Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht.
Daarmee heeft Nederland de Europese NIS2-richtlijn omgezet in nationale wetgeving.
Voor bestuurders is het nuttig om drie lagen uit elkaar te houden:
- de Europese NIS2-richtlijn;
- de Nederlandse Cyberbeveiligingswet;
- het Cyberbeveiligingsbesluit en verdere sectorale uitwerking.
Je hoeft de wet niet zelf juridisch te ontleden.
Je moet wel begrijpen waar de belangrijkste verplichtingen vandaan komen en wat ze van de organisatie en het bestuur vragen.
Van Europese NIS2-richtlijn naar Nederlandse wet
NIS2 is een Europese richtlijn.
Een richtlijn verplicht lidstaten om de doelstellingen in nationale wetgeving om te zetten.
In Nederland gebeurt dat met de Cyberbeveiligingswet (Cbw).
Daarom is “voldoen aan NIS2” in de Nederlandse praktijk inmiddels vooral:
voldoen aan de Cyberbeveiligingswet en de daarop gebaseerde regels.
Cyberbeveiligingswet
De Cbw vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen en geldt voor meer organisaties.
De wet bevat onder meer regels over:
- scope;
- registratie;
- zorgplicht;
- meldplicht;
- governance;
- bestuurlijke verantwoordelijkheid;
- toezicht en handhaving.
De wet trad op 15 augustus 2026 in werking.
Cyberbeveiligingsbesluit
Het Cyberbeveiligingsbesluit werkt onderdelen van de wet verder uit.
Voor NIS2BoardroomTraining.nl is hoofdstuk 5 bijzonder relevant.
Daar staan regels over de training van uitvoerende bestuurders.
Het besluit beschrijft:
- doel van de training;
- verplichte onderwerpen;
- eisen aan het certificaat.
Het besluit bevat daarnaast nadere regels rond andere onderdelen van de Cbw.
Voor welke organisaties geldt de wet?
De Cbw ziet op essentiële en belangrijke entiteiten binnen achttien sectoren.
Toepasselijkheid hangt af van de wettelijke definitie van de dienst en entiteit, omvang en eventuele uitzonderingen.
Gebruik daarom geen simpele sectorlijst als definitieve juridische check.
De registratieplicht
Organisaties die onder de Cyberbeveiligingswet vallen moeten zich registreren in het nationale entiteitenregister.
Registratie zorgt er onder meer voor dat bevoegde instanties en CSIRT's de organisatie kunnen bereiken en ondersteunen.
Voor bestuur is dit een concrete compliancevraag:
is vastgesteld wie registreert, zijn de gegevens actueel en is eigenaarschap geregeld?
De zorgplicht
De kern van de wet is risicogestuurde beveiliging.
Essentiële en belangrijke entiteiten moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen.
De wet noemt onderwerpen als:
- risicoanalyse;
- incidentenbehandeling;
- bedrijfscontinuïteit;
- supply chain;
- veilige ontwikkeling en onderhoud;
- effectiviteitsbeoordeling;
- cyberhygiëne en opleiding;
- cryptografie;
- personeel/toegang/assets;
- authenticatie en communicatie.
Behandel de tien onderwerpen als één samenhangend beheersingsproces.
De bestuurlijke vraag is:
welke risico's beheersen deze maatregelen en welk bewijs hebben we dat ze werken?
De meldplicht
Significante incidenten moeten volgens de wettelijke termijnen worden gemeld.
Dat vraagt vooraf om:
- incidentclassificatie;
- verantwoordelijkheden;
- contactpunten;
- bewijs;
- procedures;
- afstemming met leveranciers.
Een meldplicht die pas tijdens een incident wordt uitgezocht is kwetsbaar.
Bestuurlijke verantwoordelijkheid
De Cyberbeveiligingswet legt nadrukkelijk verantwoordelijkheid bij het bestuur.
Bestuur moet risicobeheersmaatregelen kunnen beoordelen en goedkeuren.
Dat vraagt dus meer dan een jaarlijkse cybersecuritypresentatie.
Ik zou als bestuurder minimaal willen zien:
- materiële cyberrisico's;
- restrisico;
- voortgang van hoge prioriteiten;
- leveranciersafhankelijkheden;
- herstelvermogen;
- incidenttrends;
- assurance.
Trainingsplicht
Voor uitvoerende bestuursleden van essentiële en belangrijke entiteiten geldt een specifieke trainingsplicht.
