De NIS2-richtlijn zelf is niet uitgesteld: de Europese deadline was oktober 2024 en die is niet verschoven. Wat wél vertraging heeft opgelopen, is de Nederlandse omzetting ervan: de Cyberbeveiligingswet, waarmee NIS2 in de Nederlandse wetgeving wordt verankerd, is nog niet in werking getreden. Voor bedrijven in Nederland betekent dit dat de Europese verplichting al geldt, maar de nationale handhavingsstructuur nog in opbouw is. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-richtlijn, de vertraging en wat dit concreet voor jouw organisatie betekent.
Wanneer treedt de Cyberbeveiligingswet dan wél in werking?
De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht in Nederland. Het wetsvoorstel doorloopt momenteel het wetgevingstraject en is nog niet definitief aangenomen door de Tweede en Eerste Kamer. De exacte datum staat dus nog niet vast, maar de richting is duidelijk: 2026 is het meest realistische scenario.
Nederland is daarmee een van de laatste EU-lidstaten die de NIS2-richtlijn omzet in nationale wetgeving. De Europese deadline was oktober 2024. Dat Nederland later is, heeft te maken met de complexiteit van het wetgevingsproces en de reikwijdte van de richtlijn: NIS2 raakt tientallen sectoren en vraagt om afstemming met bestaande wet- en regelgeving.
Voor bedrijven die nu al actief zijn met NIS2-voorbereiding via een partner als TCA, is de verwachte datum van medio 2026 een bruikbaar ankerpunt om een realistisch implementatieplan op te baseren. Wacht echter niet op de definitieve datum: de wet kan sneller worden aangenomen dan verwacht.
| Afspraak maken |
Wat betekent de vertraging voor bedrijven die al bezig zijn met NIS2?
Voor bedrijven die al zijn begonnen met NIS2-compliance, verandert de vertraging niets aan de urgentie. De maatregelen die je treft, zijn niet afhankelijk van de inwerkingtreding van de Cyberbeveiligingswet. Ze versterken je beveiliging nu al en vormen de basis voor aantoonbare compliance zodra de wet van kracht wordt.
Bovendien speelt ketenverantwoordelijkheid een steeds grotere rol. Opdrachtgevers en grote afnemers vragen hun leveranciers al actief om aan te tonen dat zij voldoen aan NIS2-eisen. Wie wacht op de officiële wet, loopt het risico contracten te verliezen aan concurrenten die hun beveiliging al op orde hebben.
De vertraging biedt wel iets extra ruimte voor organisaties die nog helemaal niets hebben gedaan. Maar dat is geen reden om achterover te leunen: de wet komt er, en de voorbereidingstijd die nu beschikbaar is, is kostbaar.
Geldt de Europese NIS2-richtlijn al, ook zonder Nederlandse wet?
Ja. De Europese NIS2-richtlijn is al van kracht sinds oktober 2024. EU-richtlijnen verplichten lidstaten tot omzetting, maar de onderliggende Europese norm bestaat al. Dat Nederland de Cyberbeveiligingswet nog niet heeft aangenomen, betekent niet dat bedrijven buiten schot blijven: zodra de wet in werking treedt, geldt zij voor de situatie op dat moment.
Praktisch gezien betekent dit dat de verwachtingen die NIS2 stelt aan beveiliging, incidentmelding en risicobeheer al de norm zijn in Europa. Toezichthouders in andere lidstaten handhaven al actief. In Nederland is de handhavingsstructuur nog in opbouw, maar die opbouw is ver gevorderd. Sectoren als energie, transport en digitale infrastructuur vallen al onder toezicht van bestaande autoriteiten.
Kortom: de Europese NIS2-richtlijn is geen toekomstige dreiging, maar een bestaande realiteit. De Nederlandse wet formaliseert en handhaaft die realiteit nationaal.
Mogen bedrijven de vertraging gebruiken om later te beginnen?
