NIS2 in 2026: de 6 belangrijkste verplichtingen onder de Cyberbeveiligingswet
Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht. Daarmee is de Europese NIS2-richtlijn omgezet in Nederlandse wetgeving. Voor organisaties die onder deze wet vallen, zijn informatiebeveiliging, risicobeheersing en bestuurlijke verantwoordelijkheid niet langer alleen aandachtspunten, maar wettelijke verplichtingen.
De Cyberbeveiligingswet stelt eisen aan onder andere cybersecurity, leveranciersbeheersing, incidentmeldingen en bedrijfscontinuïteit. Daarbij gaat het niet alleen om het vastleggen van beleid, maar ook om het aantoonbaar toepassen van passende beveiligingsmaatregelen.
Wat betekent dit concreet voor jouw organisatie? We zetten de zes belangrijkste verplichtingen op een rij.
1. Risicobeheer en passende beveiligingsmaatregelen
Organisaties die onder de Cyberbeveiligingswet vallen, moeten passende en evenredige maatregelen nemen om cyberrisico’s te beheersen.
Het gaat daarbij om technische én organisatorische maatregelen, zoals:
- Het identificeren en beoordelen van informatiebeveiligingsrisico’s.
- Het inrichten van toegangsbeheer en passende authenticatie.
- Het vastleggen en uitvoeren van beveiligingsbeleid.
- Het beoordelen en verbeteren van bestaande beheersmaatregelen.
- Het voorkomen en beperken van de gevolgen van cyberincidenten.
Een belangrijk uitgangspunt is dat beveiligingsmaatregelen aansluiten op de risico’s van de organisatie. Alleen beleid op papier is niet voldoende. Je moet ook kunnen aantonen dat maatregelen daadwerkelijk zijn geïmplementeerd en worden toegepast.
2. Beveiliging van leveranciers en de toeleveringsketen
De Cyberbeveiligingswet kijkt verder dan de eigen organisatie. Ook risico’s bij leveranciers, IT-partners en externe dienstverleners moeten worden meegenomen.
Denk bijvoorbeeld aan cloudleveranciers, softwareontwikkelaars en organisaties die toegang hebben tot bedrijfskritische systemen of gevoelige informatie.
Het is belangrijk om inzicht te hebben in de afhankelijkheden binnen de keten en passende afspraken te maken over informatiebeveiliging, incidentmeldingen en continuïteit.
De verantwoordelijkheid voor cyberrisico’s stopt niet bij de eigen organisatiegrens.
3. Meldplicht bij significante cyberincidenten
Sinds de inwerkingtreding van de Cyberbeveiligingswet geldt een meldplicht voor significante cyberincidenten.
Deze meldplicht bestaat in beginsel uit drie stappen:
- Binnen 24 uur: een vroegtijdige waarschuwing na kennisname van het significante incident.
- Binnen 72 uur: een vervolgmelding met een eerste beoordeling van de ernst en mogelijke gevolgen.
- Binnen één maand na de melding: een eindverslag over het incident, de oorzaak en de genomen maatregelen. Bij langdurige incidenten gelden aanvullende regels voor voortgangsrapportages.
De melding verloopt via de daarvoor aangewezen meldkanalen. Welke incidenten als significant worden aangemerkt, hangt mede af van de toepasselijke sectorspecifieke regels.
Dit vraagt om duidelijke interne afspraken. Wie signaleert een incident? Wie beoordeelt de ernst? En wie is verantwoordelijk voor het tijdig melden?
4. Continuïteitsbeheer en herstelvermogen
Een cyberincident kan de dienstverlening van een organisatie ernstig verstoren. Daarom stelt de Cyberbeveiligingswet ook eisen aan bedrijfscontinuïteit, back-upbeheer, herstel en crisismanagement.
Organisaties moeten voorbereid zijn op situaties waarin belangrijke systemen of diensten tijdelijk niet beschikbaar zijn.
Daarbij zijn onder andere de volgende vragen relevant:
- Zijn kritieke processen en systemen in kaart gebracht?
- Zijn er actuele back-up- en herstelprocedures?
- Worden herstelplannen periodiek getest?
- Zijn verantwoordelijkheden tijdens een incident duidelijk belegd?
- Kan de organisatie haar belangrijkste dienstverlening bij een verstoring voortzetten of tijdig herstellen?