Het Cyberbeveiligingsbesluit bepaalt welke onderwerpen worden behandeld en wat op het certificaat staat.
De RDI verduidelijkt dat toezichthoudende bestuurders, commissarissen en niet-uitvoerende bestuurders van die specifieke verplichting zijn uitgezonderd.
Moet iedere medewerker ook NIS2-training krijgen?
De zorgplicht noemt cyberhygiëne en opleiding als relevant maatregelgebied.
De precieze invulling voor medewerkers is iets anders dan de formele bestuurderstraining.
Maak dus onderscheid tussen:
- wettelijke training voor uitvoerende bestuurders;
- bredere awareness en opleiding van medewerkers als onderdeel van risicobeheersing.
Sectorale regels
De Cbw en het Cyberbeveiligingsbesluit vormen niet altijd het hele verhaal.
Per sector kunnen nadere regels en toezichthouders relevant zijn.
Controleer daarom altijd:
- bevoegde autoriteit;
- sectorale ministeriële regeling;
- eventuele aanvullende guidance;
- samenloop met andere wetgeving.
Een generieke NIS2-checklist is daarvoor onvoldoende.
NIS2 en ISO 27001
ISO 27001 kan helpen om informatiebeveiliging systematisch te beheersen.
Het certificaat betekent alleen niet automatisch dat de organisatie volledig aan iedere Cbw-verplichting voldoet.
Gebruik bestaande controls, bewijs en managementsystemen als basis en voer vervolgens een specifieke wettelijke GAP-beoordeling uit.
Wat betekent dit voor toezicht?
RvT en RvC vallen volgens de RDI buiten de specifieke wettelijke trainingsplicht voor uitvoerende bestuurders.
Toezicht heeft wel een duidelijke governancevraag.
Kan de raad beoordelen of het bestuur:
- relevante risico's kent;
- maatregelen goedkeurt;
- restrisico accepteert;
- incidenten opvolgt;
- leveranciers beheerst;
- betrouwbare rapportages gebruikt?
Een bestuurdersagenda voor de Cbw
Ik zou na inwerkingtreding minimaal deze onderwerpen op de agenda zetten:
- scope en registratie;
- actuele risicoanalyse;
- zorgplichtmaatregelen;
- incident- en meldprocedure;
- kritieke leveranciers;
- training/certificaat uitvoerende bestuurders;
- managementrapportage;
- onafhankelijke toetsing en verbetering.
Niet alles hoeft in één vergadering.
Het moet wel aantoonbaar bestuurd worden.
Waar begin je?
Als de scope nog onzeker is:
Bepaal of je organisatie onder de Cbw valt
Als bestuur kennis moet opbouwen:
Bekijk de NIS2 Bestuurderstraining
Als bestuur en toezicht samen governance willen bespreken:
Bekijk de NIS2 Boardroom Training
Voor implementatie, GAP-analyse of risicobeheersing buiten training verwijst deze site naar Kynexis Informatiebeveiliging BV.
Veelgestelde vragen
Is NIS2 al van kracht in Nederland?
Ja. De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit zijn sinds 15 augustus 2026 van kracht.
Is de NIS2-richtlijn hetzelfde als de Cyberbeveiligingswet?
Nee. NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wettelijke implementatie.
Wat zijn de belangrijkste verplichtingen?
Onder meer registratie, zorgplicht, meldplicht, governance/bestuurlijke verantwoordelijkheid en specifieke trainingseisen voor uitvoerende bestuurders.
Geldt NIS2 voor ieder bedrijf?
Nee. Toepasselijkheid hangt af van sector, entiteitstype, omvang en uitzonderingen.
Is ISO 27001-certificering voldoende voor NIS2?
Niet automatisch. ISO 27001 kan een sterke basis zijn, maar wettelijke scope en specifieke Cbw-verplichtingen moeten afzonderlijk worden beoordeeld.
Bronnen
De belangrijkste officiële bronnen zijn:
- Cyberbeveiligingswet, Staatsblad 2026, 187;
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189;
- Rijksoverheid, inwerkingtreding 15 augustus 2026;
- RDI, actuele Cyberbeveiligingswetpagina's;
- actuele sectorale bronnen waar genoemd.
Volgende stap
Vertaal de wet naar bestuurlijke actie
Begin met scope, registratie, risicobeheersing, incidentvoorbereiding, kritieke leveranciers en de kennis van uitvoerende bestuurders.