Cyberbeveiligingswet (NIS2): wat moet jouw organisatie regelen?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en treedt op 15 augustus 2026 in werking. De wet stelt strengere eisen aan de digitale weerbaarheid van organisaties in essentiële en belangrijke sectoren.

De Cyberbeveiligingswet in Nederland: wat verandert er?

NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet waarmee deze richtlijn wordt uitgevoerd.

De wet treedt op 15 augustus 2026 in werking. Vanaf die datum gelden nieuwe verplichtingen voor ruim 8.000 Nederlandse organisaties. Toezichthouders krijgen bevoegdheden om te beoordelen of organisaties aan hun verplichtingen voldoen en kunnen handhavend optreden wanneer maatregelen onvoldoende zijn.

Organisaties moeten daarom niet alleen beveiligingsmaatregelen nemen, maar ook kunnen onderbouwen waarom deze maatregelen passend zijn en hoe ze worden uitgevoerd, gecontroleerd en verbeterd.

Wat betekent de Cyberbeveiligingswet voor jouw organisatie?

De Cyberbeveiligingswet heeft gevolgen voor zowel de techniek als de organisatie. Cybersecurity wordt een gezamenlijke verantwoordelijkheid van onder meer IT, riskmanagement, compliance, HR, directie en bestuur.

Concreet betekent dit dat organisaties:

  • risico’s voor netwerk- en informatiesystemen actief moeten beoordelen;
  • technische, operationele en organisatorische maatregelen moeten nemen;
  • beleid, procedures en verantwoordelijkheden moeten vastleggen;
  • incidenten moeten detecteren, beoordelen en tijdig melden;
  • medewerkers en bestuurders moeten trainen;
  • risico’s binnen de toeleveringsketen moeten beheersen;
  • moeten kunnen aantonen dat zij aan de wettelijke verplichtingen voldoen.

Het niet naleven van de wet kan leiden tot toezicht, bindende aanwijzingen en boetes.

De drie belangrijkste verplichtingen

Zorgplicht

Je organisatie moet passende en evenredige maatregelen nemen om cyberrisico’s te beheersen en de gevolgen van incidenten te voorkomen of te beperken. Daarbij kijk je niet alleen naar technologie, maar ook naar processen, medewerkers, leveranciers en bedrijfscontinuïteit.

Meldplicht

Significante cyberincidenten moeten worden gemeld bij het aangewezen CSIRT en de toezichthouder. Een eerste melding moet zo snel mogelijk worden gedaan en in ieder geval binnen 24 uur nadat het incident is vastgesteld. Daarna kunnen aanvullende meldingen en een eindverslag nodig zijn.

Registratieplicht

Organisaties die onder de wet vallen, moeten zich registreren in het nationale entiteitenregister via MijnNCSC. Vanaf 15 augustus 2026 is deze registratie verplicht.

Wat kun je nu al doen?

Begin nu met de volgende stappen:

  1. Controleer of jouw organisatie onder de Cyberbeveiligingswet valt.  
  2. Breng kritieke systemen, processen en leveranciers in kaart.  
  3. Voer een risicoanalyse en een nulmeting uit.  
  4. Bepaal welke maatregelen nog ontbreken.  

5. Stel een incidentrespons- en meldprocedure op.
6. Leg verantwoordelijkheden vast bij directie en bestuur.
7. Verzamel bewijs van beleid, maatregelen, trainingen en controles.
8. Bereid de registratie via MijnNCSC voor.

Essentiële NIS2 sectoren

Energie

i

Transport

i

Bankwezen

i

Infrastructuur
financiële markt

i

Gezondheidszorg

i

Drinkwater

i

Digitale
infrastructuur

i

Beheerders van
ICT-diensten

i

Afvalwater

i

Overheidsdiensten

i

Lokale
overheden

i

Ruimtevaart

i

Belangrijke NIS2 sectoren

Digitale
aanbieders

i

Post- en
koeriersdiensten

i

Afvalstoffen-
beheer

i

Levensmiddelen

i

Chemische
stoffen

i

Onderzoek

i

Vervaardiging

i

ESET en Eversheds Sutherland helpen je op weg!

ESET beschermt organisaties wereldwijd tegen digitale dreigingen. Vanuit onze Europese roots combineren we ruim dertig jaar ervaring met technologie, onderzoek en specialistische cybersecuritydiensten.

Met oplossingen voor onder andere endpointbeveiliging, detectie en respons, encryptie, multifactorauthenticatie en managed detection and response helpt ESET organisaties om cyberrisico’s te herkennen, incidenten sneller te detecteren en hun digitale weerbaarheid te vergroten. 

Technologie alleen maakt een organisatie niet compliant. ESET kan ook bij belangrijke technische en operationele onderdelen van de zorgplicht, zoals bescherming, monitoring, detectie, respons en rapportage. 

Eversheds Sutherland is een wereldwijd top 10-advocatenkantoor dat internationale cliënten, waaronder enkele van de grootste multinationals ter wereld, juridisch en strategisch adviseert.

