NIS2 treedt per 15 augustus definitief in werking: dit moet je weten

Inhoud

De Cyberbeveiligingswet treedt per 15 augustus 2026 in werking. Daarmee wordt de Europese NIS2-richtlijn officieel omgezet naar Nederlandse wetgeving. Voor veel organisaties betekent dit dat cybersecurity niet langer vrijblijvend is, maar een wettelijke verantwoordelijkheid wordt.

Op 7 juli 2026 heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Vanaf 15 augustus 2026 krijgen ruim 8.000 organisaties in Nederland te maken met nieuwe verplichtingen op het gebied van digitale veiligheid.

Dat maakt NIS2 niet alleen relevant voor IT-afdelingen. De wet raakt ook directie, management en bestuur. Cybersecurity wordt een vast onderdeel van risicomanagement, bedrijfscontinuïteit en goed ondernemerschap.

Wat verandert er per 15 augustus?

NIS2 is de Europese richtlijn die organisaties weerbaarder moet maken tegen digitale dreigingen. In Nederland wordt deze richtlijn omgezet in de Cyberbeveiligingswet. Deze wet treedt per 15 augustus 2026 in werking en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen.

Voor organisaties die onder de Cyberbeveiligingswet vallen, betekent dit dat zij aantoonbaar werk moeten maken van digitale veiligheid. Denk aan het beheersen van cyberrisico’s, het nemen van passende maatregelen, het melden van significante incidenten en bestuurlijke verantwoordelijkheid voor cybersecurity.

De kern is duidelijk: cybersecurity wordt niet langer gezien als alleen een technisch onderwerp, maar als onderdeel van risicomanagement, bedrijfscontinuïteit en goed bestuur.

Voor wie geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt voor organisaties die essentiële of belangrijke diensten leveren. Het gaat om organisaties binnen 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid, vervoer en andere sectoren die belangrijk zijn voor de samenleving en economie. Een compleet overzicht van alle vitale sectoren lees je hier.

Belangrijk om te weten: organisaties moeten zelf beoordelen of zij onder de Cyberbeveiligingswet vallen. De verantwoordelijkheid ligt dus niet alleen bij de overheid, maar ook bij de organisatie zelf.

Ook organisaties die niet rechtstreeks onder NIS2 vallen, kunnen ermee te maken krijgen. Bijvoorbeeld wanneer zij leverancier zijn van een organisatie die wél onder de wet valt. In dat geval kunnen klanten vragen stellen over beveiligingsmaatregelen, beleid, processen en aantoonbaarheid. Cybersecurity wordt daarmee een belangrijk onderdeel van samenwerking binnen de keten.

Welke verplichtingen brengt NIS2 met zich mee?

Organisaties die onder de Cyberbeveiligingswet vallen, krijgen te maken met meerdere verplichtingen. De belangrijkste zijn:

🔹 Registratieplicht

Organisaties moeten zich registreren in het entiteitenregister via het Nationaal Cyber Security Centrum. Daarmee wordt duidelijk welke organisaties onder de wet vallen en bij welke sector zij horen.

🔹 Zorgplicht

Organisaties moeten maatregelen nemen om digitale risico’s te beheersen. Denk aan technische maatregelen, maar ook aan beleid, processen, toegangsbeheer, back-ups, leveranciersbeheer en bewustwording onder medewerkers.

🔹 Meldplicht

Significante cyberincidenten moeten binnen de wettelijke termijnen worden gemeld bij de juiste instanties. Dit vraagt om duidelijke afspraken binnen de organisatie: wie beoordeelt een incident, wie meldt het en welke informatie moet beschikbaar zijn?

🔹 Bestuurlijke verantwoordelijkheid

De verantwoordelijkheid voor cyberrisicobeheersing komt nadrukkelijk bij het bestuur te liggen. Bestuurders moeten voldoende kennis hebben om risico’s en beveiligingsmaatregelen te kunnen beoordelen. Ook wordt passende training verwacht.

Wat betekent dit concreet voor jouw organisatie?

