Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

Rutger Spanjer ·
Europees regelgevingsdocument in donkerblauwe map op bureau, met klein hangslot bovenop als symbool voor gegevensbescherming.

De Cyberbeveiligingswet is de Nederlandse vertaling van de Europese NIS2-richtlijn. NIS2 is de Europese regelgeving die lidstaten verplicht om minimumnormen voor cybersecurity in te voeren; de Cyberbeveiligingswet is de nationale wet waarmee Nederland die richtlijn omzet in bindend Nederlands recht. Voor bedrijven gaat het in de praktijk om dezelfde verplichtingen, maar de Cyberbeveiligingswet bepaalt wie in Nederland toezicht houdt, welke sancties gelden en hoe de registratieplicht werkt. In dit artikel beantwoorden we de meest gestelde vragen over beide, zodat je weet wat dit concreet voor jouw organisatie betekent.

Hoe verhoudt de Cyberbeveiligingswet zich tot NIS2?

De Cyberbeveiligingswet is de Nederlandse implementatiewet van de Europese NIS2-richtlijn. NIS2 stelt de Europese kaders vast: welke sectoren vallen eronder, welke maatregelen zijn verplicht en wat zijn de minimumsancties. De Cyberbeveiligingswet vertaalt die kaders naar Nederlands recht en maakt ze afdwingbaar door Nederlandse toezichthouders.

Vergelijk het met een Europese bouwrichtlijn versus het Nederlandse Bouwbesluit: de richtlijn bepaalt de minimumnormen, de nationale wet regelt de uitvoering. Dat betekent dat als je de Cyberbeveiligingswet naleeft, je automatisch voldoet aan NIS2. Andersom geldt ook: wie NIS2 negeert omdat het “Europees” klinkt en dus abstract voelt, overtreedt straks gewoon Nederlands recht.

Voor MKB-directeuren en bestuurders is het onderscheid eigenlijk minder relevant dan de vraag: valt mijn bedrijf eronder, en wat moet ik dan doen? Die vraag beantwoorden de secties hieronder.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat voegt de Cyberbeveiligingswet toe aan de Europese NIS2-richtlijn?

De Cyberbeveiligingswet vult NIS2 aan met Nederland-specifieke invulling: welke toezichthouders bevoegd zijn, hoe de registratieplicht werkt, welke sanctiebedragen gelden en op welke manier incidenten gemeld moeten worden. NIS2 geeft de kaders; de Cyberbeveiligingswet geeft de uitvoeringsdetails voor de Nederlandse situatie.

Concreet regelt de Cyberbeveiligingswet onder meer het volgende:

  • Toezicht: per sector is een aangewezen toezichthouder verantwoordelijk voor handhaving, zoals de Autoriteit Persoonsgegevens, het Agentschap Telecom of sectorspecifieke toezichthouders.
  • Registratieplicht: organisaties die onder de wet vallen, moeten zich registreren bij de bevoegde toezichthouder.
  • Meldplicht: significante incidenten moeten binnen 24 uur gemeld worden bij het Nationaal Cyber Security Centrum (NCSC) of de relevante toezichthouder.
  • Bestuurdersaansprakelijkheid: de wet legt de eindverantwoordelijkheid expliciet bij het bestuur, niet bij de IT-afdeling.

Dat laatste punt is voor veel directeuren nieuw en oncomfortabel. NIS2 spreekt al over managementverantwoordelijkheid, maar de Cyberbeveiligingswet maakt dit in de Nederlandse context juridisch afdwingbaar.

Welke bedrijven vallen onder de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt voor middelgrote en grote organisaties in aangewezen kritieke sectoren. De hoofdregel: bedrijven met meer dan 50 medewerkers én een jaaromzet of balanstotaal van meer dan 10 miljoen euro, actief in een van de aangewezen sectoren, vallen in principe onder de wet.

De sectoren die onder de wet vallen, zijn opgedeeld in twee categorieën:

  • Essentiële entiteiten (zwaarste regime): energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur en overheid.
  • Belangrijke entiteiten (lichter regime, maar nog steeds verplichtingen): post- en koeriersdiensten, afvalbeheer, chemie, voedselproductie en -distributie, maakindustrie, digitale dienstverleners en zakelijke dienstverlening.

