NIS2: wat betekent de Cyberbeveiligingswet voor jouw organisatie?

Cyberaanvallen kunnen niet alleen één organisatie raken, maar ook complete ketens en essentiële maatschappelijke diensten verstoren. Daarom heeft de Europese Unie de NIS2-richtlijn ingevoerd. De NIS2-richtlijn vormt de basis voor de nieuwe Cyberbeveiligingswet in Nederland.
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking. Vanaf dat moment gelden voor ruim 8.000 Nederlandse organisaties nieuwe verplichtingen op het gebied van cyberbeveiliging. Denk aan een zorgplicht, registratieplicht en meldplicht. Ook worden bestuurders nadrukkelijk verantwoordelijk voor het beheersen van cyberrisico’s. Bekijk de actuele informatie van de Rijksoverheid.
Wat is NIS2?
NIS2 staat voor Network and Information Security 2. Het is de opvolger van de eerste Europese NIS-richtlijn en heeft als doel de digitale weerbaarheid binnen de Europese Unie te versterken.
De richtlijn stelt eisen aan de manier waarop organisaties cyberrisico’s beoordelen, beveiligingsmaatregelen nemen en omgaan met incidenten. Daarbij gaat het niet alleen om technische beveiliging. Ook onderwerpen zoals continuïteit, leveranciers, incidentmanagement, medewerkers en de verantwoordelijkheid van het bestuur spelen een belangrijke rol.
De NIS2-richtlijn is in Nederland geïmplementeerd in de Cyberbeveiligingswet (Cbw). Organisaties die onder de Cyberbeveiligingswet vallen, moeten voldoen aan de verplichtingen die voortkomen uit de Europese NIS2-richtlijn.
Waarom is NIS2 belangrijk?
Organisaties zijn steeds afhankelijker van digitale systemen en van leveranciers binnen hun keten. Een beveiligingsincident bij één partij kan daardoor grote gevolgen hebben voor klanten, partners en maatschappelijke dienstverlening.
NIS2 moet ervoor zorgen dat organisaties:
- Cyberrisico’s structureel in kaart brengen.
- Passende beveiligingsmaatregelen nemen.
- Incidenten sneller signaleren en melden.
- Beter voorbereid zijn op verstoringen.
- Ook de beveiliging binnen hun leveranciersketen beoordelen.
Cybersecurity wordt daarmee nadrukkelijk een bestuurlijk en organisatorisch onderwerp, in plaats van uitsluitend een verantwoordelijkheid van de IT-afdeling.
Voor welke organisaties geldt de Cyberbeveiligingswet?
Of jouw organisatie onder de Cyberbeveiligingswet valt, hangt vooral af van:
- De sector waarin de organisatie actief is.
- De omvang van de organisatie.
- Het type dienst dat de organisatie levert.
- Eventuele specifieke aanwijzing door de overheid.
De wet heeft betrekking op organisaties in achttien sectoren. Hieronder vallen onder meer energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, post- en koeriersdiensten, afvalbeheer, levensmiddelen en bepaalde digitale dienstverleners.
Organisaties die onder de wet vallen, worden aangemerkt als essentiële entiteit of belangrijke entiteit. Voor sommige organisaties gelden uitzonderingen of aanvullende regels. Daarom is het verstandig om dit voor de eigen situatie te controleren met de NIS2-zelfevaluatie of doorverwijsboom.
Ook organisaties die niet rechtstreeks onder de wet vallen, kunnen ermee te maken krijgen. NIS2-organisaties moeten namelijk ook risico’s binnen hun toeleveringsketen beheersen en kunnen daardoor beveiligingseisen stellen aan leveranciers.
Voorbeelden van sectoren die onder NIS2 kunnen vallen
Afhankelijk van de omvang en werkzaamheden van de organisatie kan NIS2 onder andere van toepassing zijn op:
- Energie
- Drinkwater en afvalwater
- Gezondheidszorg
- Transport en logistiek
- Digitale infrastructuur en cloudproviders
- Managed Service Providers (MSP’s) en Managed Security Service Providers (MSSP’s)
- Banken en financiële instellingen
- Overheidsorganisaties
- Digitale dienstverleners
- Productiebedrijven in kritieke sectoren
Ook leveranciers van deze organisaties kunnen indirect te maken krijgen met strengere beveiligingseisen, omdat organisaties die onder NIS2 vallen steeds hogere eisen stellen aan de cybersecurity van hun ketenpartners.
De belangrijkste NIS2-verplichtingen
Zorgplicht
Organisaties moeten zelf een risicobeoordeling uitvoeren. Op basis daarvan nemen zij passende en evenredige technische, operationele en organisatorische maatregelen.
Denk hierbij aan toegangsbeveiliging, incidentmanagement, back-ups, bedrijfscontinuïteit, kwetsbaarhedenbeheer, beveiliging van leveranciers en bewustwording onder medewerkers.
