Naar de inhoud
esif.nl, kennisbank security en intelligence

Cyberbeveiligingswet (NIS2)

Bijgewerkt op · Door Maarten van den Bos

De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die de Europese NIS2-richtlijn uitvoert. De wet geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties in 18 sectoren. Die organisaties moeten zich registreren bij het NCSC, passende beveiligingsmaatregelen nemen en een significant incident binnen 24 uur melden. Het bestuur moet de maatregelen goedkeuren.

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitvoering van de Europese NIS2-richtlijn, officieel Richtlijn (EU) 2022/2555 van 14 december 2022. De wet is vastgesteld op 8 juli 2026 en geldt sinds 15 augustus 2026. Volgens de Rijksoverheid krijgen ruim 8.000 organisaties in Nederland hierdoor nieuwe verplichtingen (bron: Rijksoverheid, 2026).

De wet regelt 4 dingen. Organisaties moeten hun netwerk- en informatiesystemen beveiligen (de zorgplicht), ernstige incidenten melden (de meldplicht), zich registreren bij de overheid en hun bestuur laten meebeslissen over cybersecurity. De overheid krijgt er toezichtsbevoegdheden en boetes voor terug.

Wie in gesprekken “NIS2” hoort, bedoelt in Nederland meestal deze wet. NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die de richtlijn omzet. Organisaties in Nederland moeten zich dus aan de Cyberbeveiligingswet houden, niet rechtstreeks aan de richtlijn.

Voor wie geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt voor organisaties in 18 sectoren die minimaal middelgroot zijn. De sectoren staan in 2 bijlagen bij de wet: 11 in bijlage 1 en 7 in bijlage 2 (bron: NCSC).

  • Bijlage 1: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart.
  • Bijlage 2: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging (onder meer elektronica, machines en voertuigen), digitale aanbieders en onderzoek.

Het omvangscriterium komt uit de Europese mkb-definitie. Het NCSC noemt een organisatie middelgroot bij 50 tot 249 werknemers en een jaaromzet of balanstotaal tussen 10 miljoen euro en respectievelijk 50 miljoen of 43 miljoen euro. Groot is 250 of meer werknemers en een jaaromzet vanaf 50 miljoen euro of een balanstotaal vanaf 43 miljoen euro.

Sommige organisaties vallen er altijd onder, ongeacht hun omvang. Het NCSC noemt DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken en -diensten, verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en overheidsorganisaties. Welke sectoren precies onder de wet vallen, lees je op sectoren onder de Cyberbeveiligingswet.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

De wet deelt organisaties in 2 groepen in: essentiële entiteiten (artikel 8 en 9) en belangrijke entiteiten (artikel 12). Beide groepen hebben dezelfde zorgplicht, meldplicht en registratieplicht. Het verschil zit in het toezicht en de hoogte van de boetes.

Essentiële entiteitBelangrijke entiteit
WieGrote organisaties uit bijlage 1, plus altijd: gekwalificeerde vertrouwensdiensten, registers voor topleveldomeinnamen, DNS-dienstverleners, middelgrote telecomaanbieders, ministeries, provincies, gemeenten, waterschappen en kritieke entiteitenMiddelgrote organisaties uit bijlage 1, middelgrote en grote organisaties uit bijlage 2, kleine telecomaanbieders en vertrouwensdiensten
Aanwijzing door ministerMogelijk op grond van extra criteria (artikel 9 tot en met 11)Alleen voor instellingen voor hoger onderwijs (artikel 13)
Zorgplicht, meldplicht, registratieJaJa
ToezichtOok zonder aanleiding, met onder meer beveiligingsscan, audit en controlefunctionaris (artikel 70 tot en met 72)Alleen bij aanwijzingen van een mogelijke overtreding (artikel 81)
Maximale boete bij overtreding zorgplicht of meldplicht10 miljoen euro of 2% van de wereldwijde jaaromzet, als dat hoger is7 miljoen euro of 1,4% van de wereldwijde jaaromzet, als dat hoger is
Schorsing bestuurders via de rechterMogelijk (artikel 78), niet bij overheidsinstantiesNiet in de wet opgenomen

Wat houdt de zorgplicht in?

De zorgplicht verplicht een organisatie om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico’s voor haar netwerk- en informatiesystemen (artikel 21). De maatregelen moeten passen bij de risico’s, de stand van de techniek, de kosten en de omvang van de organisatie.