Valt jouw bedrijf in een van deze sectoren en voldoe je aan de drempelwaarden? Dan is de kans groot dat je onder de wet valt. De zelfevaluatietool van de overheid geeft een indicatie, maar geen definitief antwoord. Wie zekerheid wil, doet er verstandig aan dit te laten toetsen door een partij met kennis van zowel de wet als de technische realiteit. TCA biedt hiervoor een gratis online assessment aan, waarmee je binnen 48 uur een persoonlijk rapport ontvangt over waar je organisatie staat.

Wat zijn de gevolgen als je niet voldoet aan de Cyberbeveiligingswet?

Organisaties die niet voldoen aan de Cyberbeveiligingswet riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld als zij aantoonbaar onvoldoende hebben gedaan om compliance te waarborgen.

Maar de financiële sancties zijn niet het enige risico. Opdrachtgevers in de keten, zeker in sectoren als zorg, overheid en logistiek, gaan compliance steeds vaker als voorwaarde stellen voor samenwerking. Wie niet kan aantonen dat zijn organisatie aan de eisen voldoet, verliest straks contracten. Dat ketenrisico is voor veel MKB-bedrijven minstens zo urgent als de dreiging van een boete.

Toezichthouders kunnen bij ernstige overtredingen ook tijdelijke beperkingen opleggen aan bedrijfsactiviteiten. Voor essentiële entiteiten is het toezicht het strengst: zij kunnen ook proactief gecontroleerd worden, zonder dat er eerst een incident nodig is.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wanneer treedt de Cyberbeveiligingswet in werking?

De Cyberbeveiligingswet treedt naar verwachting in de loop van 2026 in werking. De Europese NIS2-richtlijn had al in oktober 2024 geïmplementeerd moeten zijn door alle lidstaten, maar Nederland liep vertraging op. In 2026 is de verwachting dat de wet definitief van kracht wordt en toezichthouders actief gaan handhaven.

Die vertraging is geen reden om achterover te leunen. Organisaties die nu beginnen met een nulmeting en de eerste maatregelen treffen, staan straks sterk. Wie wacht tot de wet officieel in werking treedt, heeft weinig tijd om alsnog te voldoen en loopt direct het risico op handhaving. Bovendien kost het opbouwen van een aantoonbaar informatiebeveiligingsbeleid, inclusief de benodigde procedures en technische maatregelen, tijd. Dat is geen project van een paar weken.

Wat moet een bedrijf concreet doen om te voldoen aan de Cyberbeveiligingswet?

Om te voldoen aan de Cyberbeveiligingswet moet een organisatie aantoonbare maatregelen treffen op het gebied van risicobeheer, technische beveiliging, incidentrespons en ketenverantwoordelijkheid. De wet schrijft geen exacte tools voor, maar vereist wel dat maatregelen proportioneel, gedocumenteerd en effectief zijn.

Technische maatregelen

Op technisch vlak gaat het om een solide security baseline als fundament: denk aan endpoint protection, netwerksegmentatie, versleuteling, toegangsbeheer op basis van het principe van minimale rechten, en een getest back-upbeleid. Daarnaast is continue monitoring van netwerken en systemen vereist, zodat afwijkingen snel worden gesignaleerd.

Organisatorische en bestuurlijke maatregelen

Techniek alleen is niet voldoende. De wet vereist ook dat het bestuur aantoonbaar betrokken is bij cybersecurity. Dat betekent een vastgesteld informatiebeveiligingsbeleid, gedocumenteerde incidentresponsprocedures, een werkend meldplichtsysteem en regelmatige bewustzijnstraining voor medewerkers. Registratie bij de bevoegde toezichthouder is verplicht, net als het kunnen aantonen dat toeleveranciers in de keten ook aan minimale beveiligingseisen voldoen.

TCA begeleidt MKB-organisaties door dit hele traject, van de eerste nulmeting tot doorlopende compliance. De aanpak is gebaseerd op het ISO 27001-raamwerk, een norm waarop TCA zelf al gecertificeerd is sinds 2017. Dat maakt het verschil: je werkt met een partner die de normen niet alleen kent, maar er zelf ook aan voldoet.

Wil je weten waar jouw organisatie nu staat? Doe de gratis securitycheck van TCA en ontvang binnen 48 uur een persoonlijk rapport. Geen verplichtingen, wel direct inzicht. Of lees eerst meer over wie TCA is en hoe we organisaties in de praktijk begeleiden.

Gerelateerde artikelen