Op 15 augustus 2026 treedt de Cyberbeveiligingswet officieel in werking. Daarmee wordt de Europese NIS2-richtlijn definitief omgezet in Nederlandse wetgeving.
Voor ruim 8.000 organisaties in Nederland betekent dit nieuwe verplichtingen op het gebied van cyberbeveiliging, incidentmelding, registratie, risicobeheer en toezicht.
Maar wat betekent dat nu concreet? We zetten de belangrijkste punten nog even voor je op een rij.
Wat betekent NIS2 vanaf 15 augustus 2026?
NIS2 wordt nu concreet: je moet kunnen aantonen dat je digitale risico’s beheerst en passende maatregelen neemt. Dat geldt niet alleen voor organisaties die direct onder NIS2 vallen. Ook leveranciers, IT-dienstverleners en andere ketenpartners krijgen vaker vragen van klanten over informatiebeveiliging, risico’s en continuïteit.
Voor veel organisaties voelt NIS2 nog als wetgeving “van de IT-afdeling”. Dat is een misvatting. NIS2 gaat juist over bestuurlijke verantwoordelijkheid, continuïteit en aantoonbaar risicobeheer. De kernvraag is niet alleen: zijn onze systemen veilig? De echte vraag is: kun je laten zien dat je digitale risico’s structureel beheerst?
Wat verandert er?
Organisaties die onder de Cyberbeveiligingswet vallen, krijgen onder meer te maken met:
- registratieplicht;
- zorgplicht voor passende cybersecuritymaatregelen;
- meldplicht bij significante incidenten;
- risicobeheer voor leveranciers en ketenpartners;
- aantoonbare betrokkenheid van bestuur en management;
- toezicht op naleving.
De registratieplicht betekent dat organisaties die onder de wet vallen zich moeten registreren in het entiteitenregister van het NCSC.
Daarnaast geldt een zorgplicht. Organisaties moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om cyberrisico’s te beheersen en incidenten te voorkomen of de gevolgen ervan te beperken.
Ook geldt een meldplicht voor significante incidenten. Dat vraagt om duidelijke afspraken: wie beoordeelt een incident, wie neemt een besluit en wie zorgt dat er op tijd wordt gemeld?
En ook het bestuur heeft hierin een duidelijke verantwoordelijkheid. Bestuurders zijn eindverantwoordelijk voor het beheersen van cyberrisico’s en moeten voldoende kennis hebben om risico’s en beveiligingsmaatregelen te kunnen beoordelen.
De wet gaat in. En nu?
15 augustus is geen eindpunt. Het is juist het moment waarop de verplichtingen uit de Cyberbeveiligingswet daadwerkelijk gaan gelden.
Weet je nog niet precies waar jouw organisatie staat? Dan is dit een goed moment om dat in kaart te brengen.
Een nulmeting of gap-analyse geeft inzicht in:
- of jouw organisatie direct of indirect geraakt wordt door NIS2;
- welke eisen al zijn afgedekt;
- welke maatregelen ontbreken;
- welke documenten, registraties of processen nog nodig zijn;
- welke acties prioriteit hebben richting 15 augustus.
Veel organisaties hoeven gelukkig niet vanaf nul te beginnen. Vaak zijn er al onderdelen aanwezig, zoals IT-beleid, back-upprocedures, toegangsbeheer of afspraken met leveranciers.
De uitdaging zit meestal in de samenhang: zijn verantwoordelijkheden duidelijk, worden maatregelen structureel uitgevoerd en kun je ook aantonen dat dit gebeurt?
Onze klanten aan het woord
ARQ Intelligence zet volgende stap met VCA*-certificering
ARQ Intelligence is een jong en snelgroeiend bedrijf binnen de infrastructuur. De organisatie helpt netbeheerders [...]
George Pisa & Zn. Tailleurs behaalde ISO 9001 en ISO 14001: “Super efficiënt en snel”
Voor George Pisa & Zn. Tailleurs waren ISO 9001 en ISO 14001 geen doel op zich, maar [...]
360 Plastics behaalde ISO 9001: “Binnen vier maanden hadden we de zaken op orde”
Voor 360 Plastics was certificering geen papieren wens, maar een logische volgende stap. Het bedrijf [...]
ISO 27001 als praktische basis
Organisaties die al werken met ISO 27001 hebben een voorsprong. Een goed ingericht Information Security Management System helpt bij risicoanalyse, beleid, beheersmaatregelen, interne audits en continue verbetering.
Maar ISO 27001-certificering betekent niet automatisch dat een organisatie volledig klaar is voor NIS2. Er is vaak nog een aanvullende toets nodig op onderwerpen zoals:
- wettelijke scope onder de Cyberbeveiligingswet;
- incidentmeldproces en meldcriteria;
- bestuurlijke betrokkenheid;
- leveranciers- en ketenrisico’s;
- aantoonbaarheid van maatregelen;
- aansluiting op sectorale eisen.
Een NIS2-gap-analyse naast het bestaande ISMS is daarom een logische eerste stap.
NEN 7510 voor de zorg
Voor zorgorganisaties en leveranciers in de zorg blijft NEN 7510 een belangrijk kader. De norm sluit inhoudelijk aan op ISO 27001 en helpt organisaties om informatiebeveiliging in de zorgspecifieke context te organiseren.
Ook hier geldt: NEN 7510 helpt sterk, maar vervangt geen aparte beoordeling van NIS2-verplichtingen. Vooral zorgplicht, meldplicht, ketenafhankelijkheden en bestuurlijke verantwoordelijkheid verdienen expliciete aandacht.
Voor zorgorganisaties is het daarom verstandig om NEN 7510, ISO 27001 en NIS2 niet los van elkaar te bekijken, maar als één samenhangend geheel.
Waarom accountbeveiliging extra aandacht verdient
Recente cijfers van de Autoriteit Persoonsgegevens laten zien dat account takeovers sterk toenemen. Aanvallers breken niet altijd technisch in; ze loggen simpelweg in met buitgemaakte of misbruikte accounts.
Dat maakt toegangsbeheer een belangrijk aandachtspunt binnen NIS2, ISO 27001 en NEN 7510. Denk aan:
- sterke MFA;
- periodieke controle van rechten;
- logging en monitoring;
- veilige herstelprocedures;
- phishingbewustzijn;
- duidelijke opvolging bij verdachte inlogpogingen.
Dit zijn geen losse IT-maatregelen, maar onderdelen van een breder managementsysteem.
Van verplichting naar beheersing
De Cyberbeveiligingswet hoeft geen papieren exercitie te worden. Goed ingericht helpt NIS2 juist om informatiebeveiliging te verbinden met continuïteit, leveranciersmanagement en de verantwoordelijkheid van directie en bestuur.
Wil je weten waar jouw organisatie staat? Begin dan eens met deze drie vragen:
- Valt jouw organisatie direct onder de Cyberbeveiligingswet?
- Word je indirect geraakt doordat klanten of opdrachtgevers strengere eisen stellen?
- Kun je aantonen dat je cybersecuritymaatregelen passend, actueel en effectief zijn?
Als je deze vragen nog niet goed kunt beantwoorden, is een nulmeting een logische eerste stap.
Wij helpen je op weg!
Wij ondersteunen organisaties bij NIS2, ISO 27001 en NEN 7510. We helpen je om informatiebeveiliging werkbaar in te richten en aantoonbaar te maken. Dat kan als los traject, als aanvulling op een bestaand managementsysteem of als combinatie met andere normen.
Wil je weten waar jouw organisatie staat? Vraag dan vrijblijvend een adviesgesprek of offerte aan of bel ons direct. Wij helpen je graag!