De Cyberbeveiligingswet voert de Europese NIS2-richtlijn in en geldt sinds 15 augustus 2026. De wet geldt voor middelgrote en grote organisaties in achttien sectoren en kent vier plichten: registreren, een zorgplicht met tien maatregelen, een meldplicht bij significante incidenten en een plicht voor het bestuur om goed te keuren, toe te zien en een opleiding te volgen.
Voor wie geldt de wet?
De wet kijkt naar je sector en je omvang. Er zijn achttien sectoren, verdeeld over zeer kritieke sectoren (zoals energie, vervoer, gezondheidszorg, drinkwater en digitale infrastructuur) en andere kritieke sectoren (zoals levensmiddelen, afvalstoffenbeheer, chemie en de maakindustrie). Binnen die sectoren geldt de wet voor middelgrote en grote organisaties.
| Omvang | Grens | Gevolg |
|---|---|---|
| Klein | Minder dan 50 medewerkers en omzet of balanstotaal tot 10 miljoen euro | In de regel niet onder de wet, met uitzonderingen |
| Middelgroot | Vanaf 50 medewerkers, of omzet en balanstotaal boven 10 miljoen euro | Belangrijke entiteit |
| Groot | Vanaf 250 medewerkers, of omzet boven 50 miljoen en balanstotaal boven 43 miljoen euro | Essentiële entiteit in een zeer kritieke sector, anders belangrijke entiteit |
Sommige organisaties vallen ongeacht hun omvang onder de wet, zoals overheden en aanbieders van DNS-diensten, vertrouwensdiensten en openbare elektronische communicatie. De plichten voor essentiële en belangrijke entiteiten zijn gelijk. Het verschil zit in het toezicht: bij essentiële entiteiten ook vooraf, bij belangrijke entiteiten achteraf.
Doe de zelftest
Op normy.nl/nis2-zelftest zie je in een minuut een eerste indicatie. Het definitieve antwoord geeft de zelfevaluatie van de overheid op regelhulpenvoorbedrijven.nl.
De vier plichten
| Plicht | Wat het inhoudt |
|---|---|
| Registratieplicht | Je meldt je organisatie aan in het entiteitenregister en houdt de gegevens actueel. |
| Zorgplicht | Je neemt passende en evenredige maatregelen op basis van een risicoanalyse. De wet noemt er tien. |
| Meldplicht | Een significant incident meld je in drie stappen: binnen 24 uur, binnen 72 uur en met een eindverslag. |
| Plichten van het bestuur | Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt een opleiding. |
De tien maatregelen van de zorgplicht
- Risicoanalyse en beleid voor de beveiliging van informatiesystemen
- Incidentenbehandeling
- Bedrijfscontinuïteit: back-ups, herstel en crisisbeheer
- Beveiliging van de toeleveringsketen
- Beveiliging bij aanschaf, ontwikkeling en onderhoud, inclusief het afhandelen van kwetsbaarheden
- Beoordelen of de maatregelen werken
- Basishygiëne en training in cyberbeveiliging
- Beleid voor cryptografie en versleuteling
- Personeel, toegangsbeleid en beheer van bedrijfsmiddelen
- Meervoudige authenticatie en beveiligde communicatie, ook in noodsituaties
Wie ISO 27001 of NEN 7510 voert, herkent deze lijst: het grootste deel van de zorgplicht staat er dan al. Wat overblijft is vooral aantonen dat het werkt, bijvoorbeeld met een geslaagde hersteltest van een back-up en afspraken met leveranciers die zijn vastgelegd.
