Cybersecurity

08 jul, 2026

De nieuwe NIS2-richtlijn: alles wat je moet weten over de Cyberbeveiligingswet in 2026

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn. Op 7 juli 2026 heeft de Eerste Kamer ingestemd met zowel de Cyberbeveiligingswet als de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Vanaf die datum gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland. Verleent jouw organisatie of die van je partners diensten die belangrijk zijn voor het functioneren van de maatschappij en/of economie? Dan kan het zijn dat je onder deze wetgeving valt. Wat moet je als Nederlandse organisatie weten over de NIS2-wetgeving?

6 minuten
NIS2 wetgeving organisaties

Waar staat de afkorting NIS2 voor?

NIS2 staat voor Network and Information Security (2). De NIS2-richtlijn borduurt voort op de oorspronkelijke NIS-richtlijn. Deze was in het leven geroepen om cyberveiligheid en de weerbaarheid van essentiële diensten in EU-landen te waarborgen. Ook was het doel om de samenwerking tussen EU-lidstaten op dit gebied te verbeteren.In Nederland is deze richtlijn opgenomen in de Wet Beveiliging Netwerk- en Informatiesystemen (Wbni).

Ga direct in dit artikel naar:

  1. Wat is de NIS2-richtlijn?
  2. Bekijk het webinar
  3. Hoofdelijke aansprakelijkheid van bestuurders
  4. De rol van partners en leveranciers onder NIS2
  5. Welke organisaties vallen onder de NIS2-richtlijn?
  6. Wanneer wordt de NIS2-wetgeving ingevoerd?

In-house security-expert Pelle Aardewerk werd door de EU gevraagd om feedback te geven op de nieuwe richtlijn. En aan de hand van zijn feedback is de richtlijn aangepast. Lees alles over zijn visie op de NIS2-richtlijn.


Wat is de NIS2-richtlijn?

De richtlijn introduceert strengere regels dan zijn voorganger (NIS1) en breidt de reikwijdte uit naar meer sectoren. De Cbw heeft een veel bredere dekking dan de Wbni: 18 sectoren vallen nu onder de wet, waaronder extra zorg, overheid, digitale aanbieders, transport, afval en chemie. Het doel is duidelijk: het beschermen van vitale infrastructuur tegen cyberaanvallen en het vergroten van de digitale weerbaarheid binnen de hele EU.

De richtlijn introduceert strengere regels dan zijn voorganger (NIS1) en breidt de reikwijdte uit naar meer sectoren. Het doel is duidelijk: het beschermen van vitale infrastructuur tegen cyberaanvallen en het vergroten van de digitale weerbaarheid binnen de hele EU.

Valt jouw organisatie onder de NIS2-wetgeving?

Dan moet je voldoen aan vier kernverplichtingen:

  1. Zorgplicht: Je bent verplicht om een risicobeoordeling uit te voeren en passende beveiligingsmaatregelen te nemen.
  2. Meldplicht: Bij ernstige cyberincidenten moet je binnen 24 uur een melding doen bij de toezichthouder en het CSIRT.
  3. Registratieplicht: Je organisatie moet zich registreren als NIS2-plichtige entiteit.
  4. Toezicht: Je staat onder controle van een onafhankelijke toezichthouder die beoordeelt of je aan alle verplichtingen voldoet.

Bekijk het webinar over NIS2-wetgeving:

Hoofdelijke aansprakelijkheid van bestuurders

Een ingrijpend aspect van de NIS2-richtlijn is de hoofdelijke aansprakelijkheid van bestuurders. Dit betekent dat individuele bestuurders persoonlijk aansprakelijk kunnen worden gesteld voor ernstige tekortkomingen op het gebied van cyberveiligheid binnen hun organisatie.

Concreet houdt dit in dat bestuursleden niet langer kunnen schuilen achter de rechtspersoonlijkheid van hun organisatie bij ernstige cyberbeveiligingsincidenten. Onder de Cyberbeveiligingswet wordt cyberveiligheid expliciet een bestuurstaak. Deze aansprakelijkheid treedt in werking wanneer bestuurders aantoonbaar nalatig zijn geweest in het implementeren van adequate cyberveiligheidsmaatregelen. Denk hierbij aan situaties waarbij bestuurders bewust:

  • Onvoldoende budget vrijmaken voor essentiële beveiligingsmaatregelen
  • Beveiligingsadviezen van experts negeren
  • Geen prioriteit geven aan het oplossen van bekende kwetsbaarheden
  • De verplichte risicobeoordeling niet of onzorgvuldig uitvoeren

De businesscase van goede security

Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.

Downloaden
IWMW-MT Select-248x352px-1

Expliciete trainingsplicht voor bestuurders

Bij ernstige overtredingen kunnen toezichthouders boetes opleggen aan zowel de organisatie als aan individuele bestuurders. In sommige gevallen kunnen deze boetes oplopen tot miljoenen euro’s of een percentage van de jaaromzet. Daarnaast kunnen bestuurders tijdelijk geschorst worden uit hun functie bij herhaaldelijke of zeer ernstige tekortkomingen.

De wet bevat ook een expliciete trainingsplicht voor bestuurders. Zij zijn verplicht kennis op te doen over cyberveiligheid, zodat ze in staat zijn de risico’s voor hun organisatie te beoordelen en de impact van beslissingen op het gebied van cyberveiligheid te overzien.