De wet noemt 10 onderwerpen die de maatregelen ten minste moeten afdekken:

  1. Beleid voor risicoanalyse en beveiliging van informatiesystemen, zie risicoanalyse informatiebeveiliging.
  2. Incidentenbehandeling, zie incident response.
  3. Bedrijfscontinuïteit, zoals back-ups en herstelplannen, en crisisbeheer.
  4. Beveiliging van de toeleveringsketen, inclusief directe leveranciers en dienstverleners.
  5. Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen, inclusief het omgaan met kwetsbaarheden.
  6. Beleid om de effectiviteit van de maatregelen te beoordelen.
  7. Basispraktijken voor cyberhygiëne en opleiding in cybersecurity.
  8. Beleid voor cryptografie en, waar nodig, encryptie.
  9. Beveiliging rond personeel, toegangsbeleid en beheer van assets.
  10. Waar passend: multifactorauthenticatie en beveiligde communicatie, ook voor noodsituaties.

Veel organisaties richten dit in met een ISMS (information security management system), een vaste werkwijze om informatiebeveiliging te plannen, uit te voeren en te controleren. Overheden werken daarnaast met de BIO. De details van de maatregelen worden uitgewerkt in een algemene maatregel van bestuur (artikel 21, lid 5). Meer uitleg staat op zorgplicht onder de Cyberbeveiligingswet.

Hoe werkt de meldplicht voor significante incidenten?

Een organisatie meldt elk significant incident bij haar CSIRT (Computer Security Incident Response Team) en bij de bevoegde autoriteit (artikel 25). Een incident is significant als het een ernstige verstoring of financieel verlies veroorzaakt of kan veroorzaken, of als het andere organisaties aanzienlijke schade kan toebrengen.

De melding verloopt in 4 stappen:

  1. Geef onverwijld, en uiterlijk binnen 24 uur nadat je het incident ontdekt, een vroegtijdige waarschuwing (artikel 26).
  2. Dien onverwijld, en uiterlijk binnen 72 uur, een melding in met een eerste beoordeling van ernst en gevolgen (artikel 27). Verleners van vertrouwensdiensten melden binnen 24 uur.
  3. Lever op verzoek van het CSIRT of de bevoegde autoriteit een tussentijds verslag (artikel 28).
  4. Dien uiterlijk 1 maand na de melding een eindverslag in met oorzaak en genomen maatregelen (artikel 29). Loopt het incident dan nog, lever dan een voortgangsverslag en het eindverslag binnen 1 maand na afhandeling.

Uitleg over wat als significant telt en hoe je meldt, staat op meldplicht onder de Cyberbeveiligingswet.

Hoe werkt de registratieplicht bij het NCSC?

Elke essentiële en belangrijke entiteit moet zich registreren in het nationale register (artikel 43 en 44). Dat is verplicht vanaf 15 augustus 2026. Registreren gaat via MijnNCSC met eHerkenning of SSOnRijk, zo meldt het NCSC.

Je levert onder meer de naam, het adres, actuele contactgegevens inclusief e-mailadressen, IP-bereiken en telefoonnummers, de sector en de EU-lidstaten waar je diensten levert. Verandert er iets, dan geef je dat onverwijld en uiterlijk binnen 2 weken door (artikel 44, lid 2). Volgens de RDI kan niet of onjuist registreren leiden tot een boete of een last onder dwangsom. Meer staat op registratieplicht.

Welke verantwoordelijkheid heeft het bestuur?

Het bestuur moet de beveiligingsmaatregelen goedkeuren (artikel 24, lid 1). Ieder bestuurslid moet kennis en vaardigheden hebben om risico’s te herkennen, maatregelen te beoordelen en de gevolgen voor de dienstverlening in te schatten.

Een bestuurslid moet daaraan voldoen binnen 2 jaar nadat die verplichting in werking is getreden, of binnen 2 jaar na benoeming. Het bestuurslid bewijst dit met een certificaat van een training over deze onderwerpen en houdt de kennis aantoonbaar actueel (artikel 24, lid 3 tot en met 5).

De wet gebruikt het woord aansprakelijkheid niet. Wel kan de bevoegde autoriteit bij een essentiële entiteit die een besluit niet naleeft, de rechter vragen om bestuursleden te schorsen (artikel 78). Dit geldt niet voor overheidsinstanties. De rol van de CISO is vaak om het bestuur hierin te adviseren. Meer staat op bestuurdersaansprakelijkheid.

Wie houdt toezicht en hoe hoog zijn de boetes?

Per sector is een minister de bevoegde autoriteit (artikel 15). Voorbeelden zijn de minister van Economische Zaken voor digitale infrastructuur en ICT-diensten, de minister van Financiën voor bankwezen en de minister van Volksgezondheid, Welzijn en Sport voor gezondheidszorg. Ambtenaren die de minister aanwijst, voeren het toezicht uit (artikel 68). Voor organisaties onder het ministerie van Economische Zaken is dat de Rijksinspectie Digitale Infrastructuur (RDI).

