Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht.
Daarmee is de vraag “gaan we straks onder NIS2 vallen?” veranderd in een concretere vraag:
geldt de Cyberbeveiligingswet nu voor onze organisatie?
Ik zou die beoordeling nooit alleen baseren op een branchelabel.
“Wij zijn zorg.”
“Wij zijn logistiek.”
“Wij leveren IT.”
Dat is te grof.
Je moet kijken naar de juridische entiteit, de soort dienst, omvang, uitzonderingen en soms specifieke aanwijzing.
Stap 1: valt je activiteit binnen een wettelijke sector of entiteitstype?
De Cyberbeveiligingswet bestrijkt achttien sectoren.
Voorbeelden zijn:
- energie;
- vervoer;
- gezondheidszorg;
- digitale infrastructuur;
- beheer van ICT-diensten;
- overheid;
- post/koeriers;
- vervaardiging;
- digitale aanbieders;
- onderzoek.
Dit is geen volledige juridische kwalificatie.
Binnen iedere sector zijn specifieke typen entiteiten omschreven.
Begin daarom bij de feitelijke dienst die de rechtspersoon levert.
Stap 2: kijk naar de omvang
Voor veel categorieën speelt de omvang van de organisatie een rol.
De beoordeling gebruikt Europese ondernemingscriteria en kent uitzonderingen.
Maak daarom geen snelle conclusie op basis van alleen medewerkersaantal.
Kijk naar de actuele officiële zelfevaluatie en relevante wettelijke definitie.
Stap 3: controleer uitzonderingen en bijzondere regels
Er zijn situaties waarin:
- omvang niet doorslaggevend is;
- een organisatie specifiek wordt aangewezen;
- andere Europese cybersecurityregelgeving voorgaat;
- sectorspecifieke bepalingen gelden.
Juist bij grensgevallen is een inhoudelijke scopeanalyse verstandig.
Stap 4: beoordeel de juiste juridische entiteit
Een concern kan meerdere rechtspersonen hebben.
De vraag is dus niet alleen:
“Valt ons concern onder NIS2?”
Maar ook:
- welke entiteit levert de relevante dienst;
- hoeveel medewerkers/omzet horen bij de beoordeling;
- welke entiteiten zijn onderling afhankelijk;
- geldt consolidatie of een specifieke uitzondering?
Laat dit bij twijfel juridisch controleren.
Stap 5: gebruik de officiële zelfevaluatie
De overheid heeft een NIS2/Cbw-zelfevaluatie beschikbaar.
Gebruik die als eerste indicatie.
Zie de uitkomst niet als vervanging van een juridische beoordeling wanneer:
- de organisatiestructuur complex is;
- sectorgrenzen onduidelijk zijn;
- meerdere landen betrokken zijn;
- uitzonderingen spelen.
Essentieel of belangrijk?
Wanneer een organisatie onder de Cyberbeveiligingswet valt, kan zij als essentiële of belangrijke entiteit kwalificeren.
Beide categorieën krijgen te maken met belangrijke kernverplichtingen, waaronder:
- registratie;
- zorgplicht;
- meldplicht;
- governance.
Het verschil is onder meer relevant voor toezicht.
Wat betekent toepasselijkheid voor het bestuur?
Als je organisatie onder de Cbw valt, is dit geen dossier dat alleen bij IT hoort.
Bestuur krijgt te maken met:
- verantwoordelijkheid voor risicobeheersing;
- goedkeuring van maatregelen;
- kennis- en vaardighedeneisen;
- trainingsplicht voor uitvoerende bestuurders;
- aantoonbaarheid;
- toezicht.
Daarom vind ik scope een bestuurlijke vraag.
Als je verkeerd inschat dat de wet niet geldt, begint alle verdere voorbereiding te laat.
En als je géén NIS2-entiteit bent?
Dan kan NIS2 nog steeds indirect relevant zijn.
Bijvoorbeeld omdat:
- klanten onder de Cbw vallen;
- je een kritieke leverancier bent;
- opdrachtgevers beveiligingseisen doorleggen;
- assurance wordt gevraagd;
- de organisatie dezelfde risico's heeft, ook zonder wettelijke scope.
Maak dan wel onderscheid tussen:
wettelijke verplichting en contractuele/ketenverwachting.
Dat voorkomt onnodige paniek én te makkelijke geruststelling.
Een praktische eerste beslisroute
| Vraag | Vervolg |
|---|---|
| Leveren we een dienst binnen een Cbw-sector? | Zo nee: onderzoek keten/contractuele relevantie. Zo ja: verder. |
| Past onze juridische entiteit binnen de wettelijke definitie? | Controleer actuele wet/sectorinformatie. |
| Voldoen we aan relevante omvangscriteria of uitzonderingen? | Gebruik officiële zelfevaluatie. |
| Is de situatie complex of grensoverschrijdend? | Laat scope inhoudelijk/juridisch toetsen. |
| Vallen we onder de Cbw? | Start registratie, governance, zorgplicht, meldplicht en training. |
Mijn advies bij twijfel
Probeer niet maandenlang 100% juridische zekerheid te krijgen voordat je iets aan digitale weerbaarheid doet.
Maak twee sporen:
- scope zorgvuldig vaststellen;
- kritieke cyberrisico's alvast beheersen.
De tweede is zelden verspilde moeite.
Wil je na de scope vooral weten wat bestuur moet kennen? Bekijk dan de NIS2 Bestuurderstraining of Boardroom Training.
Lees de NIS2-wetgeving en vergelijk de Bestuurderstraining met de Boardroom Training.
Veelgestelde vragen
Wanneer is NIS2 verplicht?
In Nederland gelden de verplichtingen via de Cyberbeveiligingswet sinds 15 augustus 2026 voor organisaties die binnen de wettelijke scope vallen.
Geldt NIS2 voor ieder bedrijf met meer dan 50 medewerkers?
Nee. Sector, entiteitstype, omvang en uitzonderingen moeten samen worden beoordeeld.
Kan een kleine organisatie toch onder de wet vallen?
Ja, in specifieke gevallen kunnen uitzonderingen of bijzondere criteria gelden. Controleer de officiële regels.
Ben ik NIS2-plichtig als mijn klant dat eist?
Een klantvraag maakt je niet automatisch wettelijk NIS2-plichtig. Contractuele keteneisen kunnen wel vergelijkbare maatregelen vragen.
Waar kan ik dit officieel controleren?
Gebruik de actuele overheidsinformatie en de officiële zelfevaluatie voor de Cyberbeveiligingswet/NIS2.
Volgende stap
Controleer de officiële scope
Gebruik de zelfevaluatie voor een eerste indicatie. Laat complexe concern-, sector- of uitzonderingssituaties inhoudelijk en juridisch toetsen.