2 september 2026
Algemeen
Security
Cyberbeveiligingswet (NIS2): wat betekent dit voor jou?
Je werkt al langer aan de beveiliging van systemen en gegevens. Dan komt vanuit het management de vraag: zijn we eigenlijk klaar voor de Cyberbeveiligingswet? Misschien krijg jij straks de taak om dat uit te zoeken. Vanaf 15 augustus 2026 treedt de wet in werking en krijgen ruim achtduizend Nederlandse organisaties te maken met nieuwe verplichtingen. Wat verandert er precies en wat betekent dat voor jouw werk?

Wat verandert er door de Cyberbeveiligingswet?
Met de Cyberbeveiligingswet worden de regels uit de Europese NIS2-richtlijn vanaf 15 augustus 2026 wettelijk vastgelegd in Nederland.
NIS2 en de Cyberbeveiligingswet zijn dus niet hetzelfde. NIS2 is de Europese richtlijn. De Cyberbeveiligingswet zet deze richtlijn om in Nederlandse wetgeving. Organisaties die onder de wet vallen, krijgen onder meer te maken met een zorgplicht, registratieplicht en meldplicht.
Voor IT- en securityteams betekent dit dat bestaande afspraken en maatregelen opnieuw tegen het licht moeten worden gehouden. Is duidelijk welke cyberrisico's er zijn? Wie komt in actie bij een incident? En kun je laten zien waarom bepaalde beveiligingsmaatregelen zijn genomen?
Wil je meer weten over de richtlijn zelf? In de blog Ben jij al NIS2-ready? lees je meer over NIS2 en wat deze richtlijn vraagt van organisaties.
Voor welke organisaties geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet geldt voor organisaties die als essentiële of belangrijke entiteit onder de wet vallen.
Het gaat onder meer om organisaties binnen:
- energie
- vervoer
- gezondheidszorg
- drinkwater
- digitale infrastructuur
- overheid
Naar verwachting krijgen ruim achtduizend Nederlandse organisaties met de wet te maken. Of jouw organisatie daar ook bij hoort, hangt onder andere af van de sector, omvang en activiteiten.
Welke verplichtingen staan er in de Cyberbeveiligingswet?
Organisaties die onder de Cyberbeveiligingswet vallen, krijgen onder meer te maken met een zorgplicht, registratieplicht en meldplicht.
In de praktijk betekent dit:
- Zorgplicht: breng cyberrisico's in kaart en neem passende maatregelen om deze risico's te verkleinen.
- Registratieplicht: registreer je organisatie in het daarvoor bestemde entiteitenregister.
- Meldplicht: meld significante cyberincidenten binnen de daarvoor geldende termijnen. Een eerste waarschuwing moet in principe binnen 24 uur worden gedaan.
Vooral bij een incident merk je hoe belangrijk goede afspraken zijn. Stel dat een belangrijke leverancier door een cyberaanval uitvalt. Wie beoordeelt dan de gevolgen voor jouw organisatie? Wie doet eventueel de melding? En welke systemen of diensten krijgen voorrang? Dat wil je niet pas uitzoeken als het misgaat.
Naast deze verplichtingen krijgt ook het bestuur een duidelijke rol. Bestuurders moeten betrokken zijn bij de manier waarop de organisatie met cyberrisico's omgaat en voldoende kennis hebben om hierover beslissingen te kunnen nemen.
Hoe bereid je je voor op de Cyberbeveiligingswet?
Begin met uitzoeken of jouw organisatie onder de Cyberbeveiligingswet valt en kijk daarna wat al geregeld is.
Controleer bijvoorbeeld:
- Zijn de belangrijkste cyberrisico's in kaart gebracht?
- Is duidelijk wat er bij een incident moet gebeuren?
- Weet iedereen wie verantwoordelijk is voor een melding?
- Heeft het bestuur voldoende kennis van cyberrisico's en de eigen verantwoordelijkheid?
De antwoorden laten zien waar nog aandacht nodig is. Daarbij speelt kennis een belangrijke rol.
Ben je bestuurder of eindverantwoordelijke en wil je in korte tijd weten wat NIS2 voor jouw rol betekent? Met NIS2 Awareness - On Demand krijg je in drie uur inzicht in de belangrijkste verplichtingen en risico's. Wil je je verder verdiepen in de toepassing van NIS2 binnen jouw organisatie? Dan sluit NIS2 Professional daarop aan. Je leert meer over de wettelijke verplichtingen, de implementatie van NIS2 en hoe je jouw organisatie voorbereidt op de naleving ervan.