Bij overtreding van de zorgplicht of meldplicht bedraagt de boete voor een essentiële entiteit ten hoogste 10 miljoen euro of 2% van de wereldwijde jaaromzet, als dat bedrag hoger is (artikel 80). Voor een belangrijke entiteit is dat 7 miljoen euro of 1,4% (artikel 87). Voor andere overtredingen is het maximum 1 miljoen euro.

Wat is het verschil met NIS1 en de Wbni?

De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018. Die wet voerde de eerste NIS-richtlijn uit, Richtlijn (EU) 2016/1148, en is per 15 augustus 2026 ingetrokken (artikel 106).

Wbni (NIS1)Cyberbeveiligingswet (NIS2)
Europese richtlijnRichtlijn (EU) 2016/1148Richtlijn (EU) 2022/2555
GeldigWet van 17 oktober 2018, vervallen per 15 augustus 2026Wet van 8 juli 2026, geldt sinds 15 augustus 2026
Wie valt eronderAanbieders die de overheid aanwees als aanbieder van een essentiële dienst, plus digitaledienstverlenersOrganisaties vallen er zelf onder op basis van sector en omvang, zonder aanwijzing
IndelingAanbieders van essentiële diensten en digitaledienstverlenersEssentiële en belangrijke entiteiten

Het grootste verschil: onder de Wbni wees de overheid organisaties aan, onder de Cyberbeveiligingswet moet een organisatie zelf nagaan of ze eronder valt. Het NCSC biedt daarvoor een zelfevaluatie.

Wat betekent de Cyberbeveiligingswet voor een security-professional?

Voor security-professionals verandert vooral de positie van hun werk. Maatregelen die eerder vrijwillig waren, zoals een risicoanalyse, een incidentenproces en leveranciersbeheer, zijn nu een wettelijke plicht met toezicht en boetes. Het bestuur moet ze goedkeuren, dus rapportage aan de directie wordt een vast onderdeel van het werk.

Een CISO of security officer zet de 10 onderwerpen van de zorgplicht om in beleid en controleert of ze werken. Een SOC-team of incident responder zorgt dat een significant incident binnen 24 uur gemeld kan worden. Wie de wet in een organisatie wil invoeren, vindt een stappenplan in de checklist voor de Cyberbeveiligingswet. De basis van het vak staat bij informatiebeveiliging.

Veelgestelde vragen

Is NIS2 verplicht in Nederland?

Ja. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt. Valt je organisatie op basis van sector en omvang onder de wet, dan zijn registratie, de zorgplicht en de meldplicht wettelijk verplicht. Bij overtreding kan de toezichthouder een boete of last onder dwangsom opleggen.

Welke bedrijven moeten voldoen aan de NIS2?

Bedrijven in 1 van de 18 sectoren uit de bijlagen van de Cyberbeveiligingswet met minimaal 50 werknemers, of met een jaaromzet en balanstotaal boven 10 miljoen euro. Sommige organisaties vallen er altijd onder, zoals DNS-dienstverleners, telecomaanbieders, verleners van vertrouwensdiensten en overheidsorganisaties. Het NCSC biedt een zelfevaluatie om dit na te gaan.

Welke sectoren worden gedekt door NIS2?

De Cyberbeveiligingswet noemt 18 sectoren. Bijlage 1 bevat onder meer energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening en overheid. Bijlage 2 bevat onder meer post, afvalbeheer, chemie, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.

Wat moet je doen om aan NIS2 te voldoen?

Ga eerst na of je organisatie onder de Cyberbeveiligingswet valt. Registreer je daarna bij het NCSC, voer een risicoanalyse uit en neem maatregelen op de 10 onderwerpen van de zorgplicht. Richt een meldproces in voor significante incidenten, laat het bestuur de maatregelen goedkeuren en zorg dat bestuurders een training volgen.

Wie controleert de NIS2?

Per sector is een minister de bevoegde autoriteit onder de Cyberbeveiligingswet, bijvoorbeeld de minister van Economische Zaken voor digitale infrastructuur. Aangewezen ambtenaren houden toezicht, zoals de Rijksinspectie Digitale Infrastructuur. Essentiële entiteiten krijgen ook toezicht zonder aanleiding, belangrijke entiteiten alleen bij aanwijzingen van een overtreding.

Bronnen

  1. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), geldend vanaf 15 augustus 2026
  2. NCSC: Cyberbeveiligingswet (NIS2)
  3. NCSC: Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
  4. Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
  5. RDI: Registratieplicht Cyberbeveiligingswet
  6. Wetten.overheid.nl: Wet beveiliging netwerk- en informatiesystemen (BWBR0041515)
  7. EUR-Lex: Richtlijn (EU) 2022/2555 (NIS2-richtlijn)

Begrippen op deze pagina