en verplicht een opleiding volgen. Bij nalatigheid kunnen zij persoonlijk worden aangesproken via een bestuurlijke boete of een last onder dwangsom. In ernstige gevallen kan een toezichthouder de civiele rechter zelfs verzoeken om bestuurders te schorsen.

Wat kunt u nú doen?

Vijf concrete stappen die deze maand nog haalbaar zijn:

  1. Doe de zelfevaluatie van de Rijksinspectie Digitale Infrastructuur. Weet of u direct onder de wet valt.
  2. Breng uw keten in beeld. Welke van uw klanten valt onder NIS2? Van welke leveranciers bent u afhankelijk?
  3. Voer een risicoanalyse uit op uw belangrijkste bedrijfsprocessen en de informatiesystemen die deze ondersteunen.
  4. Regel een goede technische basis: MFA, back-ups, patchbeleid, security awareness en een geoefend incident response plan.
  5. Zet cybersecurity op de agenda van uw bestuur. Notuleer besluiten. Leg vast wie waarvoor tekent.

Wij helpen u op tijd klaar te staan

Onze cybersecurity-specialisten begeleiden op dit moment een scala aan organisaties in aanloop naar 15 augustus 2026. Van een quick scan tot volledige NIS2-implementatie en ketencertificering. Regel ook tijdig uw NIS2-check. Stuur een bericht naar info@agerion.nl of bel +31 (0)186 20 10 10.

Agerion IT Microsoft experts
Agerion IT Nick Visser

Neem contact met ons op

Keep IT simple. Ook onder NIS2.

Ervaren Cybersecurity experts

Van quick scan tot volledige implementatie

Meer nieuws