Met deze maatregel wil de EU ervoor zorgen dat cyberveiligheid een vast agendapunt wordt op bestuursniveau, en niet langer alleen een zaak is voor de IT-afdeling. Het dwingt de top van organisaties om cyberveiligheid te beschouwen als een strategisch bedrijfsrisico dat actief management vereist.

De rol van partners en leveranciers onder NIS2

Een belangrijk aspect van de NIS2-richtlijn is dat de cyberbeveiligingseisen zich uitstrekken tot de gehele toeleveringsketen. Dit betekent dat niet alleen de ‘essentiële’ en ‘belangrijke’ organisaties zelf aan de richtlijn moeten voldoen, maar ook hun directe leveranciers en partners. Deze ketenverantwoordelijkheid zorgt voor een bredere reikwijdte van de wetgeving dan op het eerste gezicht lijkt.

Concreet betekent dit dat als jouw organisatie diensten of producten levert aan bedrijven die onder de NIS2-wetgeving vallen, je indirect ook moet voldoen aan deze regels. De hoofdorganisatie wordt namelijk verantwoordelijk voor het beoordelen van cyberbeveiligingsrisico’s in hun volledige toeleveringsketen. Ze moeten:

  • Bij aanbestedingen en contracten cyberbeveiligingseisen opnemen
  • Regelmatig beveiligingsaudits uitvoeren bij hun leveranciers
  • Bindende afspraken maken over het melden van incidenten
  • Leveranciers verplichten tot het nemen van passende beveiligingsmaatregelen

Voor partners en leveranciers heeft dit verstrekkende gevolgen. Het niet kunnen aantonen dat je voldoet aan de NIS2-eisen kan leiden tot het verliezen van contracten met essentiële of belangrijke organisaties. Veel bedrijven die zelf niet direct onder de NIS2-richtlijn vallen, zullen dus alsnog hun cyberbeveiligingspraktijken moeten verbeteren om zakelijke relaties te kunnen behouden.

Slim inspelen op deze ontwikkeling biedt echter ook kansen. Leveranciers die proactief aan de NIS2-eisen voldoen, kunnen zich onderscheiden in de markt en hun positie versterken ten opzichte van concurrenten die achterblijven op het gebied van cyberveiligheid.

Welke organisaties vallen onder de NIS2-richtlijn?

De NIS2-richtlijn is van toepassing op drie categorieën organisaties:

1. Essentiële organisaties

Je bent een ‘essentiële organisatie’ als één van deze criteria op jou van toepassing is:

  1. Je bent volgens de CER-richtlijn aangemerkt als ‘kritieke entiteit’
  2. OF: Je bent een grote organisatie (je voldoet aan alle onderstaande punten):
    • Minstens 250 medewerkers, én
    • Jaaromzet van meer dan 50 miljoen euro, én
    • Balanstotaal van meer dan 10 miljoen euro

    EN je bent actief in één van deze sectoren:

    • Drinkwater
    • Afvalwater
    • Overheidsdiensten
    • Gezondheidszorg
    • Energie
    • Transport
    • Bankwezen
    • Infrastructuur financiële markt
    • Digitale infrastructuur
    • Beheerders van ICT-diensten
    • Ruimtevaart

2. Belangrijke organisaties

Je bent een ‘belangrijke organisatie’ als je voldoet aan één van deze criteria:

  1. Je bent een middelgrote organisatie in een essentiële sector:
    1. Minstens 50 medewerkers (óf een jaaromzet én balanstotaal van beide meer dan 10 miljoen euro)
    2. EN actief in één van de hierboven genoemde elf essentiële sectoren
  2. OF: Je bent een middelgrote of grote organisatie in één van deze zeven sectoren:
    • Levensmiddelen
    • Afvalstoffenbeheer
    • Chemische stoffen
    • Onderzoek
    • Vervaardiging / manufacturing
    • Digitale aanbieders
    • Post- en koeriersdiensten

3. Leveranciers en partners van NIS2-plichtige organisaties

Ben je leverancier of partner van een organisatie die onder de NIS2-richtlijn valt? Dan moet ook jouw organisatie indirect voldoen aan de beveiligingseisen van NIS2, ongeacht je grootte of sector. Dit komt doordat NIS2-plichtige organisaties verantwoordelijk worden voor de cyberveiligheid in hun hele toeleveringsketen.

Twijfel je of jouw organisatie onder de NIS2-richtlijn valt? Dat kun je controleren met deze vragenlijst van de Rijksoverheid.

Wanneer wordt de NIS2-wetgeving ingevoerd?

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn en treedt naar verwachting in werking rond 1 juli 2026. “Op het moment dat de Cyberbeveiligingswet in werking treedt, vervangt deze de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni)”, zo stelt het Ministerie van Justitie en Veiligheid. “Tegelijkertijd loopt ook de implementatie van de Critical Entities Resilience Directive (CER-richtlijn), die wordt geïmplementeerd in de Wet weerbaarheid kritieke entiteiten (Wwke). De wetten gaan tegelijkertijd in.”

In de tussentijd adviseert de Rijksoverheid organisaties om proactief aan de slag te gaan met hun cyberveiligheid en te controleren of de NIS2-wetgeving ook voor hen geldt.

AI-laptops ontcijferd

Wat betekent NPU-technologie precies en waarom TOPS-waarden ertoe doen voor jouw organisatie? Ga aan de slag met een praktische implementatiestrategie om AI-laptops succesvol uit te rollen in jouw organisatie.

 

 

Downloaden
AI-Laptops ontcijferd

Lees ook