Een continuïteitsplan is pas waardevol wanneer de organisatie weet hoe dit in de praktijk moet worden uitgevoerd.
5. Bestuurlijke verantwoordelijkheid en cybersecuritytraining
Cybersecurity is onder de Cyberbeveiligingswet nadrukkelijk een verantwoordelijkheid van het bestuur.
Het bestuur moet de maatregelen voor cyberrisicobeheersing goedkeuren en toezicht houden op de uitvoering daarvan. Daarnaast gelden eisen aan de kennis en vaardigheden van bestuurders.
Voor bestuurders die onder de wettelijke trainingsplicht vallen, geldt dat zij binnen de daarvoor vastgestelde termijn een passende cybersecuritytraining moeten volgen.
Ook bewustwording en training van medewerkers zijn belangrijk. Veel beveiligingsrisico’s ontstaan immers in dagelijkse processen, bijvoorbeeld bij het omgaan met toegangsrechten, vertrouwelijke informatie of verdachte berichten.
Informatiebeveiliging is daarmee niet uitsluitend een taak van de IT-afdeling, maar een verantwoordelijkheid van de organisatie als geheel.
6. Registratieplicht, aantoonbare naleving en toezicht
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich sinds 15 augustus 2026 registreren in het nationale entiteitenregister via het Nationaal Cyber Security Centrum (NCSC).
Daarnaast moeten organisaties kunnen aantonen dat zij aan hun verplichtingen voldoen.
Toezichthouders kunnen controleren of beveiligingsmaatregelen passend zijn ingericht en daadwerkelijk worden toegepast. Wanneer een organisatie haar verplichtingen niet naleeft, kunnen handhavingsmaatregelen volgen.
Dat maakt het belangrijk om niet alleen maatregelen te nemen, maar ook bewijs vast te leggen. Denk aan risicobeoordelingen, beleidsdocumenten, uitgevoerde controles, testresultaten en opvolging van bevindingen.
Een onafhankelijke audit kan helpen om inzichtelijk te maken waar de organisatie staat en welke tekortkomingen nog aandacht vragen.
Voor welke organisaties geldt NIS2?
De Cyberbeveiligingswet richt zich op essentiële en belangrijke entiteiten binnen 18 sectoren, waaronder energie, gezondheidszorg, digitale infrastructuur, overheid, vervoer en drinkwater.
Of jouw organisatie onder de wet valt, hangt onder meer af van de sector, de omvang en de aard van de dienstverlening. Voor bepaalde organisaties gelden uitzonderingen op de gebruikelijke omvangscriteria.
Organisaties zijn zelf verantwoordelijk om vast te stellen of zij onder de Cyberbeveiligingswet vallen.
Hoe weet je of jouw organisatie voldoet aan NIS2?
Veel organisaties beschikken al over informatiebeveiligingsbeleid, risicoregisters en technische beveiligingsmaatregelen. Toch betekent dit niet automatisch dat zij aan alle verplichtingen van de Cyberbeveiligingswet voldoen.
De uitdaging zit vaak in de aantoonbaarheid. Zijn verantwoordelijkheden duidelijk vastgelegd? Worden beveiligingsmaatregelen periodiek beoordeeld? Zijn leveranciersrisico’s inzichtelijk? En kan de organisatie laten zien dat vastgestelde procedures daadwerkelijk worden gevolgd?
Juist hier kan een onafhankelijke beoordeling waardevol zijn.
Onafhankelijke NIS2-audit door AudITvision
AudITvision helpt organisaties om inzicht te krijgen in hun informatiebeveiliging en de mate waarin zij voldoen aan de relevante eisen uit de Cyberbeveiligingswet.
Onze ervaren IT-auditors beoordelen de aanwezige beheersmaatregelen en brengen eventuele afwijkingen en aandachtspunten helder in kaart.
Zo krijg je een onafhankelijk en praktisch onderbouwd beeld van waar jouw organisatie staat.
Wil je weten hoe jouw organisatie ervoor staat ten opzichte van NIS2?
Neem contact op met AudITvision voor een onafhankelijke NIS2-audit. We vertellen je graag meer over onze werkwijze en mogelijkheden.
Benieuwd wat dat concreet betekent voor jouw organisatie? We denken graag mee. Neem contact met ons op.
