Waar NIS2 de Europese richtlijn is, vormt de Cyberbeveiligingswet het Nederlandse wettelijke kader voor organisaties, bestuurders, toezichthouders en uitvoeringsinstanties.
Voor veel organisaties is de kernvraag eenvoudig: wat betekent dit nu feitelijk voor ons? Het antwoord begint bij scope, registratie, zorgplicht, meldplicht, training, NIS2 eisen en bestuurlijke voorbereiding.
“De wet is een begin. Ik vind het belangrijker dat jouw organisatie echt weerbaar is. Dat staat los van welke wet dan ook.”
Wouter Parent
Stand van zaken in Nederland
De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet. De wet is op 15 augustus 2026 in werking getreden. Daarmee gelden de nieuwe wettelijke verplichtingen voor organisaties die binnen de reikwijdte vallen.
Sinds wanneer geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Sinds die datum gelden de wettelijke verplichtingen voor organisaties die binnen de reikwijdte vallen en is registratie via MijnNCSC verplicht.
Actuele overheidsinformatie: zie het NCSC-dossier Cyberbeveiligingswet en de registratie-informatie van MijnNCSC.
Wat de wet concreet vraagt
- beoordeling of de organisatie onder de wet valt;
- registratie in het entiteitenregister via MijnNCSC als dat vereist is;
- passende en evenredige zorgplichtmaatregelen op basis van risicoanalyse;
- een werkbaar meldproces voor significante incidenten;
- de wettelijke training voor uitvoerende bestuurders en goedkeuring van zorgplichtmaatregelen door het bestuur;
- periodieke bestuurlijke rapportage en toetsing van effectiviteit.
Belangrijke nuance voor leveranciers en ketenpartners
Niet iedere leverancier valt automatisch zelf onder de Cyberbeveiligingswet. Veel leveranciers worden vooral indirect geraakt, omdat organisaties die wel binnen scope vallen aanvullende eisen stellen aan hun toeleveranciers. Voor contracten, inkoop, audits en leveranciersgesprekken is dit onderscheid van belang.
Wat bestuur en toezicht moeten organiseren
- leg vast of en waarom de organisatie binnen scope valt of mogelijk binnen scope valt;
- breng kritieke processen, systemen en ketenafhankelijkheden in kaart;
- actualiseer de risicoanalyse en prioriteer zorgplichtmaatregelen;
- richt bestuurlijke rapportage, training en escalatie in;
- toets of registratie en meldplicht organisatorisch werkbaar zijn.
Veelgestelde vragen over de Cyberbeveiligingswet
Is de Cyberbeveiligingswet hetzelfde als NIS2?
NIS2 is de Europese richtlijn; de Cyberbeveiligingswet vormt de Nederlandse nationale uitwerking daarvan.
Kunnen organisaties zich al registreren?
Ja. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich sinds 15 augustus 2026 registreren in het entiteitenregister via MijnNCSC.
Moeten alleen rechtstreeks geraakte organisaties iets doen?
Nee. Ook organisaties buiten de formele scope ervaren vaak indirecte druk vanuit klanten, ketenpartners of sectorale eisen.
Voorbereiding
Bestuurlijke voorbereiding op de Cyberbeveiligingswet
Wil je de Cyberbeveiligingswet vertalen naar bestuur, RvC of RvT? Start met de NIS2 quickscan of plan een NIS2 boardroom training.