NIS2 en de Cyberbeveiligingswet (Cbw) in Nederland: wat moeten organisaties nu doen?
Introductie
NIS2 is in Nederland geen toekomstmuziek meer. Sinds 15 augustus 2026 zijn de Cyberbeveiligingswet (Cbw) en het bijbehorende Cyberbeveiligingsbesluit (Cbb) van kracht. Daarmee zijn de Europese NIS2-verplichtingen vertaald naar concrete Nederlandse regels voor cybersecurity, risicobeheer en bedrijfscontinuïteit.
De Cbw vervangt de vroegere Wet beveiliging netwerk- en informatiesystemen (Wbni) en heeft gevolgen voor ruim 8.000 Nederlandse organisaties. Voor hen draait NIS2 niet langer alleen om voorbereiding: zij moeten nu kunnen aantonen dat zij cyberrisico’s beheersen, incidenten tijdig melden en hun digitale weerbaarheid structureel organiseren.
Maar wat betekent dat concreet voor jouw organisatie?
We spraken hierover met Nico Joos, trainer bij NIS Institute en cybersecurityspecialist. Hij legt uit wat NIS2 en de Cbw inhouden en welke stappen organisaties moeten zetten om aan de nieuwe verplichtingen te voldoen.
Wat is NIS2 en waarom is deze richtlijn zo belangrijk?
NIS2 is een Europese richtlijn die de digitale weerbaarheid van essentiële en belangrijke dienstverleners moet verhogen. Organisaties in onder meer de gezondheidszorg, energiesector, digitale infrastructuur, overheid, transport en industrie moeten strengere maatregelen nemen op het gebied van:
- beveiligingsmaatregelen;
- risicobeheer;
- bedrijfscontinuïteit;
- incidentmeldingen;
- leveranciersbeheer;
- awareness en opleiding;
- governance en verantwoordelijkheid op bestuursniveau.
Volgens Nico is de doelstelling duidelijk:
“Europa wil de maturiteit van essentiële dienstverlening verhogen. We moeten beter zicht krijgen op risico’s en organisaties helpen om op het gebied van informatieveiligheid een stap vooruit te zetten.”
De Europese basis is voor alle lidstaten dezelfde. Omdat NIS2 een richtlijn is, moet iedere lidstaat de vereisten echter omzetten in nationale wetgeving. Daardoor kunnen er relevante verschillen ontstaan tussen landen.
De Cyberbeveiligingswet in Nederland is nu van kracht
De Cyberbeveiligingswet (Cbw) geldt voor essentiële en belangrijke entiteiten binnen 18 sectoren. Organisaties moeten zelf beoordelen of zij binnen het toepassingsgebied vallen. Daarbij zijn niet alleen de sector en omvang van de organisatie van belang, maar ook de precieze diensten die zij levert en de juridische entiteit van waaruit dat gebeurt.
Organisaties die onder de Cbw vallen, krijgen onder meer te maken met:
- een registratieplicht in het nationale entiteitenregister;
- een zorgplicht voor passende technische, operationele en organisatorische maatregelen;
- een meldplicht voor significante incidenten;
- verantwoordelijkheid en opleiding op bestuursniveau;
- toezicht en mogelijke handhaving.
Het bijbehorende Cyberbeveiligingsbesluit (Cbb) werkt de zorgplicht verder uit. Organisaties moeten bijvoorbeeld schriftelijk beveiligings- en risicomanagementbeleid vastleggen en dat beleid aantoonbaar toepassen. Zij moeten ook beschikken over een actuele assetinventaris, beleid voor leveranciersbeveiliging, processen voor incidentrespons en geteste plannen voor bedrijfscontinuïteit, herstel en crisisbeheer.
Ook de verantwoordelijkheid van het bestuur is concreet gemaakt. Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren. Bestuursleden moeten voldoende kennis hebben om cyberrisico’s en maatregelen te kunnen beoordelen en moeten dit aantonen met een certificaat van deelname aan een passende training. Zij hebben hiervoor in beginsel twee jaar vanaf de inwerkingtreding van de verplichting of vanaf hun benoeming.
