NIS2: wat betekent de Cyberbeveiligingswet voor jouw organisatie?

Cyberaanvallen kunnen niet alleen één organisatie raken, maar ook complete ketens en essentiële maatschappelijke diensten verstoren. Daarom heeft de Europese Unie de NIS2-richtlijn ingevoerd. In Nederland wordt deze richtlijn omgezet in de Cyberbeveiligingswet.
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking. Vanaf dat moment gelden voor ruim 8.000 Nederlandse organisaties nieuwe verplichtingen op het gebied van cyberbeveiliging. Denk aan een zorgplicht, registratieplicht en meldplicht. Ook worden bestuurders nadrukkelijk verantwoordelijk voor het beheersen van cyberrisico’s. Bekijk de actuele informatie van de Rijksoverheid.
Wat is NIS2?
NIS2 staat voor Network and Information Security 2. Het is de opvolger van de eerste Europese NIS-richtlijn en heeft als doel de digitale weerbaarheid binnen de Europese Unie te versterken.
De richtlijn stelt eisen aan de manier waarop organisaties cyberrisico’s beoordelen, beveiligingsmaatregelen nemen en omgaan met incidenten. Daarbij gaat het niet alleen om technische beveiliging. Ook onderwerpen zoals continuïteit, leveranciers, incidentmanagement, medewerkers en de verantwoordelijkheid van het bestuur spelen een belangrijke rol.
In Nederland wordt NIS2 ingevoerd via de Cyberbeveiligingswet, ook wel Cbw genoemd. Deze wet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen.
Waarom is NIS2 belangrijk?
Organisaties zijn steeds afhankelijker van digitale systemen en van leveranciers binnen hun keten. Een beveiligingsincident bij één partij kan daardoor grote gevolgen hebben voor klanten, partners en maatschappelijke dienstverlening.
NIS2 moet ervoor zorgen dat organisaties:
- Cyberrisico’s structureel in kaart brengen.
- Passende beveiligingsmaatregelen nemen.
- Incidenten sneller signaleren en melden.
- Beter voorbereid zijn op verstoringen.
- Ook de beveiliging binnen hun leveranciersketen beoordelen.
Cybersecurity wordt daarmee nadrukkelijk een bestuurlijk en organisatorisch onderwerp, in plaats van uitsluitend een verantwoordelijkheid van de IT-afdeling.
Voor wie geldt de Cyberbeveiligingswet?
Of jouw organisatie onder de Cyberbeveiligingswet valt, hangt vooral af van:
- De sector waarin de organisatie actief is.
- De omvang van de organisatie.
- Het type dienst dat de organisatie levert.
- Eventuele specifieke aanwijzing door de overheid.
De wet heeft betrekking op organisaties in achttien sectoren. Hieronder vallen onder meer energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, post- en koeriersdiensten, afvalbeheer, levensmiddelen en bepaalde digitale dienstverleners.
Organisaties die onder de wet vallen, worden aangemerkt als essentiële entiteit of belangrijke entiteit. Voor sommige organisaties gelden uitzonderingen of aanvullende regels. Daarom is het verstandig om dit voor de eigen situatie te controleren met de NIS2-zelfevaluatie of doorverwijsboom.
Ook organisaties die niet rechtstreeks onder de wet vallen, kunnen ermee te maken krijgen. NIS2-organisaties moeten namelijk ook risico’s binnen hun toeleveringsketen beheersen en kunnen daardoor beveiligingseisen stellen aan leveranciers.
De belangrijkste NIS2-verplichtingen
Zorgplicht
Organisaties moeten zelf een risicobeoordeling uitvoeren. Op basis daarvan nemen zij passende en evenredige technische, operationele en organisatorische maatregelen.
Denk hierbij aan toegangsbeveiliging, incidentmanagement, back-ups, bedrijfscontinuïteit, kwetsbaarhedenbeheer, beveiliging van leveranciers en bewustwording onder medewerkers.
Registratieplicht
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het nationale entiteitenregister via MijnNCSC. Registratie kan nu al worden voorbereid en is vanaf 15 augustus 2026 verplicht.
Meldplicht
Significante incidenten moeten worden gemeld bij het betreffende Computer Security Incident Response Team (CSIRT) en de bevoegde toezichthouder.
De meldplicht verloopt gefaseerd. De eerste vroegtijdige waarschuwing moet zo snel mogelijk en uiterlijk binnen 24 uur na het waarnemen van een significant incident worden gedaan. Melden gebeurt centraal via MijnNCSC. Lees meer over de meldplicht bij het NCSC.
Niet ieder klein beveiligingsincident is automatisch meldingsplichtig. Het gaat om incidenten die de dienstverlening ernstig kunnen verstoren, grote financiële verliezen kunnen veroorzaken of aanzienlijke schade bij andere organisaties kunnen opleveren.
Verantwoordelijkheid van het bestuur
Het bestuur moet de genomen beveiligingsmaatregelen goedkeuren en toezicht houden op de uitvoering. Bestuurders moeten bovendien voldoende kennis hebben om cyberrisico’s en maatregelen te kunnen beoordelen en daarvoor een passende training volgen.
Toezicht en handhaving
Toezichthouders controleren of organisaties zich aan de Cyberbeveiligingswet houden. Daarbij kunnen zij onder andere kijken naar de naleving van de zorgplicht, registratieplicht en meldplicht. Niet-naleving kan leiden tot maatregelen en boetes.
Hoe bereid je jouw organisatie voor op NIS2?
Wacht niet tot de wet op 15 augustus 2026 ingaat. Begin met de volgende stappen:
- Bepaal of de wet van toepassing is
Controleer onder welke sector en categorie jouw organisatie valt. - Voer een risicoanalyse uit
Breng kwetsbaarheden, afhankelijkheden en mogelijke gevolgen van incidenten in kaart. - Beoordeel bestaande maatregelen
Controleer onder andere toegangsbeheer, monitoring, back-ups, patchmanagement en leveranciersbeveiliging. - Stel een incidentrespons- en meldprocedure op
Leg vast wie welke acties uitvoert en hoe een significant incident tijdig wordt gemeld. - Onderzoek risico’s in de keten
Breng kritieke leveranciers in kaart en maak duidelijke afspraken over informatiebeveiliging. - Train bestuur en medewerkers
Zorg dat het bestuur zijn verantwoordelijkheid kan nemen en medewerkers cyberdreigingen leren herkennen. - Registreer de organisatie
Bereid de registratie in het nationale entiteitenregister via MijnNCSC voor
NIS2 is meer dan een wettelijke verplichting
Een goede voorbereiding op NIS2 helpt niet alleen om aan wettelijke eisen te voldoen. Het maakt je organisatie ook weerbaarder tegen uitval, datalekken, ransomware en andere digitale dreigingen.
Door verantwoordelijkheden duidelijk vast te leggen, incidenten voor te bereiden en beveiligingsmaatregelen regelmatig te evalueren, verklein je de kans dat een cyberincident de continuïteit van jouw organisatie raakt.
Hulp nodig met de voorbereiding op NIS2?
Aster helpt organisaties hun digitale weerbaarheid structureel te verbeteren. Afhankelijk van jouw situatie kunnen we ondersteunen met:
Security Management: monitoring, risicoanalyses en passende beveiligingsmaatregelen.
Security Awareness: trainingen en phishingcampagnes voor medewerkers.
Wil je weten waar jouw organisatie momenteel staat? Vul onderstaand formulier in en we nemen binnen 1 werkdag contact met je op!