Nog niets gedaan voor de Cyberbeveiligingswet?
Zaterdag 15 augustus 2026 gaat de Cyberbeveiligingswet officieel in. En als je de afgelopen maanden vooral bezig bent geweest met klanten, personeel en dagelijkse operatie, is de kans groot dat dit onderwerp ergens onderaan de stapel is beland. Dan is de vraag logisch: “Zijn we nu te laat?”
Gelukkig niet. Maar als jouw organisatie onder de wet valt, is dit wel het moment om in actie te komen.
Misschien heb je de term NIS2 wel eens voorbij zien komen. Misschien weet je dat er “iets” verandert op het gebied van cybersecurity. Maar verder ben je er nog niet echt mee bezig geweest. Voor de meeste gebruikers is dat geen groot probleem. Mits je het op tijd regelt.
Wat verandert er op 15 augustus?
De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn. Voorheen hadden vooral organisaties in vitale sectoren te maken met wettelijke eisen rondom cybersecurity. Denk aan energiebedrijven, telecomproviders en overheidsorganisaties. Met de nieuwe wet wordt die groep veel groter.
Duizenden organisaties krijgen vanaf zaterdag te maken met aanvullende verplichtingen rondom informatiebeveiliging, risicobeheer en incidentmeldingen.
Kort gezegd komt het neer op drie dingen:
- Je moet registreren dat jouw organisatie onder de wet valt.
- Je moet kunnen aantonen welke beveiligingsmaatregelen je hebt genomen.
- Je moet ernstige beveiligingsincidenten binnen vastgestelde termijnen melden.
En nee, daar zit geen overgangsperiode tussen, de wet is vanaf zaterdag direct van kracht.
Waarom is deze wet eigenlijk zo belangrijk?
Veel organisaties zien de Cyberbeveiligingswet vooral als een nieuwe compliance-verplichting. Nog een wet. Nog meer papierwerk. Maar dat is niet waarom deze wet is bedacht. Om te begrijpen waarom de Cyberbeveiligingswet bestaat, helpt het om het verschil met de AVG te bekijken.
De AVG draait vooral om persoonsgegevens. Hoe ga je om met gegevens van klanten, medewerkers en andere betrokkenen? En hoe voorkom je dat die gegevens op straat komen te liggen? De Cyberbeveiligingswet kijkt naar iets anders: continuïteit. Kunnen organisaties blijven functioneren als er een cyberincident plaatsvindt? En wat gebeurt er als een leverancier, transportbedrijf, cloudprovider of IT-partij uitvalt?
Een recent voorbeeld zagen we bij logistiek dienstverlener CEVA Logistics. Het bedrijf werd slachtoffer van een cyberincident, waardoor onder andere Bol.com en de Bijenkorf met de gevolgen werden geconfronteerd. Niet omdat hun eigen systemen waren gehackt, maar omdat een partij in hun keten werd geraakt. Bestellingen liepen vertraging op en klantgegevens waren mogelijk betrokken bij het incident.
Dat laat precies zien waarom NIS2 bestaat. Vandaag ben je afhankelijk van tientallen leveranciers. Voor IT, logistiek, productie, communicatie en cloudoplossingen. Als één van die schakels uitvalt, kan dat directe gevolgen hebben voor jouw organisatie én voor de klanten die afhankelijk zijn van jouw dienstverlening.
De Cyberbeveiligingswet is daarom niet alleen bedoeld om bedrijven te beschermen. Uiteindelijk is het doel om de maatschappij en de consument te beschermen tegen grote verstoringen. Zodat webshops kunnen blijven leveren, zorginstellingen kunnen blijven werken, transport kan blijven rijden en belangrijke diensten beschikbaar blijven, ook wanneer een leverancier wordt getroffen door een cyberaanval.
Dat is ook de reden dat de wet zoveel aandacht besteedt aan leveranciers en ketenpartners. Jouw cybersecurity stopt niet meer bij de voordeur van je eigen organisatie.