Nederland en België: dezelfde richtlijn, enkele verschillen
België en Nederland implementeren dezelfde NIS2-richtlijn. De kernverplichtingen zijn daardoor grotendeels vergelijkbaar: risicobeheer, incidentmelding, leveranciersbeveiliging, bedrijfscontinuïteit en verantwoordelijkheid op bestuursniveau. België voerde zijn NIS2-wet al op 18 oktober 2024 in; de Nederlandse Cbw is sinds 15 augustus 2026 van kracht.
Een belangrijk verschil zit in de beoordeling van de naleving. In België moeten essentiële entiteiten periodiek een conformiteitsbeoordeling doorlopen op basis van het Belgische referentiekader CyberFundamentals (CyFun®) Framework of van ISO/IEC 27001. Voor belangrijke entiteiten is deze beoordeling vrijwillig. Nederland kent geen vergelijkbare algemene certificerings- of conformiteitsbeoordelingsplicht, maar Nederlandse toezichthouders kunnen wel beveiligingsscans en onafhankelijke audits opleggen. Organisaties die in beide landen actief zijn, moeten daarom rekening houden met verschillende toezichtmodellen.
Een gestandaardiseerd managementsysteem zoals ISO/IEC 27001 of een praktisch raamwerk zoals het CyberFundamentals Framework (CyFun®) kan helpen om risico’s, maatregelen en bewijsvoering gestructureerd te organiseren. In België kan CyFun® worden gebruikt als referentiekader voor de NIS2-conformiteitsbeoordeling. In Nederland kan het raamwerk de implementatie ondersteunen, maar blijven de Cbw en het Cbb het juridische toetsingskader.
De belangrijkste stappen richting NIS2 compliance
- Analyseer de impact op jouw organisatie
Begin met het bepalen of jouw organisatie onder NIS2 valt en leg die beoordeling schriftelijk vast. Breng vervolgens de context van de organisatie in kaart:
- Welke diensten en systemen zijn kritiek?
- Welke processen moeten worden aangepast of gedocumenteerd?
- Waar ontbreken nog maatregelen?
- Wat is de huidige volwassenheid?
- Welke juridische entiteiten en leveranciers zijn betrokken?
- Waar kunnen incidenten de dienstverlening ernstig verstoren?
Dit vormt de basis van de analyse tussen de huidige en de gewenste situatie: waar staat de organisatie nu en welke stappen zijn nodig om aan NIS2 te voldoen?
- Begin met een roadmap of implementatieplan
Organisaties hebben een duidelijk plan nodig waarin staat:
- wat beschermd moet worden;
- welke maatregelen noodzakelijk zijn;
- wie verantwoordelijk is;
- welke acties prioriteit hebben;
- hoe de werking en effectiviteit worden aangetoond.
Een roadmap is daarom geen uitstel van de wettelijke verplichtingen, maar een manier om risico’s en tekortkomingen gecontroleerd aan te pakken. Kritieke tekortkomingen en verplichtingen zoals registratie, incidentmelding en bestuurlijke verantwoordelijkheid vragen onmiddellijke aandacht. Een goede roadmap voorkomt dat compliance een losse verzameling documenten en technische maatregelen wordt. De bedoeling is een samenhangend managementsysteem op te bouwen waarin beleid, risico’s, maatregelen, verantwoordelijkheden en evaluaties met elkaar verbonden zijn.
- Breng risico’s, assets en leveranciers in kaart
NIS2 vraagt om een risicogebaseerde aanpak die alle relevante gevaren omvat. Organisaties moeten daarbij niet alleen rekening houden met cyberaanvallen, maar ook met menselijke fouten, technische storingen, uitval van leveranciers en fysieke gebeurtenissen die netwerk- en informatiesystemen kunnen beïnvloeden.
