29 juli 2026

De Cyberbeveiligingswet (NIS2) is een feit: wat betekent dit vanaf 15 augustus 2026 voor uw organisatie en uw leveranciers?

Op 7 juli 2026 heeft de Eerste Kamer de Cyberbeveiligingswet aangenomen. Daarmee is de langverwachte Nederlandse implementatie van de Europese NIS2-richtlijn definitief een feit. De wet treedt op 15 augustus 2026 in werking, zonder overgangsperiode. Wie nu nog denkt ‘dit komt nog wel een keer’, is te laat. In dit artikel leest u wat er concreet verandert, voor wie de wet geldt, en welke stappen u nu al kunt zetten.

Wat is de Cyberbeveiligingswet ook alweer?

De Cyberbeveiligingswet is de Nederlandse vertaling van de Europese NIS2-richtlijn (Network and Information Security Directive 2). Het doel van de wet is de digitale weerbaarheid van belangrijke en essentiële sectoren te vergroten, van energie en zorg tot digitale infrastructuur en de publieke sector. De wet verplicht organisaties tot een passend niveau van cyberbeveiliging, tot het melden van incidenten en tot het beheersen van risico's die via hun leveranciersketen ontstaan.

Anders dan de vorige richtlijn (NIS1) reikt NIS2 aanzienlijk verder: meer sectoren vallen eronder, de eisen zijn concreter en het toezicht is steviger georganiseerd. Ruim 8.000 organisaties vallen direct onder de wet. Via ketenverplichtingen krijgen naar schatting nog eens 50.000 tot 100.000 mkb-bedrijven ermee te maken, ook als zij zelf niet rechtstreeks onder de reikwijdte van de wet vallen.

Geen overgangsperiode: waarom nu handelen telt

Waar bij eerdere wetgeving vaak een overgangstermijn gold, is dat bij de Cyberbeveiligingswet niet het geval. Vanaf 15 augustus 2026 gelden de verplichtingen direct. Tien bevoegde toezichthouders gaan zowel proactief als reactief handhaven, onder meer via inspecties waarbij organisaties moeten kunnen aantonen dat zij passende technische en organisatorische maatregelen hebben getroffen. Wachten tot er een handhavingssignaal komt, is dus geen strategie.

Voor wie geldt de Cyberbeveiligingswet?

De wet onderscheidt ‘essentiële’ en ‘belangrijke’ entiteiten, met elk een eigen zwaarte aan verplichtingen en toezicht. Onder essentiële entiteiten vallen onder andere organisaties in energie, drinkwater, vervoer, bankwezen, financiële infrastructuur, zorg en digitale infrastructuur. Belangrijke entiteiten zijn bijvoorbeeld actief in post- en koeriersdiensten, afvalbeheer, voedselproductie en -distributie, en delen van de maakindustrie.

Valt uw organisatie niet direct onder een van deze categorieën? Dan bent u er nog niet automatisch vanaf. Levert u producten of diensten aan een organisatie die wél onder de wet valt, dan wordt u onderdeel van hun ketenverantwoordelijkheid, en daarmee onderwerp van hun risicobeoordeling.

Wat verandert er concreet voor uw organisatie?

De Cyberbeveiligingswet vertaalt artikel 20 en 21 van de NIS2-richtlijn naar Nederlands recht. In de praktijk komt dit neer op drie hoofdverplichtingen:

        Zorgplicht: u moet passende technische en organisatorische maatregelen treffen om risico's voor uw netwerk- en informatiesystemen te beheersen, inclusief risico's die via uw leveranciersketen ontstaan.

        Meldplicht: (bijna-)incidenten met aanzienlijke impact moet u binnen een vaste termijn melden bij de bevoegde toezichthouder.

        Ketenverantwoordelijkheid: u bent mede verantwoordelijk voor de digitale weerbaarheid van uw toeleveranciers en dienstverleners.

Voor bestuurders komt hier een extra dimensie bij: persoonlijke verantwoordelijkheid voor het toezicht op de naleving van deze verplichtingen. Cyberbeveiliging verschuift daarmee definitief van een IT-onderwerp naar een bestuurlijk onderwerp.

