NIS2 verplicht

NIS2: voor wie is de Cyberbeveiligingswet verplicht en wanneer moet je klaar zijn?

Geschrieben von Ruben Lucas Groothuis ·

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, zonder overgangsperiode. Ongeveer 8.000 organisaties vallen er direct onder en tienduizenden mkb-bedrijven via de keten.

De Cyberbeveiligingswet, de Nederlandse invoering van de Europese NIS2-richtlijn, treedt op 15 augustus 2026 in werking zonder overgangsperiode. De wet geldt voor middelgrote en grote organisaties in aangewezen kritieke sectoren zoals energie, transport, zorg, drinkwater, digitale infrastructuur, overheid en post. Naar schatting vallen zo'n 8.000 Nederlandse organisaties er direct onder. Zij moeten zich registreren in het nationale entiteitenregister, een risicoanalyse uitvoeren met passende maatregelen (zorgplicht) en incidenten binnen 24 uur melden bij het CSIRT en de toezichthouder.

Bekijk cases

Over twee weken is het zover, en er is geen wenperiode

De Eerste Kamer keurde de Cyberbeveiligingswet op 7 juli 2026 goed, nadat de Tweede Kamer er op 15 april al mee had ingestemd. Daarmee staat de invoeringsdatum vast: 15 augustus 2026. Anders dan bij veel wetgeving is er geen overgangsperiode; de verplichtingen gelden vanaf dag één. Veel organisaties denken dat de wet alleen over vitale infrastructuur gaat en zijn verrast als blijkt dat zij er zelf onder vallen, of dat hun grootste klant hen contractueel gaat verplichten. Dit artikel helpt je bepalen waar je staat en wat er nu concreet van je verwacht wordt.

Warum NIS2 verplicht bei Score Agency?

15 augustus 2026

De Cyberbeveiligingswet treedt op deze datum in werking, zonder overgangsperiode of wenperiode.

Circa 8.000 organisaties

Zoveel Nederlandse organisaties vallen naar verwachting direct onder de wet.

Registratieplicht

Je moet je organisatie aanmelden in het nationale entiteitenregister.

Melden binnen 24 uur

Significante incidenten meld je zo snel mogelijk, uiterlijk binnen 24 uur bij CSIRT en toezichthouder.

Ketenverantwoordelijkheid

Val je er niet onder, dan krijg je de eisen alsnog via je klanten in contracten en vragenlijsten.

Voor wie geldt de Cyberbeveiligingswet?

Of je onder de wet valt hangt af van drie dingen: je sector, de omvang van je organisatie en de dienst die je levert.

De wet richt zich op middelgrote en grote organisaties in aangewezen sectoren. Denk aan energie, transport, bankwezen, financiële markten, gezondheidszorg, drinkwater en afvalwater, digitale infrastructuur, overheidsdiensten, ruimtevaart, post- en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, industrie, digitale aanbieders en onderzoek.

Binnen die sectoren wordt onderscheid gemaakt tussen essentiële en belangrijke entiteiten. Beide groepen hebben dezelfde inhoudelijke verplichtingen, maar het toezicht verschilt: bij essentiële entiteiten is dat proactief, bij belangrijke entiteiten vooral reactief, dus na een incident of signaal.

Twijfel je? Het NCSC en de Rijksoverheid bieden een zelfevaluatie waarmee je in een paar minuten kunt bepalen of je organisatie onder de wet valt. Doe die check nu, niet in september.

Wat moet je concreet geregeld hebben

De wet kent drie kernverplichtingen:

- **Registratieplicht.** Je meldt je organisatie aan in het nationale entiteitenregister, zodat de toezichthouder weet wie er onder valt.
- **Zorgplicht.** Je voert een risicoanalyse uit en neemt passende en evenredige maatregelen om je netwerk- en informatiesystemen te beveiligen. Denk aan toegangsbeheer, back-ups, incidentafhandeling, beveiliging van de toeleveringsketen en bewustwording bij medewerkers.
- **Meldplicht.** Significante incidenten meld je zo snel mogelijk en in ieder geval binnen 24 uur bij het CSIRT en de toezichthouder, gevolgd door een uitgebreidere melding daarna.

