NIS2-update: Cyberbeveiligingswet treedt op 15 augustus 2026 in werking

De ontwikkelingen rondom NIS2 zijn in een nieuwe fase terechtgekomen. In een eerder artikel schreven wij wat de Europese NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet (hierna: de Cbw) voor uw organisatie kan betekenen. Toen was de inwerkingtredingsdatum nog niet definitief; inmiddels is dat wel het geval. Beide wetten treden op 15 augustus 2026 in werking.

Op 7 juli 2026 heeft de Eerste Kamer ingestemd met de Cbw en de Wet weerbaarheid kritieke entiteiten (Wwke). Met de Cbw wordt de Europese NIS2-richtlijn omgezet in Nederlandse wetgeving. De wet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen en introduceert nieuwe verplichtingen voor organisaties die essentiële of belangrijke diensten leveren. Vanaf 15 augustus gelden deze verplichtingen voor ruim 8.000 organisaties in Nederland. Daarmee wordt cybersecurity nadrukkelijker onderdeel van governance, risicomanagement en bestuurlijke verantwoordelijkheid.

 

Wat betekent dit voor organisaties?

Organisaties die onder de Cbw vallen, krijgen onder meer te maken met een registratieplicht, zorgplicht, meldplicht, bestuurlijke verantwoordelijkheid en toezicht door bevoegde autoriteiten. Dat toezicht is niet voor iedereen gelijk: essentiële entiteiten krijgen doorgaans te maken met strenger, proactief toezicht, terwijl het toezicht op belangrijke entiteiten voornamelijk reactief is. De wet ziet toe op organisaties in verschillende sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer.

De eerste stap is bepalen of uw organisatie binnen de reikwijdte van de Cbw valt. Organisaties zijn zelf verantwoordelijk om dit te toetsen. Die scopebepaling is niet alleen juridisch relevant, maar vormt ook het vertrekpunt voor een praktische aanpak: welke verplichtingen gelden, welke maatregelen zijn al ingericht en waar zitten de belangrijkste aandachtspunten?

Registratie, risicoanalyse en aantoonbaarheid

Voor organisaties die onder de Cbw vallen, wordt registratie in het nationaal entiteitenregister via het NCSC verplicht. Daarnaast moeten organisaties passende maatregelen nemen om risico’s voor netwerk- en informatiesystemen te beheersen. Ook moeten significante incidenten binnen de wettelijke termijnen worden gemeld.

Daarmee verschuift de aandacht van algemene cybersecuritymaatregelen naar aantoonbare beheersing. Beleid of technische maatregelen alleen zijn niet voldoende. Organisaties moeten kunnen laten zien dat risico’s zijn geïdentificeerd, maatregelen zijn gekozen op basis van een risicoanalyse, verantwoordelijkheden zijn belegd en opvolging structureel plaatsvindt.

Cybersecurity als bestuursvraagstuk

Voor organisaties die onder de Cbw vallen, is cybersecurity niet uitsluitend een IT-verantwoordelijkheid. Het bestuur is eindverantwoordelijk voor cyberrisicobeheersing en moet beschikken over voldoende kennis om risico’s en beveiligingsmaatregelen te kunnen beoordelen.

Dat vraagt om samenwerking tussen bestuur, IT, risk, compliance, legal, inkoop en operations. Cyberweerbaarheid raakt immers niet alleen systemen, maar ook continuïteit, dienstverlening, leveranciers, klantvertrouwen en reputatie.

Wat kunt u nu doen?

Voor organisaties is het verstandig om de voorbereiding concreet te maken. Begin met een gestructureerde beoordeling van de eigen positie:

  • valt de organisatie onder de Cbw;
  • welke verplichtingen zijn relevant;
  • welke maatregelen zijn al aanwezig;
  • waar zitten de belangrijkste gaps;
  • hoe zijn incidentrespons en meldprocessen ingericht;
  • welke leveranciers zijn kritisch;
  • welke rapportage ontvangt bestuur of directie;
  • welk bewijs is beschikbaar om aantoonbaarheid te onderbouwen?

Een NIS2-readiness assessment kan helpen om deze vragen gestructureerd te beantwoorden. Afhankelijk van de uitkomst kunnen vervolgstappen bestaan uit het aanscherpen van governance, uitvoeren van technische validaties zoals pentesten, versterken van leveranciersmanagement, opstellen van bestuurlijke rapportages of verzorgen van awareness en board level training.

Conclusie

De Cbw is niet langer een toekomstige ontwikkeling. Vanaf 15 augustus 2026 gelden de verplichtingen voor organisaties die binnen de scope vallen. De belangrijkste vraag is daarom niet of cybersecurity belangrijk is, maar of uw organisatie aantoonbaar in control is.

Forvis Mazars ondersteunt organisaties bij het bepalen van de impact van NIS2, het uitvoeren van readiness assessments, het toetsen van beheersmaatregelen en het vertalen van wettelijke verplichtingen naar een praktisch en bestuurbaar actieplan.

Meer informatie?