Naar de inhoud

NIS2 en de Cyberbeveiligingswet

NIS2: weten waar je staat en wat je regelt

Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de Nederlandse invulling van de Europese NIS2-richtlijn. Ben je NIS2-plichtig, of vraagt een klant ernaar? Wij helpen je stap voor stap, van risicoanalyse tot meldplicht.

Wat is NIS2?

Een Europese richtlijn voor digitale weerbaarheid

NIS2 staat voor Network and Information Security Directive 2. Het is een Europese richtlijn die organisaties in belangrijke sectoren digitaal sterker maakt. De eerste NIS-richtlijn gold voor een kleine groep vitale aanbieders. NIS2 geldt voor 18 sectoren en ook voor middelgrote organisaties. In Nederland is de richtlijn omgezet in de Cyberbeveiligingswet (Cbw), die de oude Wet beveiliging netwerk- en informatiesystemen vervangt. Daardoor krijgen duizenden organisaties te maken met wettelijke eisen voor hun cybersecurity. Het goede nieuws: veel van die eisen zijn gewoon goed IT-beheer, en dat regel je stap voor stap.

  • Duidelijkheid of je organisatie onder de Cyberbeveiligingswet valt
  • Een risicoanalyse en een plan dat past bij je organisatie
  • Maatregelen die we zelf inrichten, beheren en bijhouden
  • Een meldprocedure, zodat iedereen weet wat te doen bij een incident
Een adviseur van Infodatek Group staat in het kantoor, tussen de werkplekken.

In het kort

Van kracht
De Cyberbeveiligingswet geldt in Nederland sinds 15 augustus 2026.
Drie plichten
Registratieplicht, zorgplicht en meldplicht, met een duidelijke rol voor het bestuur.
Onze hulp
Smart Compliance: van de eerste check tot beheer, documentatie en melden.

Voor wie geldt de wet?

Ben ik NIS2-plichtig?

Of je NIS2-plichtig bent, hangt af van twee dingen: je sector en de omvang van je organisatie. De wet noemt 18 sectoren, zoals energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur, beheer van ICT-diensten, overheid, post en koeriers, afvalbeheer, chemie, levensmiddelen en een deel van de maakindustrie.

Globaal gaat het om middelgrote en grote organisaties: vanaf 50 medewerkers, of met een jaaromzet en balanstotaal boven de 10 miljoen euro. Voor een paar soorten organisaties telt de omvang niet mee. De precieze toets heeft wat haken en ogen, bijvoorbeeld bij een groep met meerdere bv's. Je stelt dit als organisatie zelf vast. De RDI, een van de toezichthouders, heeft daarvoor een zelfevaluatie op haar website.

Val je er zelf niet onder? Dan kun je er als leverancier toch mee te maken krijgen. NIS2-plichtige klanten moeten ook hun toeleveringsketen veilig maken en vragen hun leveranciers steeds vaker om te laten zien dat de beveiliging op orde is.

Wie krijgt ermee te maken

Organisaties die met NIS2 te maken krijgen

De Cyberbeveiligingswet raakt veel meer organisaties dan de oude wet. Een paar voorbeelden, direct of via hun klanten.

Zorg

Zorgaanbieders van middelgrote omvang en groter vallen onder de sector gezondheidszorg. Infodatek is gecertificeerd volgens NEN 7510, de norm voor informatiebeveiliging in de zorg. Die basis helpt om ook de NIS2-eisen overzichtelijk en werkbaar te houden.

Maakindustrie en voeding

Fabrikanten van onder meer machines, elektronica, elektrische apparatuur, voertuigen en medische hulpmiddelen vallen onder de wet, net als bedrijven in chemie en levensmiddelen. Kantoor en productie moeten dan allebei aantoonbaar goed beveiligd zijn.

Energie, water en afval

Organisaties in energie, drinkwater, afvalwater en afvalbeheer leveren diensten waar veel mensen elke dag op rekenen. Voor hen staat de continuïteit van systemen en IT centraal in de zorgplicht.

ICT en digitale diensten

Managed service providers, datacenters, cloudaanbieders en digitale aanbieders zoals onlinemarktplaatsen vallen onder de wet. Juist zij beheren vaak de IT van anderen, dus hun beveiliging telt extra mee.

Toeleveranciers

Ook als je zelf niet onder de wet valt, kan een klant eisen stellen. NIS2-plichtige organisaties moeten hun keten veilig maken. Een leverancier die zijn beveiliging kan laten zien, is dan een fijne partner om mee te werken.

Veelgestelde vragen

Veelgestelde vragen over NIS2

Hoe weet ik zeker of mijn organisatie NIS2-plichtig is?

Begin bij je sector en je omvang. Valt je activiteit in een van de sectoren uit de wet en heb je 50 of meer medewerkers, of een omzet en balanstotaal boven de 10 miljoen euro, dan is de kans groot dat de wet voor je geldt. De RDI heeft een zelfevaluatie op haar website. Twijfel je, bijvoorbeeld bij een groep of bij activiteiten in meerdere landen, dan lopen we het graag samen met je door.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Dat hangt af van je sector en je omvang. Grote organisaties in de meest kritieke sectoren zijn meestal essentieel, de andere organisaties onder de wet zijn belangrijk. De plichten zijn voor beide grotendeels hetzelfde: registreren, zorgen voor passende beveiliging en significante incidenten melden. Het verschil zit vooral in het toezicht. Bij essentiële entiteiten kijkt de toezichthouder ook vooraf mee, bij belangrijke entiteiten vooral achteraf.

Wat moet ik als eerste doen?

Stel vast of je onder de wet valt en registreer je organisatie via MijnNCSC als dat zo is. Maak daarna een risicoanalyse: wat zijn je belangrijkste systemen en gegevens, en wat is er nodig om die goed te beschermen? Leg de uitkomst voor aan het bestuur en maak een plan met prioriteiten. Zo werk je in overzichtelijke stappen, in plaats van alles tegelijk.

Wanneer moet ik een incident melden?

Alleen significante incidenten vallen onder de meldplicht: incidenten die je dienstverlening ernstig verstoren of anderen flink raken. Per sector zijn daar drempelwaarden voor vastgelegd. Een eerste melding doe je binnen 24 uur na ontdekking bij je CSIRT en de toezichthouder. Na een melding kun je ook rekenen op hulp en informatie. Wij leggen de procedure vooraf vast, zodat iedereen weet wat te doen.

Helpt ISO 27001 bij NIS2?

Ja, flink. ISO 27001 is een norm voor informatiebeveiliging met een risicoanalyse, beleid en maatregelen die je blijft verbeteren. Dat sluit goed aan op de zorgplicht. De wet verplicht je niet tot een ISO-certificaat, en ook zonder ISO kun je aan NIS2 voldoen. Infodatek is zelf gecertificeerd volgens ISO 27001 en NEN 7510 en weet hoe je zo'n systeem praktisch en werkbaar houdt.

Kunnen jullie de maatregelen ook zelf uitvoeren?

Ja, we blijven niet bij advies. Omdat we ook IT-beheer en Cybersecurity leveren, kunnen we de maatregelen inrichten, monitoren en bijhouden. Denk aan MFA, updates, back-up en herstel, logging en toegangsbeheer. Je krijgt de documentatie erbij, zodat je aan klanten, auditors en toezichthouders kunt laten zien wat er geregeld is.

Benieuwd wat Infodatek voor je kan betekenen?

Een gesprek van een half uur met een van onze specialisten. Je eigen omgeving, je eigen vragen. Een eerlijk gesprek.

Een collega van Infodatek Group aan zijn bureau, klaar om de telefoon op te pakken.