Voor veel organisaties begint de voorbereiding met dezelfde vraag: waar staan we nu?

Dat lijkt eenvoudig, maar in de praktijk is het vaak lastig om daar direct antwoord op te geven. Welke systemen zijn kritisch? Welke gegevens moeten goed beschermd worden? Wie heeft toegang tot welke omgeving? Zijn back-ups goed ingericht? Is duidelijk wat er moet gebeuren bij een incident? En hoe zit het met leveranciers?

NIS2 vraagt om structurele aandacht voor dit soort vragen. Niet eenmalig, maar als vast onderdeel van de manier waarop de organisatie met digitale risico’s omgaat.

Daarbij gaat het niet alleen om voldoen aan wet- en regelgeving. Het gaat vooral om digitale weerbaarheid. Kan je organisatie blijven functioneren als er iets misgaat? Is duidelijk welke processen belangrijk zijn? Worden risico’s regelmatig beoordeeld? En zijn medewerkers zich bewust van hun rol in digitale veiligheid?

Welke stappen zijn nu nodig?

De voorbereiding op NIS2 hoeft niet onnodig ingewikkeld te zijn. Wel is het belangrijk om gestructureerd te beginnen.

Een praktische aanpak bestaat uit de volgende stappen:

  1. Bepaal of je organisatie onder de Cyberbeveiligingswet valt
    Controleer of je organisatie actief is in een sector die onder de wet valt en of je voldoet aan de criteria.

  2. Breng je huidige situatie in kaart
    Kijk welke beveiligingsmaatregelen al aanwezig zijn en waar nog risico’s zitten.

  3. Voer een risicoanalyse of gap analyse uit
    Hiermee wordt duidelijk welke onderdelen al op orde zijn en waar verbeteringen nodig zijn.

  4. Zorg voor duidelijke verantwoordelijkheden
    Leg vast wie binnen de organisatie verantwoordelijk is voor cybersecurity, incidenten, beleid en besluitvorming.

  5. Controleer technische basismaatregelen
    Denk aan multifactor-authenticatie, toegangsbeheer, patchmanagement, back-ups, monitoring en endpointbeveiliging.

  6. Maak afspraken over incidentrespons
    Zorg dat duidelijk is wat er gebeurt bij een cyberincident en wie welke rol heeft.

  7. Betrek medewerkers en management
    Digitale veiligheid werkt alleen als de hele organisatie weet wat er verwacht wordt.

  8. Kijk ook naar leveranciers en ketenrisico’s
    Veel organisaties zijn afhankelijk van externe partijen. Ook die risico’s moeten worden meegenomen.

Terberg IT & Cybersecurity helpt je op weg

Voor veel organisaties verzorgen wij dagelijks onderdelen van de IT-security. Daardoor weten we hoe belangrijk het is dat beveiligingsmaatregelen niet alleen op papier kloppen, maar ook praktisch werken binnen de organisatie.

Richting 15 augustus is het verstandig om opnieuw te kijken naar de technische basis. Welke maatregelen zijn al goed ingericht? Waar zitten nog risico’s? En welke onderdelen vragen extra aandacht om de cyberweerbaarheid verder te versterken?

Denk bijvoorbeeld aan:

🔹 Multi-Factor Authenticatie (MFA);
🔹 Managed Detection & Response (MDR);
🔹 Back-up & Herstel;
🔹 Identity & Access Management;
🔹 Security Awareness;
🔹 Eventuele aanvullende beveiligingsmaatregelen.

15 augustus komt snel dichterbij. Twijfel je of jouw organisatie voldoende is voorbereid op de nieuwe eisen? Neem dan contact op met ons op.

Samen kijken we waar je organisatie nu staat, welke technische maatregelen nog aandacht nodig hebben en welke vervolgstappen logisch zijn.

Deze website gebruikt cookies om uw browse-ervaring te verbeteren en ervoor te zorgen dat de site correct functioneert. Door deze site te blijven gebruiken, erkent en accepteert u ons gebruik van cookies.

Alles accepteren Alleen vereiste accepteren