NIS2 en de Cyberbeveiligingswet: wat uw organisatie moet regelen.
De Europese NIS2-richtlijn is in Nederland wet geworden: de Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties. Wie eronder valt, moet risico's aantoonbaar beheersen, incidenten binnen 24 uur melden en zich registreren bij de toezichthouder. Bestuurders zijn persoonlijk verantwoordelijk.
Deze pagina legt uit voor wie de wet geldt, wat zij precies vraagt, wat het verschil is met ISO 27001 en hoe u in tien stappen aantoonbaar compliant wordt. Wilt u eerst weten of u eronder valt? De gratis NIS2-scan loopt de officiële beslisboom in twee minuten met u door.
Valt uw organisatie onder NIS2?
Drie vragen bepalen het antwoord, in deze volgorde. Alleen actief zijn in een brede sector is niet genoeg: de precieze activiteit moet in bijlage 1 of 2 van de wet staan, en de organisatie moet middelgroot of groot zijn. Een SBI-code alleen is niet beslissend. De officiële zelfevaluatie van de Rijksoverheid blijft leidend.
Bijzondere dienstverlener of overheid?
Telecom, vertrouwensdiensten, DNS en domeinregistratie en de centrale en decentrale overheid vallen vaak ongeacht hun omvang onder de wet.
Staat uw activiteit in bijlage 1 of 2?
Bijlage 1 (zeer kritiek): energie, vervoer, bankwezen, zorg, drinkwater, digitale infrastructuur, beheer van ICT-diensten zoals MSP's, overheid, ruimtevaart. Bijlage 2: post, afval, chemie, levensmiddelen, bepaalde industrie, digitale aanbieders, onderzoek.
Middelgroot of groot volgens de EU-definitie?
Vanaf 50 medewerkers of meer dan 10 miljoen euro omzet of balanstotaal. Kleine organisaties vallen er meestal buiten, tenzij zij zijn aangewezen of onder stap 1 vallen.
Vier plichten, één verantwoordelijk bestuur.
De Cyberbeveiligingswet schrijft geen producten voor, maar resultaten die u moet kunnen aantonen. Deze vier verplichtingen vormen de kern.
Zorgplicht
Passende en evenredige maatregelen om risico's voor netwerk- en informatiesystemen te beheersen: van risicoanalyse en toegangsbeheer tot back-up, ketenbeveiliging en training. De tien maatregelen staan hieronder als checklist.
Meldplicht
Een significant incident meldt u in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand. Dat vraagt om een incidentplan dat vóór het incident klaarligt.
Registratieplicht
Aangewezen organisaties registreren zich bij de toezichthouder van hun sector en houden die gegevens actueel. De toezichthouder kan documenten opvragen en audits uitvoeren; bij essentiële entiteiten ook zonder aanleiding.
Bestuurdersverantwoordelijkheid
Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt zelf training. Bij nalatigheid kan de toezichthouder bestuurders persoonlijk aanspreken en, bij essentiële entiteiten, tijdelijk uit hun functie laten ontheffen.
De tien maatregelen uit de zorgplicht, als checklist.
Artikel 21 van de richtlijn noemt tien onderwerpen die elke aangewezen organisatie moet afdekken. Zo vertaalt Qteco ze naar de praktijk van een organisatie met 20 tot 250 medewerkers.
Risicoanalyse en beveiligingsbeleid
Een actueel overzicht van systemen, data, accounts en leveranciers, met de risico's en wie ervoor verantwoordelijk is.
Incidentafhandeling
Een incident- en datalekplan met rollen, contactgegevens en de meldtermijnen van 24 en 72 uur, minimaal jaarlijks geoefend.
Continuïteit en back-up
Onafhankelijke, onveranderlijke back-ups van servers, cloud en e-mail, met een hersteltest in de afgelopen twaalf maanden.
Ketenbeveiliging
Beveiligingsafspraken in verwerkers- en leverancierscontracten en inzicht in hoe uw MSP, softwareleveranciers en clouddiensten hun beveiliging aantonen.
Veilige inkoop, ontwikkeling en onderhoud
Centrale patch- en updatecontrole en een proces voor het melden en oplossen van kwetsbaarheden.
Effectiviteit meten
Logging die daadwerkelijk wordt beoordeeld, periodieke rechtencontrole en een jaarlijkse directiebeoordeling van de maatregelen.
Cyberhygiëne en training
Jaarlijkse training voor medewerkers én bestuur, met phishingsimulaties en duidelijke basisregels.
Cryptografie
Versleuteling van apparaten, verbindingen en back-ups, en beleid voor het beheer van sleutels en certificaten.
Personeel, toegang en assets
Toegang direct ingetrokken bij uitdiensttreding, beheeraccounts gescheiden van dagelijkse accounts, en een sluitende inventaris van apparaten.