Belangrijk detail dat vaak wordt gemist: de verantwoordelijkheid ligt expliciet bij het bestuur. Bestuurders moeten de maatregelen goedkeuren, toezien op de uitvoering en zich laten bijscholen. Dit is geen taak die je volledig kunt delegeren aan IT of aan een leverancier.

Val je er niet onder? Dan krijg je het alsnog via de keten

Dit is het punt waar de meeste mkb-bedrijven wakker van zouden moeten liggen. Naast de circa 8.000 organisaties die direct onder de wet vallen, wordt geschat dat via ketenverantwoordelijkheid nog eens tienduizenden Nederlandse mkb-bedrijven te maken krijgen met de eisen.

De logica is simpel: als jouw klant onder de wet valt, moet die klant de beveiliging van zijn toeleveringsketen op orde hebben. Jij bent die keten. In de praktijk betekent dat vragenlijsten, contractuele eisen over incidentmelding, aantoonbare maatregelen en soms certificeringseisen.

Wij zien dit nu al terug bij softwareprojecten: opdrachtgevers stellen eisen aan logging, toegangsbeheer en meldprocedures die een jaar geleden nog nergens stonden. Lees ook ons artikel over wat de Cyberbeveiligingswet betekent voor je softwareleveranciers.

Wat dit betekent voor je software en systemen

De zorgplicht is techniekneutraal geformuleerd, maar in de praktijk komt het neer op een aantal concrete dingen in je software en infrastructuur:

- Toegangsbeheer met rollen en tweefactorauthenticatie, ook in maatwerkapplicaties en klantportalen
- Logging die aantoont wie wat wanneer heeft gedaan, en die lang genoeg bewaard blijft om een incident te reconstrueren
- Actueel patchbeleid en een overzicht van welke onderdelen en pakketten je gebruikt
- Back-ups die aantoonbaar getest zijn op herstel, niet alleen op het maken ervan
- Een incidentprocedure die de 24-uursmelding haalbaar maakt, inclusief wie er belt en wie beslist

Wij bouwen software voor onder meer zorg- en overheidsorganisaties en werken als ISO 27001-gecertificeerd team, waardoor deze eisen bij ons standaard onderdeel van het ontwerp zijn en niet iets dat er achteraf bij komt.

Wat je de komende weken kunt doen

Realistisch: volledige compliance regel je niet in twee weken. Maar aantoonbaar in beweging zijn telt, en toezichthouders kijken naar de stappen die je zet.

- Doe de zelfevaluatie en leg vast of je wel of niet onder de wet valt, met de onderbouwing erbij
- Val je eronder: registreer je organisatie en wijs een verantwoordelijke bestuurder aan
- Maak een risicoanalyse van je belangrijkste systemen en leg de bevindingen en gekozen maatregelen schriftelijk vast
- Richt de incidentprocedure in en test hem één keer met een fictief scenario, zodat de 24-uursmelding geen theorie blijft
- Vraag je softwareleveranciers wat zij geregeld hebben, en leg afspraken over logging, meldtermijnen en herstel vast in contracten

15+ Jahre spezialisiert auf NIS2 verplicht

Score Agency ist eine Full-Service-Digitalagentur, die seit über 15 Jahren Unternehmen bei ihrer digitalen Transformation unterstützt. Mit unserer Expertise in Softwareentwicklung, Webdesign und KI-Lösungen entwickeln wir Lösungen, die wirklich Impact machen.

Wir glauben an Transparenz, Qualität und langfristige Partnerschaften. Keine versteckten Kosten, keine unrealistischen Versprechen, sondern ehrliche Beratung und Lösungen, die funktionieren.

150+
Projekte geliefert
15+
Jahre Erfahrung

Ergebnisorientiert

Wir messen Erfolg an Ihren Ergebnissen

Alles über nis2 verplicht

Bereit, mit NIS2 verplicht zu starten?

Nehmen Sie noch heute Kontakt auf und erfahren Sie, wie wir Ihnen mit NIS2 verplicht helfen können. Keine Verpflichtungen, nur ehrliche Beratung.

053-870 0020