Ketenverantwoordelijkheid: ook uw toeleveranciers moeten meewerken

Een van de meest ingrijpende gevolgen van de Cyberbeveiligingswet is de nadruk op ketenverantwoordelijkheid. Essentiële en belangrijke entiteiten moeten kunnen aantonen dat ook hun toeleveranciers digitaal weerbaar zijn. Voor mkb-leveranciers die zelf niet onder de wet vallen, betekent dit dat zij steeds vaker kritische vragen krijgen over hun informatiebeveiliging, zonder dat zij zomaar aan een zwaar en kostbaar ISO 27001-traject kunnen of willen beginnen.

Voor deze groep is het NIS2 Supply Chain-keurmerk ontwikkeld: een praktische, schaalbare manier om aan te tonen dat de beveiliging op orde is volgens de kernprincipes van NIS2. Het keurmerk kent drie niveaus, afgestemd op het risicoprofiel van de leverancier:

        SC10 (Basis). Voor mkb-bedrijven met een beperkt risico die leveren aan NIS2-plichtige organisaties.

        SC20 (Substantieel). Voor bedrijven met verhoogde risico's, bijvoorbeeld ICT-leveranciers of partijen met toegang tot OT-systemen of fysieke locaties.

        SC30 (Hoog). Voor cruciale schakels in de keten die bij een cyberincident een groot risico vormen voor verstoring van de dienstverlening.

Hoe toont u aan dat u ‘in control’ bent?

Of u nu direct onder de Cyberbeveiligingswet valt, of via de keten wordt aangesproken op uw digitale weerbaarheid: het startpunt is altijd hetzelfde. Eerst helderheid krijgen over waar u nu staat, dan gericht de belangrijkste risico's afdekken, en dat vervolgens aantoonbaar maken richting opdrachtgevers, toezichthouders of uw eigen bestuur.

2-Control begeleidt organisaties hierbij op verschillende niveaus:

        NIS2-Nulmeting: een eerste inzicht in de kloof tussen uw huidige situatie en de eisen van de wet.

        Fit-gap analyse: concreet inzicht in welke maatregelen al op orde zijn en wat nog moet gebeuren.

        NIS2 TPM audit: een onafhankelijke, formele verklaring waarmee u richting opdrachtgevers en toezichthouders aantoont dat uw beheersmaatregelen aanwezig zijn en werken.

        Begeleiding naar het NIS2 Supply Chain-keurmerk (SC10/SC20/SC30) voor mkb-toeleveranciers.

Praktisch stappenplan om op tijd klaar te zijn

        Breng in kaart of uw organisatie rechtstreeks onder de Cyberbeveiligingswet valt, of indirect via een opdrachtgever die dat wel doet.

        Voer een nulmeting uit om de belangrijkste risico's en hiaten te identificeren.

        Stel vast welk niveau van aantoonbaarheid nodig is: interne rapportage, een NIS2 Supply Chain-keurmerk, of een formele NIS2 TPM audit.

        Treft u de noodzakelijke technische en organisatorische maatregelen, inclusief afspraken met uw eigen leveranciers.

        Laat de werking van uw maatregelen onafhankelijk toetsen, zodat u met een assurance-rapport kunt aantonen dat u ‘in control’ bent.

De Cyberbeveiligingswet is geen ver-van-mijn-bed-show meer, maar per 15 augustus 2026 geldend recht. Hoe eerder u weet waar u staat, hoe kleiner de kans dat u onder tijdsdruk maatregelen moet nemen, of dat een opdrachtgever u passeert omdat u de vragen over uw ketenverantwoordelijkheid niet kunt beantwoorden.

Weten waar uw organisatie staat ten opzichte van de Cyberbeveiligingswet?

De IT-auditors van 2-Control voeren de NIS2-Nulmeting en de NIS2 TPM audit uit, en begeleiden mkb-toeleveranciers naar het NIS2 Supply Chain-keurmerk. Neem contact op via 076-5019470 of het contactformulier voor een vrijblijvend gesprek.

Rogier Haest
RE CISA IT-auditor

Benieuwd wat wij voor u kunnen betekenen? Neem dan gerust contact met mij op.