NIS2 · blog
NIS2 is geen toekomstmuziek meer
Op 15 augustus 2026 trad de Cyberbeveiligingswet in werking, de Nederlandse invoering van de Europese NIS2-richtlijn. Ruim 8.000 organisaties hebben sindsdien zorgplicht, meldplicht en registratieplicht — niet straks, maar nu.
De kernvraag
Twee dingen bepalen dat samen: uw sector én uw omvang. Zit u in een aangewezen sector, dan geldt de wet meestal pas vanaf 50 medewerkers, of een jaaromzet én balanstotaal boven de 10 miljoen euro. Onder die drempel valt u doorgaans niet rechtstreeks onder de wet — maar dat betekent niet dat u er niets van merkt. Daarover verderop meer.
Zorg, energie, drinkwater, transport, digitale infrastructuur, ICT-servicebeheer, overheid, post, afvalbeheer, levensmiddelen en meer.
Vanaf 50 medewerkers, of een omzet en balanstotaal van minimaal 10 miljoen euro. Voor enkele sectoren geldt de wet ongeacht omvang.
Valt uw opdrachtgever wél onder de wet, dan moet die zijn leveranciers toetsen. Die vraag komt dan bij u terecht.
Wat de wet van u vraagt
Voor wie onder de wet valt, gelden deze verplichtingen sinds 15 augustus. Het bestuur is eindverantwoordelijk: het moet de maatregelen goedkeuren en erop toezien dat ze worden uitgevoerd.
Risico's in kaart brengen en beheersen: toegangsbeheer, back-ups, incidentafhandeling, en beveiliging van uw toeleveringsketen.
Een significant incident meldt u binnen 24 uur als eerste signaal, met een volledige melding binnen 72 uur.
Organisaties die onder de wet vallen, registreren zich zelf in het entiteitenregister via MijnNCSC. Wachten tot iemand aanklopt is geen strategie.
Het misverstand
Dat klopt vaak — en toch is het geen veilige conclusie. De wet verplicht organisaties die er wél onder vallen namelijk om hun toeleveringsketen te beveiligen. Concreet: uw grotere opdrachtgever moet kunnen aantonen dat ook zijn leveranciers op orde zijn. Dus komt er een vragenlijst, een audit, of een clausule in het volgende contract. Niet omdat de toezichthouder bij u aanklopt, maar omdat uw klant dat moet doen.
Voor veel MKB-bedrijven en ICT-dienstverleners is dát het moment waarop NIS2 echt binnenkomt: niet via een brief van de overheid, maar via een inkoopvoorwaarde.
Wat u nu kunt doen
De zorgplicht begint met weten waar u staat. Dat hoeft geen maandenlang traject te zijn: een externe scan laat binnen enkele minuten zien wat er van buitenaf zichtbaar is van uw organisatie — verouderde software, e-mailinstellingen die misbruik mogelijk maken, bestanden die onbedoeld bereikbaar zijn. Dat is geen volledige NIS2-toets, maar het is wel het eerste dat een aanvaller bekijkt, en het levert meteen een lijst op waarmee u aan de slag kunt.
Wilt u het volledige beeld, inclusief een onderbouwd actieplan dat u ook richting opdrachtgevers kunt gebruiken, dan is de Nulmeting de logische volgende stap.
Eerlijk
Dit is geen juridisch advies. Of uw organisatie precies onder de Cyberbeveiligingswet valt, hangt af van uw sector, omvang en de aard van uw dienstverlening — en in twijfelgevallen is dat een vraag voor een jurist. Wat wij wél kunnen: technisch vaststellen hoe uw digitale weerbaarheid ervoor staat, en dat zo vastleggen dat u het kunt laten zien. De officiële informatie vindt u bij het NCSC en op Digitale Overheid.
Weten waar u staat
Binnen enkele minuten ziet u wat een aanvaller van buitenaf van uw organisatie ziet. Geen registratie, geen verplichtingen.