NIS2 is definitief: Cyberbeveiligingswet gaat op 15 augustus in

NIS2 wetgeving in werking
  • Deel bericht

De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet. Daarmee is de Nederlandse invoering van NIS2 definitief. De wet treedt op 15 augustus 2026 in werking. Vanaf die datum gelden de nieuwe verplichtingen voor ruim 10.000 organisaties in Nederland. 

In onze eerdere berichtgeving legden we al uit wat NIS2 betekent voor ondernemers, hoe de wet doorwerkt binnen de leveranciersketen en wat de Groepsdeal inhoudt. De belangrijkste ontwikkeling is nu dat de ingangsdatum vaststaat. NIS2 is niet langer iets dat eraan komt, maar iets waar organisaties concreet op moeten acteren.

“Geldt NIS2 eigenlijk wel voor ons?”

Rond NIS2 horen we nog regelmatig vragen als:

  • “Het zal zo’n vaart toch niet lopen?”
  • “Deze wet geldt toch niet voor ons?”
  • “Er zal toch niet meteen gehandhaafd worden?”
  • “Onze IT-afdeling heeft alles al geregeld, dus we hoeven niets meer te doen… toch?”

Het zijn begrijpelijke vragen. Niet iedere organisatie valt namelijk rechtstreeks onder de Cyberbeveiligingswet. Toch kan de wet ook invloed hebben op bedrijven die niet direct onder de wettelijke verplichtingen vallen.

Grote organisaties die onder NIS2 vallen, moeten namelijk ook aandacht besteden aan de digitale veiligheid binnen hun leveranciersketen. Daardoor kunnen klanten of opdrachtgevers steeds vaker vragen om inzicht in jouw cybersecuritymaatregelen, procedures en verantwoordelijkheden. Naar schatting zijn dat 50.000 tot 100.000 bedrijven.

Ook wanneer je technische beveiliging al goed is geregeld, is het belangrijk dat je kunt aantonen hoe risico’s worden beheerd, wie waarvoor verantwoordelijk is en wat er gebeurt bij een beveiligingsincident. NIS2 gaat dus niet alleen over IT, maar ook over beleid, processen en bestuurlijke verantwoordelijkheid.

Wat betekent dit vanaf 15 augustus?

Organisaties die rechtstreeks onder de Cyberbeveiliging Wet vallen, krijgen verplichtingen op het gebied van onder andere risicobeheer, incidentmeldingen en de verantwoordelijkheid van het bestuur. Valt jouw organisatie niet rechtstreeks onder de wet? Dan kun je alsnog vragen krijgen van klanten, opdrachtgevers of ketenpartners.

Denk bijvoorbeeld aan vragen over:

  • de aanpak bij een beveiligingsincident;
  • de beveiligingsmaatregelen binnen je organisatie;
  • de manier waarop je cyberrisico’s beheert;
  • afspraken met leveranciers;
  • bewijs dat je digitale veiligheid structureel hebt geregeld.

Het is daarom verstandig om niet af te wachten of en wanneer er gehandhaafd wordt. Klanten en opdrachtgevers kunnen al eerder aanvullende eisen stellen in contracten, aanbestedingen of leveranciersbeoordelingen.

Veel is mogelijk al geregeld

NIS2 betekent niet automatisch dat je helemaal opnieuw moet beginnen. Veel organisaties hebben al verschillende technische en organisatorische maatregelen genomen.

De belangrijkste vraag is niet alleen wat je hebt geregeld, maar ook of je dit kunt aantonen. Zijn afspraken vastgelegd? Worden maatregelen regelmatig gecontroleerd? Zijn verantwoordelijkheden binnen de organisatie duidelijk verdeeld?

Dit is daarom een goed moment om te bekijken waar je nu staat en welke onderdelen mogelijk nog aandacht nodig hebben.

Ondersteuning vanuit EES en Samen Digitaal Veilig

EES helpt organisaties om NIS2 praktisch en overzichtelijk aan te pakken in samenwerking met Samen Digitaal Veilig (SDV), een initiatief van VNO-NCW, MKB-Nederland en IVBB.

Via het SDV platform wordt er eerst in kaart gebracht wat er binnen jouw organisatie al goed geregeld is, waar nog aandachtspunten liggen en welke stappen nodig zijn om de digitale weerbaarheid aantoonbaar op orde te brengen. Daarnaast word je via het platform ondersteund onder meer bij het vastleggen van beleid en verantwoordelijkheden, het beoordelen van risico’s, het nemen van passende maatregelen en het voorbereiden op vragen vanuit klanten, opdrachtgevers of ketenpartners.

Pak het voordeel van de Groepsdeal 

Tot en met 30 september 2026 kun je via EES gebruikmaken van de Groepsdeal tegen een gereduceerd tarief. Deze aanpak begeleidt jouw organisatie stap voor stap richting audit en certificering en bestaat uit:

  • toegang tot het Samen Digitaal Veilig-platform met maatregelen, tools en voorbeeldtemplates;
  • registratie in het NIS2-transparantieregister;
  • begeleiding en pre-audittraining via onder andere webinars;
  • gegarandeerde auditplanning via groepsafspraken;
  • een officieel NIS2 Quality Mark-certificaat na een succesvolle toetsing.

Vanaf 1 oktober blijft deelname mogelijk, maar vervalt het gereduceerde tarief. Zo hoef je niet zelf uit te zoeken welke stappen nodig zijn, maar werk je met (online) begeleiding toe naar een aanpak die past bij jouw organisatie en cyberveiligheid die je ook kunt aantonen richting klanten en andere betrokken partijen.

Ben je benieuwd naar de kosten voor jouw organisatie? Neem geheel vrijblijvend contact op.

naar alle topics