De Cyberbeveiligingswet: NIS2 in Nederland uitgelegd
De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn. Deze gids legt uit wat de wet inhoudt, voor wie die geldt en welke verplichtingen je krijgt.
Van NIS2-richtlijn naar Nederlandse wet
NIS2 (voluit de tweede richtlijn voor netwerk- en informatiebeveiliging) is Europese regelgeving die de digitale weerbaarheid in de hele EU naar een hoger niveau tilt. Een Europese richtlijn werkt echter niet rechtstreeks: elke lidstaat moet haar omzetten in eigen nationale wetgeving. In Nederland gebeurt dat met de Cyberbeveiligingswet, die de opvolger is van de eerdere Wet beveiliging netwerk- en informatiesystemen (Wbni).
Voor jouw organisatie is de Cyberbeveiligingswet daarmee de tekst die telt, met NIS2 als Europese basis eronder. De hoofdlijnen liggen in de richtlijn vast, terwijl de wet de details invult, zoals welke toezichthouder voor jouw sector bevoegd is en hoe je je moet registreren en melden.
Voor wie geldt de wet?
De Cyberbeveiligingswet richt zich op middelgrote en grote organisaties in aangewezen sectoren. De richtlijn deelt die op in twee groepen. Essentiële entiteiten zitten in de meest kritieke sectoren, zoals energie, transport, bankwezen, drinkwater, afvalwater, digitale infrastructuur, gezondheidszorg en de overheid. Belangrijke entiteiten zitten in andere aangewezen sectoren, zoals de maakindustrie, levensmiddelen, afvalbeheer, digitale aanbieders en de postsector.
Het onderscheid bepaalt vooral hoe zwaar het toezicht is: bij essentiële entiteiten kan de toezichthouder proactief controleren, bij belangrijke entiteiten gebeurt dat vaker achteraf, na signalen of incidenten. De verplichtingen zelf, de zorgplicht en de meldplicht, gelden voor beide groepen.
Val je zelf net buiten de reikwijdte, ga er dan niet automatisch van uit dat je niets hoeft te doen. Organisaties die onder de wet vallen, moeten hun toeleveringsketen beveiligen. In de praktijk betekent dat: als je levert aan een essentiële of belangrijke entiteit, krijg je de eisen via contracten en leveranciersvragen alsnog op je bord.
Welke verplichtingen krijg je?
De Cyberbeveiligingswet brengt vier soorten verplichtingen mee.
Registratieplicht
Organisaties die onder de wet vallen, moeten zich melden bij de bevoegde toezichthouder, zodat die weet wie onder haar toezicht valt. Dit is vaak de eerste concrete stap en makkelijk over het hoofd te zien.
Zorgplicht
Je moet passende technische en organisatorische maatregelen nemen om je risico's te beheersen. De richtlijn benoemt tien categorieën, van risicobeleid en incidentafhandeling tot ketenbeveiliging en toegangsbeheer. Welke maatregelen dat concreet zijn, lees je in onze NIS2 checklist.
Meldplicht
Significante incidenten meld je bij het CSIRT en de toezichthouder, met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. Die termijnen zijn kort, dus het proces moet vooraf staan.
Verantwoordelijkheid van het bestuur
NIS2 legt de eindverantwoordelijkheid uitdrukkelijk bij de leiding. Bestuurders moeten de maatregelen goedkeuren, er toezicht op houden en kunnen persoonlijk worden aangesproken. Ze zijn bovendien verplicht zich te laten bijscholen over cyberrisico's.
Wat betekent dit voor je organisatie?
De invoering verloopt gefaseerd en op onderdelen is de exacte uitwerking nog in beweging. Dat is echter geen reden om te wachten. Aantoonbaar voldoen aan de zorgplicht kost maanden, niet dagen: je moet risico's beoordelen, maatregelen inrichten, een meldproces opzetten en bewijs opbouwen dat het werkt. Organisaties die nu beginnen, staan straks klaar; wie wacht op de laatste duidelijkheid, staat achter.
Het goede nieuws: je hoeft niet vanaf nul. De NIS2-zorgplicht sluit sterk aan op ISO 27001. Heb je dat al, dan bouw je NIS2 daarop verder uit. En ook zonder certificaat leg je met een gestructureerd managementsysteem precies de aantoonbaarheid vast die de wet vraagt.
Hoe bereid je je voor?
De praktische route staat in ons NIS2 stappenplan: van bepalen of je onder de wet valt tot het inrichten van de meldplicht. Kort samengevat: registreer je, breng je risico's in kaart, tref de zorgplichtmaatregelen, zet een meldproces op en zorg dat het bestuur betrokken is en blijft.
Benieuwd waar je nu staat? Doe eerst de gratis NIS2-quickscan voor een snelle indicatie van je zorgplicht-dekking.
In ManagementSysteem.nl richt je die structuur zelf in: registers voor risico's, maatregelen, incidenten en leveranciers, met taken, eigenaren en een automatische audittrail als bewijs. Bekijk de NIS2-oplossing of boek een demo om te zien hoe je dit voor jouw sector aanpakt.
Veelgestelde vragen
Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die NIS2 in nationale regels vertaalt. Een EU-richtlijn werkt niet rechtstreeks, elk land zet die om in eigen wetgeving. Voor jouw organisatie is de Cyberbeveiligingswet dus de tekst die telt, met NIS2 als Europese basis eronder.
Voor wie geldt de Cyberbeveiligingswet?
Voor middelgrote en grote organisaties in aangewezen sectoren, ingedeeld als essentiële of belangrijke entiteiten. Denk aan energie, transport, zorg, drinkwater, digitale infrastructuur, overheid, afvalbeheer, levensmiddelen en de maakindustrie. Ook leveranciers van deze organisaties krijgen de eisen vaak via de keten opgelegd.
Welke verplichtingen brengt de wet mee?
Kort samengevat: een registratieplicht bij de toezichthouder, een zorgplicht met passende beveiligingsmaatregelen, een meldplicht voor significante incidenten binnen strakke termijnen, en een nadrukkelijke verantwoordelijkheid van het bestuur, dat toezicht houdt en aansprakelijk kan zijn.
Wat gebeurt er als ik niet voldoe?
De toezichthouder kan controleren, aanwijzingen geven en handhaven. NIS2 voorziet in stevige bevoegdheden en boetes, en bestuurders kunnen persoonlijk worden aangesproken. Los van sancties is het grootste risico praktisch: een incident dat je niet aankunt omdat de basis niet op orde is.