Nee, dat is een risicovol misverstand. De vertraging van de Cyberbeveiligingswet geeft bedrijven geen vrijbrief om compliance uit te stellen. De Europese richtlijn geldt al, ketenpartners stellen al eisen en toezichthouders bouwen hun handhavingscapaciteit nu op. Wie wacht tot de wet officieel van kracht is, start dan met een achterstand die in korte tijd moet worden ingehaald.
NIS2-compliance is geen kwestie van een formulier invullen. Het gaat om het inrichten van beleid, het implementeren van technische maatregelen, het trainen van medewerkers en het aantoonbaar maken van risicobeheer. Dat kost tijd, ook met de juiste begeleiding. Een organisatie die nu begint, heeft een realistisch pad naar compliance. Een organisatie die wacht tot de wet gepubliceerd is, heeft dat pad niet meer.
Daarnaast is er het aspect van bestuurdersaansprakelijkheid: NIS2 legt de verantwoordelijkheid voor cybersecurity expliciet bij het management. Als een bestuurder achteraf moet uitleggen waarom er niets is gedaan terwijl de wet al jaren in aantocht was, is “we wachtten op de definitieve tekst” geen sterk verweer.
Wat zijn de boetes als je niet op tijd compliant bent?
De maximale boetes onder NIS2 zijn aanzienlijk: voor essentiële entiteiten loopt dit op tot 10 miljoen euro of 2% van de wereldwijde jaarlijkse omzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten zijn de maxima lager, maar nog altijd tot 7 miljoen euro of 1,4% van de wereldwijde omzet.
Naast financiële boetes kent NIS2 ook de mogelijkheid van persoonlijke aansprakelijkheid voor bestuurders. Dit is een fundamentele verschuiving ten opzichte van eerdere regelgeving: de verantwoordelijkheid ligt niet meer alleen bij de IT-afdeling, maar bij het management dat beslissingen neemt over investeringen in beveiliging.
Toezichthouders kunnen ook corrigerende maatregelen opleggen, zoals verplichte audits, tijdelijke beperkingen op dienstverlening of openbare bekendmaking van overtredingen. De reputatieschade die daarmee gepaard gaat, kan voor veel organisaties zwaarder wegen dan de financiële sanctie.
| Afspraak maken |
Wat moet een bedrijf nú concreet doen?
De eerste concrete stap is weten of jouw organisatie onder NIS2 valt en in welke categorie. Dat bepaalt welke verplichtingen van toepassing zijn en hoe snel je moet handelen. Daarna volgt een nulmeting: waar staat je organisatie nu op het gebied van beveiliging, en wat is het verschil met wat NIS2 vereist?
Een gestructureerde aanpak ziet er als volgt uit:
- Bepaal of je onder NIS2 valt op basis van sector, omvang en rol in de keten
- Voer een nulmeting uit om de huidige beveiligingssituatie in kaart te brengen
- Stel een informatiebeveiligingsbeleid op dat voldoet aan de NIS2-eisen
- Implementeer technische basismaatregelen: endpoint protection, netwerksegmentatie, back-upbeleid en monitoring
- Richt incidentresponseprocedures in, inclusief meldprotocollen voor toezichthouders (binnen 24 uur bij een incident)
- Train medewerkers op bewustwording en procedures
- Maak ketenafspraken met leveranciers en toeleveranciers over hun beveiligingsniveau
- Registreer je organisatie bij de relevante toezichthouder zodra dat mogelijk is
TCA begeleidt organisaties door dit hele traject, van de eerste gratis nulmeting tot doorlopende compliance als managed IT-partner. De aanpak is gebaseerd op het ISO 27001-raamwerk, een norm die TCA al sinds 2017 zelf hanteert. Bekijk de certificeringen van TCA als je wilt weten wat dat in de praktijk betekent.
Wil je weten of jouw organisatie onder NIS2 valt en wat de volgende stap is? Maak een afspraak voor een vrijblijvend gesprek. Leer ook meer over wie TCA is en hoe we als strategische IT-partner meedenken over continuïteit en veiligheid, niet alleen over techniek.