Het wachten is voorbij
Op 7 juli stemde de Eerste Kamer in met de Cyberbeveiligingswet. Sinds 15 augustus 2026 is die van kracht, samen met de Wet weerbaarheid kritieke entiteiten. De oude Wet beveiliging netwerk- en informatiesystemen is daarmee ingetrokken.
Nederland was laat. De Europese deadline lag op 17 oktober 2024; België en Duitsland waren ruim voor ons. Dat uitstel heeft één vervelend gevolg: er is geen overgangsperiode. Wie op 15 augustus nog niets had geregeld, begint met een achterstand.
Ruim achtduizend Nederlandse organisaties vallen er direct onder.
Drie verplichtingen
Registratieplicht. Valt u onder de wet, dan moet u zich registreren in het entiteitenregister via het Nationaal Cyber Security Centrum. Daarna kunt u aansluiten op de dienstverlening van het CSIRT dat bij uw sector hoort.
Zorgplicht. U voert een risicoanalyse uit en neemt op basis daarvan passende maatregelen. Het Cyberbeveiligingsbesluit werkt dat verder uit. Voor de sector overheid geldt de Baseline Informatiebeveiliging Overheid als nadere invulling.
Meldplicht. Een significant incident meldt u binnen 24 uur bij het CSIRT en de toezichthouder. Daarna volgt een vervolgmelding binnen 72 uur en een eindverslag binnen een maand.
Het bestuur is aan zet
De wet legt verantwoordelijkheden bij de leiding, niet bij de ICT-afdeling. Bestuurders moeten maatregelen goedkeuren en een cyberbeveiligingstraining volgen. Bij overheidsorganisaties geldt daarvoor een termijn van twee jaar na inwerkingtreding.
Ook als u er niet onder valt
Dit is het punt dat het vaakst wordt gemist. Organisaties die wél onder de wet vallen, moeten hun toeleveringsketen beoordelen. Levert u aan een ziekenhuis, een netbeheerder, een gemeente of een havenbedrijf, dan komt die eis bij u terecht in de vorm van vragenlijsten, contractuele eisen en soms een audit.
Voor het MKB betekent dat: u krijgt met NIS2 te maken via uw klant, ook zonder dat de wet rechtstreeks op u van toepassing is.
Wat wij leveren
Een gapanalyse tegen de zorgplicht, een maatregelenregister dat uw bestuur kan vaststellen, een incidentprocedure die de meldtermijnen haalt, en de technische onderbouwing daaronder. Zie cybersecurity en advies en consultancy.
Bent u leverancier van een NIS2-plichtige organisatie en krijgt u een vragenlijst die u niet kunt beantwoorden: bel ons. Dat gesprek duurt meestal korter dan u denkt.