De Cyberbeveiligingswet (NIS2) gaat in op 15 augustus: wat betekent dat voor jouw organisatie?
Op 7 juli heeft de Eerste Kamer ingestemd met de nieuwe Cyberbeveiligingswet dit is de Nederlandse implementatie van de Europese NIS2 richtlijn. De wet treedt op 15 augustus 2026 in werking. Dat is over een paar weken, midden in de zomer, zonder overgangsperiode.
Voor ongeveer 8.000 organisaties in Nederland wordt cybersecurity daarmee een wettelijke plicht. Maar de impact reikt veel verder dan die groep. Via hun grote klanten krijgen tienduizenden mkb-bedrijven te maken met nieuwe eisen. Ook als jouw organisatie niet rechtstreeks onder de wet valt.
In deze blog lees je wat er verandert, waarom het waarschijnlijk ook jou raakt, en welke stappen je nu al kunt zetten.
Wat is er precies besloten?
De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn. Kort samengevat:
- De wet geldt vanaf 15 augustus 2026 rechtstreeks voor organisaties in achttien sectoren, waaronder vervoer en logistiek, productie en distributie van levensmiddelen, chemie, digitale infrastructuur, gezondheidszorg en overheid.
- Er is geen wachttijd. Vanaf de ingangsdatum moet je aan de verplichtingen voldoen.
- Organisaties zijn zelf verantwoordelijk om te toetsen of ze onder de wet vallen. Dat oordeel ligt dus bij jou, niet bij de toezichthouder.
- Bestuurders zijn persoonlijk aansprakelijk. De boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.
De kern van de wet is een zorgplicht en een meldplicht. Je moet passende maatregelen nemen om digitale risico’s te beheersen, inclusief risico’s in je keten, en incidenten tijdig melden.
Waarom dit ook jou raakt als je niet direct onder de wet valt
Dit is het punt dat de meeste ondernemers onderschatten.
De wet legt organisaties een ketenverantwoordelijkheid op. Een groot bedrijf of een instelling die onder de wet valt, moet kunnen aantonen dat ook zijn leveranciers veilig werken. Dat schuift door naar beneden.
In de praktijk betekent dat: grote klanten gaan bij hun leveranciers vragen om bewijs dat de cybersecurity op orde is. Kun je dat bewijs niet leveren, dan loop je het risico om opdrachten en contracten mis te lopen.
Een voorbeeld dat we in onze regio veel zien. Werk je voor woningcorporaties, gemeenten of zorginstellingen? Dan val je zelf misschien niet onder de wet, maar je opdrachtgever wel. Die zal jouw beveiliging als onderdeel van zijn eigen compliance gaan toetsen. Cybersecurity wordt zo een randvoorwaarde om zaken te blijven doen.
Drie misverstanden die je geld kunnen kosten
“Deze wet gaat toch niet echt door.”
Die is inmiddels achterhaald. De Tweede Kamer stemde in april al in, de Eerste Kamer volgde op 7 juli. De datum staat vast en de tekst is niet afgezwakt.
“Dit geldt niet voor ons.”
Misschien niet rechtstreeks. Maar de ketenverplichtingen werken door naar tienduizenden bedrijven. De vraag is niet of jouw klanten je hierop gaan aanspreken, maar wanneer.
“Er komt toch geen handhaving van betekenis.”
Er zijn tien bevoegde toezichthouders die zowel proactief als reactief toezicht houden. Er komen inspecties, en je moet kunnen aantonen dat je passende maatregelen hebt getroffen. Dit gaat verder dan de AVG.
Wat je nu al kunt doen
Wachten tot 15 augustus is geen optie, maar in paniek schieten evenmin. Met een paar gerichte stappen kom je een heel eind.
Begin bij de vraag of de wet jou raakt, en zo ja hoe. Val je er direct onder via je sector en omvang, of indirect omdat je grote klanten bedient die zelf onder de wet vallen? Dat onderscheid bepaalt wat er van je verwacht wordt.
Daarna is een eerste risicoanalyse de logische stap. Welke maatregelen heb je al getroffen, en waar zitten nog gaten? Vaak blijkt dat je meer op orde hebt dan je denkt, alleen niet gedocumenteerd.
Toezichthouders en klanten vragen straks niet óf je iets aan beveiliging doet, maar of je het kunt aantonen. Zorg dus dat je bewijs op orde is. Val je rechtstreeks onder de wet, dan hoort daar ook registratie bij het Nationaal Cyber Security Centrum bij. Dat is vanaf 15 augustus verplicht, dus bereid het nu alvast voor.
Veel van deze punten liggen dicht bij wat je waarschijnlijk al doet. Het verschil zit in de aantoonbaarheid. Los beveiligd zijn is niet genoeg meer, je moet het ook kunnen laten zien.
Zo helpen we je verder
Wij begeleiden organisaties in de regio Rotterdam en Capelle aan den IJssel al jaren bij hun informatiebeveiliging. We werken zelf volgens ISO 27001 en NEN 7510, dus we weten uit eigen ervaring wat aantoonbaar veilig werken vraagt.
We helpen je om te bepalen of en hoe de wet jou raakt, welke maatregelen passen bij jouw organisatie, en hoe je het bewijs op orde brengt dat je klanten straks gaan vragen. Zonder onnodig zware trajecten, en met een aanpak die past bij een mkb-organisatie.
Wil je weten waar jouw organisatie staat? Plan een vrijblijvend adviesgesprek. Dan brengen we samen in kaart wat er voor 15 augustus nog nodig is.