Volgens Nico blijkt dit in de praktijk vaak een uitdaging: “Wanneer we vragen om de lijst met leveranciers, assets of datastromen, blijkt dat voor veel bedrijven een grote, moeilijke oefening. Maar je hebt deze informatie nodig om risico’s correct te beheren.”
NIS2 verplicht organisaties onder meer om een volledige en actuele assetinventaris bij te houden. Ook moeten zij beleid opstellen voor de beveiliging van de toeleveringsketen en periodiek controleren of rechtstreekse leveranciers en dienstverleners aan de vastgestelde beveiligingseisen voldoen.
- Organiseer incidentmeldingen en incidentrespons
Significante incidenten moeten worden gemeld aan het bevoegde CSIRT en de bevoegde autoriteit. De meldprocedure bestaat in de meeste gevallen uit:
- een vroegtijdige waarschuwing binnen 24 uur;
- een uitgebreidere melding binnen 72 uur;
- een eindverslag uiterlijk één maand na de incidentmelding.
Organisaties moeten daarom vooraf bepalen wie een incident beoordeelt, wie beslist of het meldplichtig is en wie de verschillende meldingen voorbereidt. NIS2 kijkt breder dan alleen kwaadwillige cyberaanvallen. Ook een technische fout, menselijke fout of fysieke gebeurtenis kan relevant zijn wanneer deze de netwerk- en informatiesystemen en de dienstverlening raakt. Dat betekent echter niet dat ieder fysiek incident of ieder probleem met papieren documenten automatisch onder NIS2 meldplicht valt.
Ook is het belangrijk om een onderscheid te maken tussen significante incidenten en bijna-incidenten. De melding van significante incidenten is verplicht. Incidenten die niet significant zijn, cyberdreigingen en bijna-incidenten kunnen op vrijwillige basis worden gemeld. De bedoeling van deze verplichtingen is dat door informatie te delen ook andere bedrijven lessen kunnen trekken uit deze situaties.
- Organiseer kwetsbaarheidsbeheer en Responsible Disclosure
NIS2 verplicht organisaties om bij de verwerving, ontwikkeling en het onderhoud van netwerk- en informatiesystemen rekening te houden met kwetsbaarheden. Daaronder vallen ook de respons op en de bekendmaking van kwetsbaarheden. Organisaties moeten daarom een proces hebben om kwetsbaarheden te ontvangen, te beoordelen, te prioriteren, op te lossen en waar nodig gecoördineerd bekend te maken. Een publiek beleid voor Coordinated Vulnerability Disclosure is een zinvolle manier om duidelijk te maken hoe onderzoekers kwetsbaarheden veilig kunnen melden en hoe de organisatie deze meldingen behandelt.
Waarom NIS2 meer is dan een verplichting
Veel organisaties kijken in de eerste plaats naar de wettelijke verplichtingen. De belangrijkste doelstelling blijft echter het verhogen van de cyberweerbaarheid. Een managementsysteem zoals ISO/IEC 27001 of een passend CyberFundamentals-raamwerk kan helpen om risico’s, verantwoordelijkheden en maatregelen gestructureerd te beheren. Het beschikken over een certificaat betekent niet automatisch dat een organisatie volledig aan de Cbw voldoet, maar een goed toegepast raamwerk kan wel helpen om naleving aantoonbaar te maken. Geen enkele organisatie is volledig immuun voor cyberincidenten.
Nico stelt: “De schade bij een incident is bijna altijd groter dan de investering in preventieve beheersmaatregelen. NIS2 versterkt je onderneming structureel.”
Zeker als je de implementatie aanpakt met een gestandaardiseerd management systeem zoals ISO 27001 (internationaal erkend) of hethttps://cyfun.eu/ CyberFundamentals (CyFun®) Framework dat ondertussen door meerdere landen in Europa erkend wordt als NIS2 framework, waar ISO 27001 componenten gecombineerd worden met NIST en IEC 62443 onderdelen. Hierdoor zal het vertrouwen van klanten, leveranciers en autoriteiten versterkt worden, zelfs als het een keer foutloopt.