MFA en beveiligde communicatie
Multi-factor authenticatie voor alle gebruikers, beschermde e-maildomeinen en beveiligde kanalen voor noodcommunicatie.
NIS2 en ISO 27001: wat is het verschil?
Ze worden vaak in één adem genoemd, maar het zijn verschillende dingen. NIS2 is een wet die u moet naleven; ISO 27001 is een norm waarvoor u kunt kiezen. Wie ISO 27001 goed heeft ingericht, dekt de zorgplicht grotendeels, maar niet de melding- en registratieplicht.
Van scan naar aantoonbaar compliant, zonder dikke rapporten.
Qteco beheert als MSP zelf een omgeving die onder bijlage 1 valt en past de maatregelen dagelijks toe. Die praktijk nemen we mee naar uw organisatie: pragmatisch, passend bij uw omvang en met bewijs dat een toezichthouder, verzekeraar of klant kan lezen.
NIS2-readiness scan
De gratis scan bepaalt uw wettelijke status (A tot en met D), toetst zestien basismaatregelen en levert een rapport met een actieplan voor twee weken, dertig en negentig dagen.
Risicoanalyse en verbeterplan
We vertalen de tien maatregelen naar concrete stappen in uw omgeving, met prioriteit op wat het meeste risico wegneemt: MFA, back-up, patching, incidentplan.
Aantoonbaar compliant
Managed IT en managed cybersecurity leveren de maatregelen én het bewijs: rapportages, logging, getest herstel en een bewijsdossier van negen documenten dat elke toezichthouder mag opvragen.
Veelgestelde vragen over NIS2.
Wat is de Cyberbeveiligingswet en wanneer is die ingegaan?
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen. De Eerste Kamer stemde op 7 juli 2026 in; de wet is op 15 augustus 2026 in werking getreden. Vanaf dat moment gelden de zorgplicht, meldplicht en registratieplicht voor ruim 8.000 organisaties.
Valt mijn bedrijf onder NIS2?
Dat hangt af van drie dingen: of uw precieze activiteit in bijlage 1 of 2 van de wet staat, of uw organisatie middelgroot of groot is (vanaf 50 medewerkers of 10 miljoen euro omzet) en of u bent aangewezen als bijzondere dienstverlener of kritieke entiteit. De gratis NIS2-scan van Qteco loopt die beslisboom voor u door; de officiële zelfevaluatie van de Rijksoverheid blijft leidend.
Binnen hoeveel uur moet ik een incident melden?
Een significant incident meldt u binnen 24 uur als vroegtijdige waarschuwing bij het NCSC, gevolgd door een incidentmelding met eerste beoordeling binnen 72 uur en een eindrapport binnen een maand. Gaat het ook om persoonsgegevens, dan geldt daarnaast de melding bij de Autoriteit Persoonsgegevens binnen 72 uur onder de AVG.
Geldt NIS2 ook voor leveranciers van bedrijven die eronder vallen?
Niet rechtstreeks, maar in de praktijk wel. Aangewezen organisaties moeten de risico's in hun toeleveringsketen beheersen en mogen daarom beveiligingseisen stellen aan leveranciers: MFA, back-ups, een incidentproces en bewijs daarvan. Wie levert aan zorg, energie, overheid, banken of grote industrie krijgt die vragen in aanbestedingen en contracten.
Wat zijn de boetes en de aansprakelijkheid van bestuurders?
Voor essentiële entiteiten tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4 procent, telkens het hoogste bedrag. Bestuurders moeten de maatregelen goedkeuren en er toezicht op houden; bij nalatigheid kunnen zij persoonlijk worden aangesproken en bij essentiële entiteiten tijdelijk uit hun functie worden ontheven.
Is ISO 27001 hetzelfde als NIS2-compliance?
Nee. ISO 27001 is een vrijwillige norm met een certificaat; NIS2 is een wet met toezicht. Een goed ingericht ISO 27001-managementsysteem dekt de zorgplicht grotendeels en is sterk bewijs, maar de registratie, het meldproces met de termijnen van 24 en 72 uur en de ketenafspraken moet u apart regelen. Andersom is een certificaat niet verplicht om aan NIS2 te voldoen.
De maatregelen achter de wet.
NIS2 vraagt om werkende beveiliging, geen papier. Deze diensten leveren de maatregelen uit de checklist, beheerd door één team.
Achtergrond in het nieuws: NIS2 komt eraan: wat betekent dit voor uw mkb-bedrijf?
Weet binnen twee minuten waar u staat.
Doe de gratis NIS2-scan en ontvang een persoonlijk rapport met uw wettelijke status, de wetgevingsmatrix en een actieplan. Of plan direct een gesprek met een engineer.
