De Cyberbeveiligingswet is aangenomen. NIS2 wordt Nederlandse wet.

Op 7 juli heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet. Daarmee wordt de Europese NIS2-richtlijn omgezet naar Nederlandse wetgeving, met 15 augustus 2026 als ingangsdatum.

Voor organisaties die rechtstreeks onder de wet vallen, verandert er veel. Maar ook leveranciers en ketenpartners krijgen ermee te maken. De vraag is niet alleen of je onder NIS2 valt, maar of je kunt aantonen dat je digitale basis op orde is.

Op 7 juli heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet. Daarmee wordt de Europese NIS2-richtlijn in Nederland omgezet naar nationale wetgeving. De wet treedt op 15 augustus 2026 in werking.

Voor organisaties die rechtstreeks onder de wet vallen, verandert er veel. Maar de impact stopt daar niet.

Ook organisaties die niet direct onder NIS2 vallen, kunnen ermee te maken krijgen via hun opdrachtgevers, klanten of ketenpartners.

Niet alleen voor grote organisaties

De Cyberbeveiligingswet geldt voor organisaties die essentiële of belangrijke diensten leveren. Denk aan sectoren als energie, zorg, vervoer, digitale infrastructuur, overheid, drinkwater en bepaalde delen van de maakindustrie.

Deze organisaties moeten hun digitale weerbaarheid aantoonbaar op orde hebben.

Daar hoort ook de keten bij.

Want een organisatie is niet alleen afhankelijk van haar eigen systemen. Ook leveranciers, IT-dienstverleners en softwarepartijen kunnen risico’s veroorzaken. Daarom zullen steeds meer organisaties vragen gaan stellen aan hun leveranciers.

Niet alleen: gebruik je veilige systemen?

Maar vooral: kun je aantonen wat je geregeld hebt?

Aantoonbaarheid wordt belangrijker

Veel organisaties hebben al onderdelen geregeld.

  • Er is back-up.
  • Er is antivirus of endpointbeveiliging.
  • Er is multifactorauthenticatie.
  • Er zijn afspraken met leveranciers.
  • Er is soms beleid.

Maar onder NIS2 gaat het niet alleen om losse maatregelen. Het gaat om samenhang.

Kun je laten zien welke risico’s er zijn? Wie toegang heeft tot welke systemen? Hoe incidenten worden opgepakt? Wanneer back-ups worden getest? Welke leveranciers belangrijk zijn? En wie bestuurlijk verantwoordelijk is voor digitale weerbaarheid?

Daar zit voor veel organisaties de uitdaging.

Niet in één losse tool. Maar in overzicht, structuur en opvolging.

Wat verandert er door de Cyberbeveiligingswet?

Organisaties die onder de Cyberbeveiligingswet vallen krijgen te maken met onder meer een zorgplicht, registratieplicht en meldplicht.

De zorgplicht betekent dat organisaties passende maatregelen moeten nemen om cyberrisico’s te beheersen. Denk aan risicoanalyses, incidentrespons, continuïteit, leveranciersbeheer, toegangsbeleid en beveiliging van systemen.

De meldplicht betekent dat significante incidenten snel gemeld moeten kunnen worden.

Bestuurders krijgen daarnaast een duidelijke rol. Digitale weerbaarheid is niet alleen een technisch onderwerp. Het wordt een bestuurlijke verantwoordelijkheid.

Ook relevant als je niet direct onder NIS2 valt

Valt je organisatie niet rechtstreeks onder de wet? Dan is het nog steeds verstandig om dit serieus te nemen.

Niet omdat elke organisatie ineens volledig NIS2-plichtig wordt. Wel omdat de eisen doorwerken in de keten.

Een opdrachtgever die onder NIS2 valt, moet grip hebben op leveranciersrisico’s. Dat betekent dat leveranciers vaker vragen krijgen over security, beleid, toegang, back-ups, continuïteit en incidentrespons.

Begin bij structuur

Voor veel mkb-organisaties wordt cybersecurity daarmee een randvoorwaarde om samen te blijven werken.

De vraag is dus niet alleen: vallen we onder NIS2?

De betere vraag is: kunnen we aantonen dat onze digitale basis klopt?

Daarvoor heb je overzicht nodig. Over je systemen, je risico’s, je maatregelen en je afspraken. Niet als momentopname, maar als structuur die je blijft onderhouden.

Wil je weten waar jouw organisatie staat? Lees hoe je NIS2 voorbereidt in zeven stappen.

Benieuwd waar jouw organisatie staat?

De structuurcheck brengt in kaart wat goed staat, wat kwetsbaar is en wat aandacht vraagt.