Cyberbeveiligingswet (NIS2): geldt het voor mijn bedrijf en wat moet ik doen?
Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden — de Nederlandse uitwerking van de Europese NIS2-richtlijn. Zo'n 8.000 organisaties in 18 sectoren krijgen een zorgplicht, een meldplicht en een registratieplicht, en het bestuur is er persoonlijk verantwoordelijk voor. Dit is wat het in de praktijk betekent, ook als je zelf níet onder de wet valt maar je klanten wél.
Stappenplan
- 1
Kijk of je onder de wet valt
De wet geldt voor 'essentiële' en 'belangrijke' entiteiten: organisaties in aangewezen sectoren (onder andere energie, transport, zorg, water, digitale infrastructuur, ICT-dienstverlening, overheid, post, afval, chemie, voeding, industrie) die middelgroot of groter zijn — als vuistregel vanaf 50 medewerkers of € 10 miljoen omzet. Sommige diensten vallen er ongeacht grootte onder. Doe de zelfevaluatie op ncsc.nl/cyberbeveiligingswet-nis2; twijfel je, dan kijken we mee.
- 2
Registreer je organisatie
Val je eronder, dan moet je je registreren in het entiteitenregister via het NCSC. Dat is een formulier met je bedrijfsgegevens, sector en contactpersoon — geen technisch werk, wel verplicht.
- 3
Regel de zorgplicht: een risicoanalyse en passende maatregelen
De wet vraagt niet om één vaste checklist, maar om een risicoanalyse en daarop afgestemde maatregelen: toegangsbeheer met MFA, back-ups die je ook echt kunt terugzetten, updates op tijd, versleuteling, incidentafhandeling, bedrijfscontinuïteit, en zicht op je leveranciers. Alles wat in ons Compleet-pakket zit — MFA, voorwaardelijke toegang, Intune, back-up met hersteltest, rapportage — is precies dit soort maatregelen, met de rapportage als bewijs.
- 4
Weet wat je moet melden, en hoe snel
Een significant incident meld je bij het CSIRT en de toezichthouder van je sector: zo snel mogelijk en in ieder geval binnen 24 uur een eerste waarschuwing, daarna een uitgebreidere melding (72 uur) en een eindverslag (uiterlijk een maand later). Spreek nu al af wie belt en wie meldt — midden in een storing is daar geen tijd voor.
- 5
Neem het bestuur mee
Bestuurders zijn eindverantwoordelijk, moeten een opleiding volgen om cyberrisico's te kunnen beoordelen en kunnen bij nalatigheid persoonlijk worden aangesproken. Zet cyberveiligheid dus op de agenda van de directie, niet alleen op die van IT.
- 6
Val je er niet onder? Dan komt het via je klanten
Organisaties die wél onder de wet vallen moeten hun leveranciers beoordelen. Reken op vragenlijsten en contracteisen: MFA, back-upbeleid, incidentprocedure, wie er bij jullie data kan. Wie dat nu al op orde heeft, hoeft straks alleen maar 'ja' aan te kruisen.
Tip: Bewaar bewijs. Een rapportage waaruit blijkt dat MFA aanstaat, updates draaien en de back-up hersteld is, is bij een controle meer waard dan een dik beleidsdocument dat niemand leest.
Was dit artikel nuttig?
Gerelateerde artikelen
Kom je er niet uit?
Maak een ticket aan of bel ons — we kijken zo met je mee.