De NIS2-richtlijn is in Nederland nog niet volledig in werking getreden. Nederland werkt aan de implementatie via de Cyberbeveiligingswet, die naar verwachting rond medio 2026 van kracht wordt. De Europese deadline van oktober 2024 is daarmee overschreden, maar de verplichting staat vast: de wet komt er. Hieronder beantwoorden we de meest gestelde vragen over wat dit concreet voor jouw bedrijf betekent.
Wanneer treedt de Cyberbeveiligingswet in Nederland in werking?
De Cyberbeveiligingswet, de Nederlandse vertaling van de Europese NIS2-richtlijn, treedt naar verwachting medio 2026 in werking. Nederland had de richtlijn uiterlijk in oktober 2024 moeten omzetten in nationale wetgeving, maar het wetgevingsproces heeft vertraging opgelopen. Het wetsvoorstel ligt momenteel bij de Tweede Kamer en de inwerkingtreding wordt verwacht in de loop van 2026.
Die vertraging betekent niet dat je rustig kunt afwachten. Zodra de Cyberbeveiligingswet van kracht is, geldt ze direct. Er is geen overgangsperiode voor bedrijven die dan nog niets hebben gedaan. Wie nu begint met de voorbereiding, staat straks niet voor een onmogelijke opgave. Wie wacht, riskeert een vliegende start te moeten maken onder tijdsdruk en toezichthouderdruk tegelijk.
Bovendien kijken opdrachtgevers en ketenpartners nu al naar de NIS2-status van hun leveranciers. De wet hoeft nog niet te gelden om al gevolgen te hebben voor je contractpositie.
Welke bedrijven vallen onder de Nederlandse Cyberbeveiligingswet?
| Afspraak maken |
De Cyberbeveiligingswet geldt voor middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt. De drempel ligt bij bedrijven met minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro, actief in een aangewezen sector.
De NIS2-wetgeving onderscheidt twee categorieën:
- Essentiële entiteiten: energie, transport, drinkwater, bankwezen, financiële marktinfrastructuur, gezondheidszorg, digitale infrastructuur en overheid. Deze organisaties vallen onder het zwaarste toezichtregime.
- Belangrijke entiteiten: voedselproductie en -distributie, maakindustrie, afvalbeheer, digitale dienstverleners, post- en koeriersdiensten en zakelijke dienstverlening. Hier is het toezicht iets minder intensief, maar de verplichtingen zijn nagenoeg gelijk.
Een punt dat veel MKB-bedrijven over het hoofd zien: ook als jouw bedrijf zelf net onder de drempel valt, kun je alsnog te maken krijgen met NIS2-eisen. Opdrachtgevers die wél onder de wet vallen, zijn verplicht hun toeleveranciers te screenen op cybersecurity. Je kunt dus als leverancier in de keten worden gevraagd om compliance aan te tonen, ook zonder directe wettelijke verplichting.
Wat zijn de gevolgen als je niet voldoet aan NIS2?
Organisaties die niet voldoen aan de Cyberbeveiligingswet riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten liggen de maxima nog hoger. Naast financiële sancties introduceert NIS2 iets dat veel bestuurders verrast: persoonlijke aansprakelijkheid.
Het management kan persoonlijk aansprakelijk worden gesteld als blijkt dat de organisatie structureel tekortschiet in haar beveiligingsverplichtingen. Dat betekent dat de directeur of het MT-lid niet kan verwijzen naar de IT-afdeling. De verantwoordelijkheid ligt expliciet bij de top van de organisatie.
Naast juridische gevolgen zijn er praktische risico’s:
- Verlies van opdrachten doordat ketenpartners compliance gaan eisen als contractvoorwaarde
- Reputatieschade bij een incident dat onder toezichthoudersaandacht komt
- Verplichte publicatie van overtredingen door de toezichthouder
- Tijdelijke schorsing van dienstverlening als de toezichthouder ingrijpt
Het gaat dus niet alleen om boetes. De zakelijke gevolgen van non-compliance kunnen groter zijn dan de sanctie zelf.
Welke maatregelen verplicht NIS2 concreet?
NIS2 verplicht organisaties tot een set van concrete technische en organisatorische maatregelen op het gebied van risicobeheer, incidentrespons en ketenbeveiliging. De wet schrijft geen specifieke tools voor, maar wel het resultaat: aantoonbare, proportionele beveiliging die past bij de risico’s van de organisatie.
De verplichte maatregelen omvatten onder meer:
- Risicoanalyse en informatiebeveiligingsbeleid: je moet kunnen aantonen dat je risico’s in kaart hebt gebracht en beleid hebt vastgesteld om die te beheersen.
- Incidentrespons: een gedocumenteerde procedure voor het detecteren, melden en afhandelen van beveiligingsincidenten.
- Meldplicht: significante incidenten moeten binnen 24 uur worden gemeld bij de bevoegde autoriteit, met een volledig rapport binnen 72 uur.
- Continuïteit en back-up: maatregelen om de bedrijfscontinuïteit te waarborgen bij een cyberincident, inclusief herstelplannen.
- Beveiliging van de toeleveringsketen: je bent verantwoordelijk voor de beveiligingspraktijken van je leveranciers en moet hier afspraken over vastleggen.
- Toegangsbeveiliging en encryptie: technische maatregelen zoals meervoudige authenticatie, versleuteling van gevoelige data en netwerksegmentatie.
- Bewustwording en training: medewerkers moeten aantoonbaar getraind zijn op cybersecurity.
TCA werkt bij de implementatie van deze maatregelen op basis van het ISO 27001-raamwerk, een internationaal erkende standaard die precies aansluit bij wat NIS2 vereist. Dat geeft houvast en maakt de compliance aantoonbaar richting toezichthouders en opdrachtgevers.
Hoe weet je of jouw bedrijf nu al actie moet ondernemen?
| Afspraak maken |
Als jouw organisatie actief is in een van de genoemde sectoren en meer dan 50 medewerkers heeft, is de kans groot dat je onder de Cyberbeveiligingswet valt en nu al actie moet ondernemen. Maar ook als je twijfelt, is wachten geen verstandige keuze: de wet treedt in 2026 in werking zonder overgangsperiode.
Een praktische manier om te starten is een nulmeting: waar staat jouw organisatie nu op het gebied van cybersecurity, en wat is het verschil met wat NIS2 vereist? Die gap bepaalt hoeveel werk er nog te doen is. Hoe eerder je die meting doet, hoe meer tijd je hebt om maatregelen gefaseerd en beheerst door te voeren.
Stel jezelf de volgende vragen als eerste oriëntatie:
- Val ik in een sector die NIS2 aanwijst als essentieel of belangrijk?
- Heb ik meer dan 50 medewerkers of een omzet boven 10 miljoen euro?
- Heb ik opdrachtgevers die zelf onder NIS2 vallen en die mij als leverancier screenen?
- Heb ik een gedocumenteerd informatiebeveiligingsbeleid en incidentresponsplan?
- Kan ik vandaag aantonen welke beveiligingsmaatregelen mijn organisatie neemt?
Als je op een van deze vragen “nee” of “weet ik niet” antwoordt, is dat het signaal om nu te beginnen. TCA helpt MKB-bedrijven, zorginstellingen en gemeenten bij precies dit traject: van nulmeting tot implementatie en doorlopende compliance. De eerste stap is een gratis securitycheck die binnen 48 uur inzicht geeft in waar je staat. Maak een afspraak en weet binnen twee dagen wat er concreet van jouw organisatie wordt verwacht.