Onze advocatenteams werken wereldwijd samen om cliënten praktische, creatieve en doeltreffende oplossingen te bieden. Daarbij stemmen we ons advies af op de specifieke omstandigheden en uitdagingen van iedere organisatie, van routinematige vraagstukken tot complexe internationale zaken.

Door onze kennis van de ondernemingen, markten en sectoren waarin onze cliënten actief zijn, kunnen we gericht waarde toevoegen. Sterke relaties en een oplossingsgerichte aanpak staan daarbij centraal.

Disclaimer: ESET en Eversheds Sutherland kunnen organisaties ondersteunen bij de voorbereiding op de Cyberbeveiligingswet. Het gebruik van specifieke producten of diensten betekent niet automatisch dat een organisatie volledig aan de wet voldoet.

Veelgestelde vragen de Cyberbeveiligingswet (NIS2)

De komst van de Cyberbeveiligingswet roept veel vragen op. Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet? Voor wie geldt de wet? Wanneer moet je een incident melden en welke maatregelen moet je nemen?

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet stelt eisen aan organisaties die actief zijn in essentiële en belangrijke sectoren. Deze organisaties moeten passende beveiligingsmaatregelen nemen, cyberincidenten melden en kunnen aantonen dat zij hun digitale risico's beheersen.

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 is een Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet waarin deze richtlijn is opgenomen. Voor Nederlandse organisaties gelden de verplichtingen uit de Cyberbeveiligingswet.

Voor welke organisaties geldt de Cyberbeveiligingswet?

De wet geldt voor organisaties in essentiële en belangrijke sectoren, zoals energie, gezondheidszorg, vervoer, digitale infrastructuur, drinkwater, overheid en bepaalde digitale dienstverleners.

Of jouw organisatie onder de wet valt, hangt onder meer af van de sector waarin je actief bent, de omvang van je organisatie en de diensten die je levert.

Geldt de Cyberbeveiligingswet ook voor mkb-bedrijven?

Ja. Ook middelgrote bedrijven kunnen onder de Cyberbeveiligingswet vallen als zij actief zijn in een sector waarop de wet van toepassing is. Daarnaast kunnen leveranciers van organisaties die onder de wet vallen indirect met strengere beveiligingseisen te maken krijgen.

Wanneer is de Cyberbeveiligingswet ingegaan?

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Vanaf dat moment moeten organisaties die onder de wet vallen voldoen aan de nieuwe verplichtingen.

Welke verplichtingen brengt de Cyberbeveiligingswet met zich mee?

Organisaties moeten onder andere:

  • cyberrisico's beoordelen en beheersen;
  • passende technische en organisatorische beveiligingsmaatregelen nemen;
  • cyberincidenten melden;
  • medewerkers en bestuurders bewust maken van cyberrisico's;
  • risico's in de toeleveringsketen beheersen;
  • kunnen aantonen welke maatregelen zijn genomen.

Moet mijn organisatie cyberincidenten melden?

Ja, als jouw organisatie onder de Cyberbeveiligingswet valt en sprake is van een significant cyberincident. De wet schrijft voor binnen welke termijnen incidenten moeten worden gemeld bij de bevoegde instantie.

Is het bestuur verantwoordelijk voor cybersecurity?

Ja. De Cyberbeveiligingswet legt nadrukkelijk verantwoordelijkheid bij bestuur en directie. Bestuurders moeten toezicht houden op cybersecuritybeleid en ervoor zorgen dat passende maatregelen worden genomen.

Welke beveiligingsmaatregelen zijn verplicht?

De wet schrijft geen specifieke producten of leveranciers voor. Organisaties moeten passende maatregelen nemen die aansluiten bij hun risico's. Denk aan:

  • endpointbeveiliging;
  • multifactorauthenticatie (MFA);
  • back-ups;
  • detectie en monitoring;
  • patchmanagement;
  • toegangsbeheer;
  • incidentrespons;
  • security awareness-training.

Hoe kan ESET helpen?

ESET ondersteunt organisaties met oplossingen voor onder andere endpointbeveiliging, XDR, encryptie, multifactorauthenticatie, vulnerability management en Managed Detection & Response (MDR). Hiermee versterk je de technische kant van je cyberweerbaarheid en ondersteun je de invulling van verschillende verplichtingen uit de Cyberbeveiligingswet.

Is een ESET-oplossing voldoende om aan de Cyberbeveiligingswet te voldoen?

Nee. De Cyberbeveiligingswet vraagt om een combinatie van technologie, processen, governance en risicobeheer. Cybersecuritysoftware is een belangrijk onderdeel daarvan, maar organisaties moeten ook beleid opstellen, verantwoordelijkheden vastleggen, medewerkers trainen en incidenten kunnen afhandelen.

Hoe weet ik of mijn organisatie klaar is voor de Cyberbeveiligingswet?

Begin met een inventarisatie van je huidige cybersecuritymaatregelen en bepaal of jouw organisatie onder de wet valt. Voer vervolgens een risicoanalyse uit, stel een verbeterplan op en controleer of je voldoet aan de zorgplicht, meldplicht en overige verplichtingen. ESET kan je helpen bij het versterken van de technische beveiliging als onderdeel van die voorbereiding.

Neem contact op

Wil je meer weten? Laat je contactgegevens achter en wij nemen contact op.