De meldplicht: 24 uur, 72 uur en een maand
| Stap | Uiterlijk | Inhoud |
|---|---|---|
| Vroegtijdige waarschuwing | 24 uur nadat het incident bekend werd | Wat er speelt en of er mogelijk opzet of een grensoverschrijdend gevolg is |
| Incidentmelding | 72 uur nadat het incident bekend werd | Eerste beoordeling: ernst, gevolgen en aanwijzingen voor de oorzaak |
| Eindverslag | Een maand na de incidentmelding | Beschrijving, oorzaak, genomen maatregelen en gevolgen |
De meldplicht geldt alleen voor significante incidenten. Wanneer een incident significant is, verschilt per sector en is uitgewerkt in lagere regelgeving. Leg daarom bij elk incident vast hoe je die afweging hebt gemaakt, ook als de uitkomst is dat je niet hoeft te melden. De klok loopt door in het weekend: regel vooraf wie meldt en wie toegang heeft tot het meldpunt.
Wat het bestuur moet doen
Het bestuur keurt de beveiligingsmaatregelen goed en ziet toe op de uitvoering. Dat leg je vast, bijvoorbeeld in de directiebeoordeling. Daarnaast volgen bestuurders een opleiding waarmee ze risico's en maatregelen kunnen beoordelen, binnen twee jaar. Bewaar per bestuurder het certificaat met naam, datum, onderwerpen en aanbieder. De wet noemt geen vaste termijn voor herhaling; de kennis moet wel actueel blijven.
Er bestaat geen NIS2-certificaat
De wet kent geen certificaat. Een toezichthouder wil zien wat je hebt geregeld en of het werkt. Een ISO 27001-certificaat helpt om dat te onderbouwen, maar is geen bewijs dat je aan de wet voldoet: de meldplicht, de registratie en de plichten van het bestuur vallen erbuiten.
Ook als je er niet onder valt
Organisaties die onder de wet vallen moeten hun toeleveringsketen beveiligen. Zij leggen eisen door aan leveranciers, ook aan kleine. Wie kan laten zien wat er is geregeld, staat sterker in dat gesprek.
In zes stappen aantoonbaar voorbereid
Hoe Normy hierbij helpt
- De nulmeting toetst je documentatie tegen de zorgplicht, de meldplicht, het bestuur en de registratie, met per eis een oordeel en de bron.
- Het meldplichtregister rekent bij een significant incident de drie uiterste momenten uit en waarschuwt als er een nadert.
- Het register bestuurdersopleiding houdt per bestuurder de opleiding, het certificaat en de uiterste datum bij.
- De directiebeoordeling herinnert aan de goedkeuring van de maatregelen door het bestuur.
- Leveranciersbeoordeling, bedrijfsimpactanalyse en oefeningen staan in hetzelfde systeem als je ISO 27001 of NEN 7510.
Normy maakt zichtbaar wat je hebt geregeld en wat nog ontbreekt. Of je aan de wet voldoet, beoordeelt de toezichthouder.
Sneller en goedkoper dan een consultancytraject
Normy leest je documentatie, beoordeelt elke eis met onderbouwing en bron, en laat zien waar je staat. Je eerste hoofdstuk beoordeel je gratis.
Veelgestelde vragen
Sinds 15 augustus 2026. De wet voert de Europese NIS2-richtlijn in en is uitgewerkt in het Cyberbeveiligingsbesluit en in regelingen per sector.
Meestal niet, tenzij je omzet en balanstotaal elk boven tien miljoen euro liggen of je een dienst levert die ongeacht omvang onder de wet valt. Via je klanten kun je er wel mee te maken krijgen.
Voor het grootste deel van de zorgplicht wel. De meldplicht met haar termijnen, de registratie en de goedkeuring en opleiding van het bestuur komen erbij.
Nee, alleen significante incidenten. Leg bij elk incident vast hoe je dat hebt beoordeeld, zodat je de afweging later kunt laten zien.
De wet noemt geen vaste termijn. De kennis moet actueel blijven; veel organisaties kiezen zelf een moment om op te frissen.
Gijs Meuleman
Oprichter van Normy
Gijs bouwde Normy vanuit omCode. Na jaren bedrijven te begeleiden bij hun ISO-trajecten, maakte hij de tool die hij zelf had willen hebben: minder papierwerk, meer overzicht.