Sinds 15 augustus 2026 is de Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, definitief van kracht. Ruim 8.000 organisaties in achttien kritieke sectoren krijgen nieuwe verplichtingen.
Na jaren van voorbereiding is de Cyberbeveiligingswet sinds 15 augustus 2026 definitief van kracht. Deze wet is de Nederlandse implementatie van de Europese NIS2-richtlijn en stelt nieuwe eisen aan de digitale weerbaarheid van organisaties. De Eerste Kamer stemde op 7 juli in met het wetsvoorstel, nadat de Tweede Kamer dit in april al had goedgekeurd. Daarmee gelden er vanaf nu concrete verplichtingen voor ruim 8.000 organisaties in Nederland.
Voor wie geldt de wet
De Cyberbeveiligingswet geldt voor organisaties in achttien (zeer) kritieke sectoren, waaronder energie, digitale infrastructuur, vervoer, gezondheidszorg, onderzoek en overheid. Of een organisatie daadwerkelijk onder de wet valt, hangt af van de sector waarin zij actief is en van de omvang van de organisatie. Bedrijven die twijfelen of zij een essentiële of belangrijke entiteit zijn, kunnen dit navragen bij het Nationaal Cyber Security Centrum (NCSC).
Registratie en verplichtingen
Een van de eerste concrete verplichtingen is registratie bij het NCSC via mijn.ncsc.nl. Organisaties die onder de wet vallen, moesten zich hier al vóór de inwerkingtreding van 15 augustus voor aanmelden; wie dit nog niet heeft gedaan, doet dit het beste zo snel mogelijk alsnog. Daarnaast moeten essentiële en belangrijke entiteiten passende technische en organisatorische maatregelen nemen om hun netwerk- en informatiesystemen te beveiligen, en bepaalde cyberincidenten binnen een vaste termijn melden bij het NCSC.
Voor veel organisaties betekent dit een flinke inhaalslag op het gebied van risicobeheer, incidentrespons en de beveiliging van hun IT-infrastructuur. Twijfel je of jouw organisatie onder de Cyberbeveiligingswet valt, of wil je weten welke stappen je moet zetten? Neem gerust contact met ons op, we denken graag mee.