NIS2 & wetgeving

NIS2 is aangenomen: wat 15 augustus 2026 betekent

De Cyberbeveiligingswet is definitief. Wat er is besloten, voor wie het geldt en wat je deze zomer kunt doen, zonder paniek.

Alle artikelen

Lang was het een bewegend doelwit: NIS2 komt eraan, maar wanneer precies bleef schuiven. Die onzekerheid is nu weg. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet, de Nederlandse vertaling van de Europese NIS2-richtlijn, en de wet treedt op 15 augustus 2026 in werking. Geen “naar verwachting” meer. Hieronder in gewone taal wat dat betekent, voor wie, en wat je nu kunt doen, zonder bangmakerij.

Wat er precies is besloten

Het wetgevingstraject is rond. De Tweede Kamer stemde al op 15 april 2026 in, en met de Eerste Kamer op 7 juli is de wet definitief aangenomen. De ingangsdatum is 15 augustus 2026, en er is geen overgangsperiode: vanaf die dag geldt de zorgplicht.

Tegelijk ging ook de Wet weerbaarheid kritieke entiteiten door de Eerste Kamer. Die richt zich op fysieke weerbaarheid van een kleinere groep vitale organisaties. Voor de meeste MKB-bedrijven is de Cyberbeveiligingswet het stuk om te kennen.

Voor wie verandert er iets?

De wet maakt onderscheid tussen twee groepen, en er is een derde groep die makkelijk vergeten wordt:

  • Essentiële entiteiten (ruim 8.000 organisaties): denk aan energie, drinkwater, ziekenhuizen, banken, digitale infrastructuur en de centrale overheid. Hier houdt de toezichthouder ook vooraf een oogje in het zeil.
  • Belangrijke entiteiten (zo’n 500 organisaties): onder meer voedselproductie, chemie, afvalbeheer, post- en koeriersdiensten en middelgrote ICT-dienstverleners. Grofweg vanaf 50 medewerkers of meer dan 10 miljoen euro omzet in een aangewezen sector.
  • De keten (tienduizenden leveranciers): bedrijven die zelf niet onder de wet vallen, maar wél leveren aan een organisatie die dat wel doet. Die afnemer moet zijn hele leveranciersketen op orde hebben en legt de eisen door.

Die laatste groep is precies waar veel MKB’ers in zitten. Ook als de wet niet rechtstreeks op jou slaat, kan je grootste klant je vanaf de zomer om aantoonbare beveiliging vragen.

Wat de wet concreet vraagt

Zonder in juridische taal te vervallen, komt het neer op vier dingen:

  • Zorgplicht. Passende technische en organisatorische maatregelen tegen cyberrisico’s, inclusief de risico’s in je keten. In de praktijk gaat het om gezonde basis: weten welke risico’s je loopt, toegang en systemen op orde, meervoudige verificatie, geteste back-ups, bewuste mensen en een plan voor als er iets misgaat.
  • Meldplicht. Een significant incident meld je gefaseerd bij het NCSC: een eerste waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur, en een eindrapport binnen een maand.
  • Registratieplicht. Val je onder de wet, dan meld je je organisatie aan bij de toezichthouder.
  • Verantwoordelijkheid bij het bestuur. De directie moet de maatregelen kennen en goedkeuren, en is er ook persoonlijk op aanspreekbaar. Cyberveiligheid is geen ICT-onderwerpje meer dat je doorschuift, maar een bestuurstaak.

Er horen ook boetes bij, oplopend tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor de zwaarste categorie. Belangrijker dan het schrikbeeld: de maatregelen zelf beschermen gewoon je bedrijf, en worden steeds vaker ook door klanten en verzekeraars gevraagd.

Wat je deze zomer kunt doen

De datum staat vast, maar dat is geen reden voor paniek. Begin niet met een dik beleidsdocument, maar met zicht: weten waar je nú staat maakt meteen duidelijk wat er nog moet gebeuren. Vaak heb je een deel al geregeld en gaat het om de puntjes op de i.

Onze gratis veiligheidsscan raakt precies de thema’s die ook bij NIS2 horen, dus je weet binnen een paar minuten waar je staat. Wil je het meetbaar en aantoonbaar vastleggen, precies wat een afnemer of toezichthouder wil zien, dan doen we dat met MIRA.

Werk je in een sector waar stilstand of een storing meteen doortikt, zoals de maakindustrie of transport en logistiek, dan is dit een goed moment om je keten en je continuïteit tegen het licht te houden.

Een paar vragen die we vaak krijgen

Staat 15 augustus 2026 nu echt vast?

Ja. De wet is door beide Kamers aangenomen, de Eerste Kamer als laatste op 7 juli 2026, en de ingangsdatum is 15 augustus 2026. Anders dan de vorige jaren is dit geen streefdatum meer maar een vaste datum, zonder overgangsperiode.

Ik ben een kleiner bedrijf. Moet ik nu iets?

Misschien niet rechtstreeks, maar reken je niet te snel rijk. Val je zelf niet onder de wet, dan kun je er alsnog mee te maken krijgen via een afnemer die de eisen doorlegt. Twijfel je of het op jou slaat? Dan kijken we in een kennismaking even met je mee.

Wat als ik nu pas begin?

Dan heb je nog steeds tijd om het rustig op orde te brengen in plaats van onder druk. Juist omdat het om gezonde basismaatregelen gaat, kun je met een helder beeld gericht werken aan wat er nog mist, zonder alles tegelijk om te gooien.


Benieuwd hoe je ervoor staat nu de wet er is? Doe de gratis veiligheidsscan voor een eerste beeld, of plan een kennismaking, dan kijken we samen of en hoe NIS2 jou raakt.

Nog vragen over je eigen ICT?

Doe de gratis scan en zie hoe je eigen ICT ervoor staat, in plaats van het bij algemene kennis te laten. Wil je het bespreken? Een vrijblijvende kennismaking kan altijd.

Gratis en vrijblijvend, zonder verkooppraatje.