Registratieplicht
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het nationale entiteitenregister via MijnNCSC. Registratie kan nu al worden voorbereid en is vanaf 15 augustus 2026 verplicht.
Meldplicht
Significante incidenten moeten worden gemeld bij het betreffende Computer Security Incident Response Team (CSIRT) en de bevoegde toezichthouder.
De meldplicht verloopt gefaseerd. De eerste vroegtijdige waarschuwing moet zo snel mogelijk en uiterlijk binnen 24 uur na het waarnemen van een significant incident worden gedaan. Melden gebeurt centraal via MijnNCSC. Lees meer over de meldplicht bij het NCSC.
Niet ieder klein beveiligingsincident is automatisch meldingsplichtig. Het gaat om incidenten die de dienstverlening ernstig kunnen verstoren, grote financiële verliezen kunnen veroorzaken of aanzienlijke schade bij andere organisaties kunnen opleveren.
Verantwoordelijkheid van het bestuur
Het bestuur moet de genomen beveiligingsmaatregelen goedkeuren en toezicht houden op de uitvoering. Bestuurders moeten bovendien voldoende kennis hebben om cyberrisico’s en maatregelen te kunnen beoordelen en daarvoor een passende training volgen.
Toezicht en handhaving
Toezichthouders controleren of organisaties zich aan de Cyberbeveiligingswet houden. Daarbij kunnen zij onder andere kijken naar de naleving van de zorgplicht, registratieplicht en meldplicht. Niet-naleving kan leiden tot maatregelen en boetes.
Hoe bereid je jouw organisatie voor op NIS2?
Wacht niet tot de wet op 15 augustus 2026 ingaat. Begin met de volgende stappen:
- Bepaal of de wet van toepassing is
Controleer onder welke sector en categorie jouw organisatie valt. - Voer een risicoanalyse uit
Breng kwetsbaarheden, afhankelijkheden en mogelijke gevolgen van incidenten in kaart. - Beoordeel bestaande maatregelen
Controleer onder andere toegangsbeheer, monitoring, back-ups, patchmanagement en leveranciersbeveiliging. - Stel een incidentrespons- en meldprocedure op
Leg vast wie welke acties uitvoert en hoe een significant incident tijdig wordt gemeld. - Onderzoek risico’s in de keten
Breng kritieke leveranciers in kaart en maak duidelijke afspraken over informatiebeveiliging. - Train bestuur en medewerkers
Zorg dat het bestuur zijn verantwoordelijkheid kan nemen en medewerkers cyberdreigingen leren herkennen. - Registreer de organisatie
Bereid de registratie in het nationale entiteitenregister via MijnNCSC voor
NIS2 is meer dan een wettelijke verplichting
Een goede voorbereiding op NIS2 helpt niet alleen om aan wettelijke eisen te voldoen. Het maakt je organisatie ook weerbaarder tegen uitval, datalekken, ransomware en andere digitale dreigingen.
Door verantwoordelijkheden duidelijk vast te leggen, incidenten voor te bereiden en beveiligingsmaatregelen regelmatig te evalueren, verklein je de kans dat een cyberincident de continuïteit van jouw organisatie raakt.
Wat is het verschil tussen NIS2 en ISO 27001?
NIS2 en ISO 27001 worden vaak in één adem genoemd, maar zijn niet hetzelfde. NIS2 is Europese wetgeving die organisaties verplicht om passende maatregelen te nemen op het gebied van cybersecurity en incidenten te melden. ISO 27001 is een internationale norm voor het opzetten, implementeren en continu verbeteren van een Information Security Management System (ISMS).
Met andere woorden: NIS2 schrijft voor wat organisaties moeten bereiken, terwijl ISO 27001 een bewezen methode biedt voor hoe je informatiebeveiliging structureel kunt organiseren.
Een ISO 27001-certificering betekent niet automatisch dat je volledig voldoet aan de NIS2-richtlijn. Wel sluit de norm op veel onderdelen aan bij de eisen van NIS2, zoals risicobeheer, toegangsbeveiliging, incidentmanagement en continue verbetering. Organisaties die al volgens ISO 27001 werken, hebben daarom vaak een goede basis om aan de NIS2-verplichtingen te voldoen.
Omgekeerd geldt ook dat organisaties die zich voorbereiden op NIS2 vaak profiteren van de gestructureerde aanpak die ISO 27001 biedt. Door beide met elkaar te combineren, werk je niet alleen aan compliance, maar bouw je ook aan een aantoonbaar veiligere en veerkrachtigere IT-omgeving.
Hulp nodig met de voorbereiding op NIS2?
Aster helpt organisaties hun digitale weerbaarheid structureel te verbeteren. Afhankelijk van jouw situatie kunnen we ondersteunen met:
Security Management: monitoring, risicoanalyses en passende beveiligingsmaatregelen.
Security Awareness: trainingen en phishingcampagnes voor medewerkers.
Wil je weten waar jouw organisatie momenteel staat? Vul onderstaand formulier in en we nemen binnen 1 werkdag contact met je op!