Een plan maken· Strategie & roadmap

Cyberwet (NIS2)

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Zorgplicht, meldplicht en registratieplicht gelden meteen.

  • Geldt sinds 15 augustus 2026zorgplicht, meldplicht en registratieplicht, per direct
  • Melden in stappenwaarschuwing binnen 24 uur, melding binnen 72 uur
  • Boetes tot 10 miljoen euroof 2% van de wereldwijde jaaromzet

De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden en vervangt de Wbni. Het is de Nederlandse uitvoering van de Europese NIS2-richtlijn en raakt ruim 8.000 organisaties in achttien sectoren. Er staan drie verplichtingen in: registreren in het entiteitenregister, een zorgplicht voor uw netwerk- en informatiesystemen en het melden van significante incidenten. Die melding gaat in stappen: een vroegtijdige waarschuwing binnen 24 uur, de melding zelf binnen 72 uur en een eindverslag uiterlijk een maand daarna.

Ik doe de gap-analyse, stel de prioriteiten en richt de governance in, tot en met het bewijs dat de maatregelen werken. Dat gebeurt vaak naast een bestaand security- of risicoteam, dat de kennis van dit specifieke kader nog niet in huis heeft. Wilt u weten wat de wet concreet van uw organisatie vraagt? Neem vrijblijvend contact op.

Bijgewerkt: augustus 2026.

  1. Incidenteen significant incident doet zich voor
  2. 24 uurvroegtijdige waarschuwing
  3. 72 uurde melding zelf
  4. 1 maanduiterlijk: het eindverslag

Tijdlijn Cyberbeveiligingswet (NIS2)

  1. 23 okt 2024

    Vertraging officieel bevestigd

    Kabinet kondigt aan dat transpositie niet gehaald is; stelt Q3 2025 in als nieuwe doel-ingangsdatum.

  2. 20 feb – 30 mrt 2025

    Concept-AMvB & regelingen

    Internetconsultatie Cyberbeveiligingsbesluit plus sectorregelingen.

  3. 15 apr 2026

    Aangenomen door de Tweede Kamer

    De Tweede Kamer stemt in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten.

  4. 7 jul 2026

    Aangenomen door de Eerste Kamer

    De Eerste Kamer neemt beide wetsvoorstellen aan.

  5. 15 aug 2026

    Inwerkingtreding Cbw

    De Wbni vervalt. Zorgplicht, meldplicht en registratieplicht gelden per direct, zonder overgangsperiode.

  6. 15 aug 2028

    Uiterste datum bestuurderstraining

    Artikel 24 Cbw geeft bestuursleden twee jaar. Daarna moet elk lid de training hebben gevolgd, dat met een certificaat kunnen aantonen en de kennis actueel houden.

Wat er op het spel staat

Voor essentiële entiteiten loopt de boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen of 1,4%. Het hoogste bedrag geldt. Uw bestuur moet de maatregelen bovendien zelf goedkeuren en op de uitvoering toezien. Voldoet een essentiële entiteit niet aan een bindende aanwijzing van de toezichthouder, dan kan die de rechter vragen bestuursleden te schorsen.

NIS2 en ISO 27001

Veel organisaties die onder de Cbw vallen hebben al een ISO 27001-certificaat, of werken eraan. Dat werk telt mee: het managementsysteem, de risicobeoordeling en een groot deel van de maatregelen overlappen met wat de zorgplicht vraagt. Een certificaat is op zichzelf geen bewijs van naleving, want de wet stelt eisen die de norm niet kent, zoals de meldtermijnen aan de toezichthouder en de registratie in het entiteitenregister.

Ik breng in beeld wat u al heeft ingericht en wat de Cbw daar bovenop vraagt. Zo doet u geen werk dubbel en telt uw certificeringsinspanning mee in het auditdossier.

Stappenplan

Drie stappen, van nulmeting tot een auditdossier dat inspectie doorstaat.

  1. Gap-analyse

    Ik start met de zelfevaluatie van de RDI: die maakt binnen een paar minuten duidelijk of uw organisatie onder de wet valt en of u als essentieel of belangrijk telt. Daarna volgt de nulmeting, waarin alle NIS2-eisen worden afgezet tegen uw huidige beleid, processen en technische maatregelen. Het resultaat is een prioriteitenmatrix die laat zien welke acties verplicht, risicokritisch of quick wins zijn. Zo weet u direct waar de grootste compliance- en risicogaten zitten.

  2. Implementatiesprints

    Per prioriteit organiseer ik korte sprints van twee tot vier weken. De registratie in het entiteitenregister, via Mijn NCSC, nemen we in de eerste sprint mee. In iedere sprint schrijf ik beleid, richt ik processen in en gebruik ik tooling om concrete bewijslast te verzamelen. Besluitvormers ontvangen na elke sprint een overzicht met ingerichte maatregelen, open punten en benodigde middelen, zodat u strakke voortgang houdt zonder verrassingen.

  3. Bewijsvoering

    Als de maatregelen staan, richt ik dashboards in voor continue bewaking van risico-KPI’s, incidentmeldingen en leveranciersverplichtingen. Ik lever het audit-dossier op, bereid u voor op eventuele inspecties en ondersteun u bij periodieke reviews. Daarmee kunt u bij een inspectie aantonen dat uw maatregelen werken.

Wat u in handen krijgt

  • Prioriteitenmatrixverplicht, risicokritisch of quick win
  • Auditdossierhet bewijs dat uw maatregelen werken
  • Dashboards voor continue bewakingrisico-KPI's, meldingen en leveranciersverplichtingen

Weten wat NIS2 concreet van u vraagt?

Een nulmeting geeft binnen enkele weken een prioriteitenlijst: verplicht, risicokritisch of quick win.

Vraag de nulmeting aan