" /> NIS2 Nederland: Cyberbeveiligingswet vanaf 15 aug 2026 | ITSECOPS
Guide

NIS2 in Nederland: Cyberbeveiligingswet vanaf 15 augustus 2026

Updated · Aug 2026 By ITSECOPS Free · No signup
Not sure if NIS2 applies to you? Take the free 60-second NIS2 applicability checker — classification, fine exposure and a readiness roadmap, no signup needed.

Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking — de Nederlandse implementatie van de Europese NIS2-richtlijn. Er is geen overgangsperiode: vanaf die dag gelden de registratieplicht bij het NCSC, de zorgplicht en de meldplicht met een 24-uurs vroegtijdige waarschuwing direct.

Deze pagina zet zonder juridisch jargon op een rij wat de wet vraagt, wie eronder valt en wat een mkb-organisatie deze weken nog kan doen.

Plan uw gratis gap-analyse (30 min) →

Wat verandert er op 15 augustus 2026?

  • Registratieplicht: organisaties die onder de wet vallen, registreren zich via het portaal van het Nationaal Cyber Security Centrum (NCSC).
  • Zorgplicht: passende technische, operationele en organisatorische maatregelen op basis van een risicoanalyse — de tien maatregelen hieronder.
  • Meldplicht: bij een significant incident: vroegtijdige waarschuwing binnen 24 uur, volledige melding binnen 72 uur, eindrapport binnen één maand.
  • Bestuursverantwoordelijkheid: het bestuur keurt de maatregelen goed, houdt er toezicht op en volgt een cybersecurity-opleiding. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld.

Boetes lopen op tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en €7 miljoen of 1,4% voor belangrijke entiteiten.

Voor wie geldt de Cyberbeveiligingswet?

De wet raakt organisaties in 18 sectoren — onder meer energie, transport, zorg, digitale infrastructuur, maakindustrie, voedsel, afvalverwerking en digitale diensten — met als vuistregel 50+ medewerkers of meer dan €10 miljoen omzet. De beoordeling gebeurt per juridische entiteit, op basis van feitelijke activiteiten.

Ook kleinere bedrijven merken de wet. Gereguleerde klanten moeten hun toeleveringsketen aantoonbaar beveiligen en sturen daarom security-vragenlijsten en contracteisen naar leveranciers die zelf níet onder NIS2 vallen. Wie snel kan aantonen dat de basis op orde is, wint die contracten.

De tien zorgplicht-maatregelen

# Maatregel Wat de toezichthouder wil zien
1 Risicoanalyse en beveiligingsbeleid Actuele risicoanalyse, vastgesteld beleid
2 Incidentafhandeling Runbook, aantoonbare detectie en logging
3 Bedrijfscontinuïteit en back-ups Geteste back-ups, herstelplan, crisisbeheer
4 Beveiliging van de toeleveringsketen Eisen aan leveranciers, contractclausules
5 Veilige ontwikkeling en kwetsbaarhedenbeheer Patchproces, responsible disclosure
6 Meten van effectiviteit Audits, pentesten, rapportage aan het bestuur
7 Cyberhygiëne en training Awareness-programma, bestuurstraining
8 Cryptografie Versleutelingsbeleid, sleutelbeheer
9 Personeelsbeveiliging en toegangsbeheer Toegangsbeleid, on- en offboarding
10 MFA en beveiligde communicatie MFA op kritieke systemen

Meldplicht: 24 uur, 72 uur, één maand

De klok start bij ontdekking van een significant incident — ook vrijdagnacht. Binnen 24 uur moet de vroegtijdige waarschuwing binnen zijn, binnen 72 uur de volledige melding met eerste beoordeling, en binnen een maand het eindrapport. In de praktijk betekent dit dat detectie en respons 24/7 geregeld moeten zijn; een postvak dat maandag wordt gelezen, voldoet niet.

Wat kan een mkb-organisatie nú nog doen?

  • Doe vandaag de scope-check: valt uw entiteit (of die van uw belangrijkste klanten) onder de 18 sectoren en de omvangsdrempels?
  • Bereid de NCSC-registratie voor: KVK-gegevens, sector, contactpersoon.
  • Laat een gap-analyse uitvoeren tegen de tien maatregelen — dat is uw bewijsbare startpunt richting toezichthouder.
  • Pak de quick wins: MFA overal, geteste back-ups, centrale logging.
  • Leg een incident-runbook vast met de 24/72-uurs klok en oefen die één keer.
  • Informeer het bestuur en plan de verplichte training.

Waarom ITSECOPS

  • Sophos-partner: managed EDR/MDR voor detectie en respons.
  • Acronis-partner: back-up en disaster recovery — maatregel 3 aantoonbaar geregeld.
  • 24/7 SOC: monitoring die de 24-uurs meldplicht haalbaar maakt, ook buiten kantooruren.
  • Vaste prijzen, doorgaans 30–50% onder lokale tarieven dankzij ons leveringsmodel (Noorwegen + India).
  • Europese compliance-focus: NIS2-, GDPR- en ISO 27001-trajecten voor klanten in de EU en de Nordics.
Gratis NIS2 gap-analyse30 minuten. U krijgt een concrete prioriteitenlijst — geen verkooppraatje.24-uurs meldplicht-checkKan uw organisatie een incident binnen 24 uur detecteren en melden? Wij toetsen het.Vaste prijs aanvragenNIS2-traject tegen vaste prijs, doorgaans 30–50% onder lokale tarieven.

Veelgestelde vragen

Valt mijn bedrijf onder de Cyberbeveiligingswet?

Vuistregel: 50+ medewerkers of €10+ miljoen omzet in een van de 18 sectoren. De toets is per juridische entiteit. Ook kleinere organisaties kunnen door aanwijzing of via kritieke diensten binnen scope vallen — en leveranciers krijgen de eisen via hun klanten. Twijfelt u, dan is de scope-check in een gratis gesprek in 20 minuten gedaan.

Wat gebeurt er als we ons niet registreren?

De registratieplicht geldt vanaf 15 augustus 2026. Niet registreren is een zelfstandige overtreding en juist een signaal richting toezichthouder. Registreren is administratief eenvoudig; laat dit geen openstaand risico zijn.

Is ISO 27001 genoeg voor NIS2?

ISO 27001 is een sterke basis en dekt een groot deel van de tien maatregelen. De Cbw voegt daar registratie, de 24/72-uurs meldprocedures en expliciete bestuursverantwoordelijkheid aan toe. Een korte mapping-oefening laat precies zien wat er nog mist.

Wat kost NIS2-voorbereiding voor het mkb?

Dat hangt af van uw startpunt. Wij werken met een gap-analyse tegen vaste prijs; daarna weet u exact welke maatregelen prioriteit hebben en wat ze kosten. Veel quick wins (MFA, back-uptesten, logging) zijn met bestaande licenties te realiseren.

Meer lezen: NIS2-diensten van ITSECOPS (EU-hub) · Duitsland · België · Denemarken · Noorwegen · Zweden

Dit is algemene informatie, geen juridisch advies. Raadpleeg de wettekst en de publicaties van het NCSC voor uw specifieke situatie.

Need help applying this to your environment?

We turn compliance guides into shipped controls. Talk to an engineer.

Book a consultation