Cyberbeveiligingswet (NIS2) — in werking sinds 15 augustus 2026

Val ik onder NIS2?

De Cyberbeveiligingswet — de Nederlandse uitvoering van NIS2 — is op 15 augustus 2026 in werking getreden. Zonder overgangsperiode. Met de zelfcheck hieronder weet u in twee minuten of de wet ook úw organisatie raakt: direct, of via uw klanten.

Wat de Cyberbeveiligingswet van organisaties vraagt

NIS2 is de Europese richtlijn voor digitale weerbaarheid; de Cyberbeveiligingswet (Cbw) maakt hem in Nederland van kracht. De wet is op 7 juli 2026 door de Eerste Kamer aangenomen en geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties. Wie eronder valt, krijgt drie concrete plichten: een zorgplicht (passende maatregelen nemen, ook voor risico's in de leveranciersketen), een meldplicht (ernstige incidenten binnen 24 uur vroegtijdig waarschuwen en binnen 72 uur rapporteren) en een registratieplicht bij het NCSC. Het bestuur is er zelf verantwoordelijk voor en moet erop toezien. Dat is geen IT-vraagstuk, maar een bestuurlijk vraagstuk.

De wet raakt meer bedrijven dan hij noemt

De meeste MKB-organisaties vallen niet zélf onder de Cyberbeveiligingswet. Maar hun grote klanten wél. En die moeten van diezelfde wet hun ketenrisico's beheersen. Dus stellen zij eisen aan hun leveranciers: vragenlijsten, contractvoorwaarden, bewijzen dat u uw zaken op orde heeft.

Herkent u dat? Een grote klant die ineens om een beveiligingsbijlage vraagt bij het contract? Dat ís NIS2 — die bereikt u niet via de wettekst, maar via uw orderportefeuille.

Zelfcheck: 3 vragen, 2 minuten

Val ik onder NIS2? Doe de check

De wet geldt voor organisaties in aangewezen sectoren. Controleer eerst of uw onderneming onder de wetgeving valt voor u de eerste vraag beantwoordt:

  • Energie (elektriciteit, gas, warmte, waterstof)
  • Drinkwater en afvalwater
  • Transport en logistiek (weg, spoor, water, lucht)
  • Bankwezen en financiële marktinfrastructuur
  • Gezondheidszorg (incl. labs, farma, medische hulpmiddelen)
  • Digitale infrastructuur en ICT-dienstverlening
  • Overheid en ruimtevaart
  • Post- en koeriersdiensten
  • Afvalbeheer
  • Chemie (productie en distributie)
  • Levensmiddelen (productie, verwerking, distributie)
  • Industrie en maakbedrijven (machines, elektronica, voertuigen)
  • Digitale aanbieders (marktplaatsen, zoekmachines, sociale platforms)
  • Onderzoeksorganisaties

En hoger onderwijs? Instellingen voor hoger onderwijs staan niet standaard in de bijlagen, maar kunnen door de minister van OCW bij besluit worden aangewezen als essentiële of belangrijke entiteit (art. 11 en 13 Cbw). Doet uw instelling toegepast onderzoek, dan kan de sector "onderzoeksorganisaties" bovendien rechtstreeks van toepassing zijn.

1 Zit uw organisatie in een van deze sectoren?
2 Heeft uw organisatie 50 of meer medewerkers, óf zowel een jaaromzet als een balanstotaal boven de 10 miljoen euro?

De wet gebruikt hiervoor de Europese MKB-definitie (Aanbeveling 2003/361/EG). Het NCSC hanteert als ijkpunten: minder dan 50 medewerkers, minder dan € 10 mln omzet en minder dan € 10 mln balanstotaal = klein. Zit u boven een van die grenzen, kijk dan goed: het personeelsaantal telt op zichzelf, de twee financiële grenzen tellen samen.

3 Levert u producten of diensten aan organisaties die waarschijnlijk wél onder de wet vallen, zoals grote bedrijven, overheid, zorg of industrie?

Essentieel of belangrijk — en wat deze check wel en niet bepaalt

De Cyberbeveiligingswet kent twee categorieën. Essentiële entiteiten krijgen actief toezicht: de toezichthouder kan uit eigen beweging komen kijken. Bij belangrijke entiteiten gebeurt dat pas als er aanleiding is, bijvoorbeeld na een incident. De zorgplicht en de meldplicht gelden voor beide; het verschil zit in het toezicht en in de maximale boete.

Grofweg: valt u onder bijlage 1 van de wet én bent u groot (vanaf 250 medewerkers, of meer dan € 50 mln omzet en € 43 mln balanstotaal), dan bent u essentieel. Bent u middelgroot, of valt u onder bijlage 2, dan bent u belangrijk. Gemeenten, provincies, waterschappen, gemeenschappelijke regelingen en de ministeries zijn essentieel ongeacht hun omvang (art. 8 en 12 Cbw).

Deze zelfcheck beantwoordt de eerste vraag, niet de tweede: raakt de wet u — direct of via uw klanten? In welke categorie u precies valt, hangt af van de bijlage waarin uw sector staat en van uw exacte omvang. Dat is werk voor een gesprek, niet voor drie vragen.

Deze zelfcheck is indicatief en geen juridisch advies. Of de wet op uw organisatie van toepassing is, hangt af van de precieze sectorindeling en aanwijzing; de wettekst is leidend.

Wat uw uitkomst ook is: begin met zicht

In een gratis quickscan van 45 minuten breng ik uw situatie in kaart, langs zes bestuurlijke vragen. U krijgt een Risico-Foto van één pagina: waar u staat, uw drie grootste gaten, en wat die betekenen onder de Cyberbeveiligingswet. Geen verkoopgesprek, geen verplichting.