"De onduidelijkheid is voorbij. Het is nu echt tijd voor actie."
Nick Visser, Agerion IT
Cybersecurity

Op 7 juli 2026 nam de Eerste Kamer de Cyberbeveiligingswet (Cbw) aan. Daarmee is het definitief: op 15 augustus 2026 treedt de Nederlandse uitwerking van de Europese NIS2-richtlijn in werking. Zonder overgangstermijn. Belangrijk om even te checken of uw organisatie hier ook mee aan de slag moet. Hoort uw organisatie bij een van de tienduizenden bedrijven die (in)direct geraakt worden door de NIS2-richtlijn? Wij leggen uit wat u nu moet weten.
Sinds januari 2023 werken de EU-lidstaten aan de invoering van de NIS2-richtlijn (Network and Information Security Directive 2). Nederland liep vertraging op ten opzichte van de Europese deadline van 17 oktober 2024. Met de goedkeuring van de Tweede Kamer op 15 april 2026 en de Eerste Kamer op 7 juli 2026 is de kogel door de kerk. De Cyberbeveiligingswet vervangt de bestaande Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018 en trekt de scope aanzienlijk breder.
Al is het een EU-gedreven wet en komt het qua timing zeker niet voor iedereen gelegen: de achterliggende gedachte is dat het organisaties weerbaarder maakt voor cyberincidenten.
De wet rust op vier verplichtingen die iedere entiteit onder de wet moet nakomen:
"De onduidelijkheid is voorbij. Het is nu echt tijd voor actie."
Nick Visser, Agerion IT
Uw organisatie valt onder de Cbw als u actief bent in één van de 18 aangewezen sectoren én minimaal 50 medewerkers heeft, óf een jaaromzet en balanstotaal van meer dan € 10 miljoen. De sectoren omvatten onder andere energie, digitale infrastructuur, gezondheidszorg, transport, overheid, financiële markten, drinkwater, voedselketen, ICT-dienstverlening en post- en koeriersdiensten.
Twijfelt u? De Rijksinspectie Digitale Infrastructuur biedt een zelfevaluatietool die u binnen enkele minuten inzicht geeft. U valt namelijk niet altijd buiten schot, het kan ook door één van uw klanten NIS2-plichtig is, en uw organisatie dus ook. NIS2-plichtige organisaties zijn namelijk verplicht hun toeleveringsketen aantoonbaar te toetsen. Dat betekent dat leverancierscontracten, vragenlijsten en audits gemeengoed worden. De Rijksoverheid schat dat via dit keteneffect meer dan 50.000 MKB-bedrijven in Nederland alsnog met NIS2-verplichtingen te maken krijgen. In vrijwel iedere assessment die wij uitvoeren gaan de ogen van de betrokken toch extra open: 'Dat we dáár nog niet aan hebben gedacht!'

De sancties zijn helaas ook stevig:
Nieuw en ingrijpend: artikel 24 Cbw legt cybersecurity nadrukkelijk bij het bestuur. Bestuurders moeten beveiligingsmaatregelen formeel goedkeuren, actief toezicht houden op de uitvoering en verplicht een opleiding volgen. Bij nalatigheid kunnen zij persoonlijk worden aangesproken via een bestuurlijke boete of een last onder dwangsom. In ernstige gevallen kan een toezichthouder de civiele rechter zelfs verzoeken om bestuurders te schorsen.
Vijf concrete stappen die deze maand nog haalbaar zijn:
Onze cybersecurity-specialisten begeleiden op dit moment een scala aan organisaties op het gebied van NIS2. Van een quick scan tot volledige NIS2-implementatie en ketencertificering. Regel ook tijdig uw NIS2-check en uw cyberveiligheid an sich. Stuur een bericht naar info@agerion.nl of bel +31 (0)186 20 10 10.


Keep IT simple. Ook onder NIS2.
Ervaren Cybersecurity experts
Van quick scan tot volledige implementatie
AI
Moet u als ondernemer iets met de EU AI-Act? Vanaf augustus 2026 wordt gehandhaafd. Een korte uitleg.
Cybersecurity
Wat de Cyberbeveiliginswet betekent voor uw organisatie en waarom uitstellen geen optie meer is.
AI
Eindelijk de software die u nodig heeft. In één ochtend van idee naar werkende Proof of Concept.