NIS2 · blog

De Cyberbeveiligingswet geldt. Valt u eronder?

NIS2 is geen toekomstmuziek meer

Op 15 augustus 2026 trad de Cyberbeveiligingswet in werking, de Nederlandse invoering van de Europese NIS2-richtlijn. Ruim 8.000 organisaties hebben sindsdien zorgplicht, meldplicht en registratieplicht — niet straks, maar nu.

Anders dan bij de AVG is er geen algemene overgangsperiode. De Eerste Kamer stemde op 7 juli 2026 in; sinds 15 augustus gelden de registratie-, zorg- en meldplicht direct. Alleen het hoger onderwijs (drie jaar) en de trainingseisen voor bestuurders (twee jaar) krijgen uitstel. De boetes lopen voor essentiële organisaties op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

De kernvraag

Valt u eronder?

Twee dingen bepalen dat samen: uw sector én uw omvang. Zit u in een aangewezen sector, dan geldt de wet meestal pas vanaf 50 medewerkers, of een jaaromzet én balanstotaal boven de 10 miljoen euro. Onder die drempel valt u doorgaans niet rechtstreeks onder de wet — maar dat betekent niet dat u er niets van merkt. Daarover verderop meer.

Sector

Staat u op de lijst?

Zorg, energie, drinkwater, transport, digitale infrastructuur, ICT-servicebeheer, overheid, post, afvalbeheer, levensmiddelen en meer.

Omvang

50+ of 10 miljoen

Vanaf 50 medewerkers, of een omzet en balanstotaal van minimaal 10 miljoen euro. Voor enkele sectoren geldt de wet ongeacht omvang.

Keten

Of uw klant valt eronder

Valt uw opdrachtgever wél onder de wet, dan moet die zijn leveranciers toetsen. Die vraag komt dan bij u terecht.

Wat de wet van u vraagt

Drie plichten, direct van kracht

Voor wie onder de wet valt, gelden deze verplichtingen sinds 15 augustus. Het bestuur is eindverantwoordelijk: het moet de maatregelen goedkeuren en erop toezien dat ze worden uitgevoerd.

Zorgplicht

Passende maatregelen

Risico's in kaart brengen en beheersen: toegangsbeheer, back-ups, incidentafhandeling, en beveiliging van uw toeleveringsketen.

Meldplicht

Binnen 24 uur

Een significant incident meldt u binnen 24 uur als eerste signaal, met een volledige melding binnen 72 uur.

Registratieplicht

Meld uzelf aan

Organisaties die onder de wet vallen, registreren zich zelf in het entiteitenregister via MijnNCSC. Wachten tot iemand aanklopt is geen strategie.

Het misverstand

"Wij zijn te klein, dus het geldt niet voor ons"

Dat klopt vaak — en toch is het geen veilige conclusie. De wet verplicht organisaties die er wél onder vallen namelijk om hun toeleveringsketen te beveiligen. Concreet: uw grotere opdrachtgever moet kunnen aantonen dat ook zijn leveranciers op orde zijn. Dus komt er een vragenlijst, een audit, of een clausule in het volgende contract. Niet omdat de toezichthouder bij u aanklopt, maar omdat uw klant dat moet doen.

Voor veel MKB-bedrijven en ICT-dienstverleners is dát het moment waarop NIS2 echt binnenkomt: niet via een brief van de overheid, maar via een inkoopvoorwaarde.

Wat u nu kunt doen

Begin bij wat een buitenstaander ziet

De zorgplicht begint met weten waar u staat. Dat hoeft geen maandenlang traject te zijn: een externe scan laat binnen enkele minuten zien wat er van buitenaf zichtbaar is van uw organisatie — verouderde software, e-mailinstellingen die misbruik mogelijk maken, bestanden die onbedoeld bereikbaar zijn. Dat is geen volledige NIS2-toets, maar het is wel het eerste dat een aanvaller bekijkt, en het levert meteen een lijst op waarmee u aan de slag kunt.

Wilt u het volledige beeld, inclusief een onderbouwd actieplan dat u ook richting opdrachtgevers kunt gebruiken, dan is de Nulmeting de logische volgende stap.

Eerlijk

Wat dit artikel niet is

Dit is geen juridisch advies. Of uw organisatie precies onder de Cyberbeveiligingswet valt, hangt af van uw sector, omvang en de aard van uw dienstverlening — en in twijfelgevallen is dat een vraag voor een jurist. Wat wij wél kunnen: technisch vaststellen hoe uw digitale weerbaarheid ervoor staat, en dat zo vastleggen dat u het kunt laten zien. De officiële informatie vindt u bij het NCSC en op Digitale Overheid.

Weten waar u staat

Begin met een gratis scan

Binnen enkele minuten ziet u wat een aanvaller van buitenaf van uw organisatie ziet. Geen registratie, geen verplichtingen.