Het grootste risico? Dat je niet weet dat je eronder valt
Veel organisaties denken nog steeds dat de wet alleen geldt voor grote vitale bedrijven. Dat is niet altijd zo. Of de Cyberbeveiligingswet voor jouw organisatie geldt, hangt af van verschillende factoren. Denk aan de sector waarin je actief bent, het aantal medewerkers en de omvang van de organisatie.
Juist daar gaat het vaak mis. Er komt namelijk geen brief op de mat met de mededeling dat je moet registreren. Er belt ook geen toezichthouder om je erop te wijzen.
Je moet zelf beoordelen of de wet op jouw organisatie van toepassing is. Daarom adviseren wij klanten om daar eerst naar te kijken voordat ze zich zorgen maken over alle andere verplichtingen.
Een quickscan kost vaak minder tijd dan een gemiddeld werkoverleg en geeft direct duidelijkheid.
Staat er maandag een toezichthouder op de stoep?
Waarschijnlijk niet, laten we het vooral realistisch houden. De wet gaat zaterdag in, maar dat betekent niet dat er volgende week meteen massaal controles plaatsvinden. Toezichthouders krijgen er duizenden organisaties bij en ook zij moeten die nieuwe situatie opbouwen.
Toch is er één onderdeel waar wij niet mee zouden wachten. De registratieplicht, dat is namelijk de makkelijkst controleerbare verplichting. Je staat geregistreerd of je staat niet geregistreerd.
Val je onder de wet? Dan is registreren de eerste stap die je zo snel mogelijk wilt zetten.
Wat kun je de komende weken regelen?
Meer dan veel organisaties denken. In de praktijk zien wij dat bedrijven vaak al een behoorlijk fundament hebben liggen:
- Microsoft 365 wordt veilig beheerd, Multi-factor authenticatie staat aan.
- Werkplekken worden bijgewerkt.
- Back-ups worden gecontroleerd.
- Er is monitoring aanwezig.
Het probleem zit meestal ergens anders. Niemand heeft vastgelegd wat er geregeld is en juist dat wordt belangrijk. Want een toezichthouder kijkt niet alleen naar wat je doet. Die kijkt vooral naar wat je kunt aantonen. Daarom begint een goed traject meestal met:
- bepalen welke systemen kritisch zijn;
- inzicht krijgen in risico’s;
- vastleggen van verantwoordelijkheden;
- opstellen van een meldproces voor incidenten;
- documenteren van bestaande maatregelen.
Dat klinkt misschien als veel werk, maar een groot deel van de basis kan vaak binnen enkele weken worden vastgelegd.
Wat kost wel meer tijd?
De echte uitdaging zit meestal niet in de registratie of de eerste risicoanalyse. Die uitdaging zit in het structureel aantoonbaar maken van informatiebeveiliging.
- Leveranciers beoordelen.
- Ketenrisico’s vastleggen.
- Bewustwordingstrainingen organiseren.
- Beleid opstellen.
- Directieverantwoordelijkheden formaliseren.
- Interne controles uitvoeren.
Dat zijn trajecten die maanden kunnen duren. En dat is precies waarom wachten geen goed idee is. Niemand verwacht dat je volgende week volledig klaar bent. Maar je moet wel kunnen laten zien dat je bewust bezig bent met de risico’s en een plan hebt om deze beheersbaar te maken.
Ook als je niet onder de wet valt kun je ermee te maken krijgen
Dit is misschien wel de belangrijkste ontwikkeling voor het MKB steeds meer organisaties die wél onder de Cyberbeveiligingswet vallen, kijken naar hun leveranciers. En dat betekent dat jij vragen kunt krijgen van klanten, kun je aantonen hoe je omgaat met cyberrisico’s? Welke maatregelen heb je genomen? Hoe beheer je toegang tot systemen? Hoe snel kun je reageren op een incident?
Wij zien die vragen nu al toenemen. Niet omdat de toezichthouder daarom vraagt, maar omdat opdrachtgevers hun eigen risico’s moeten beperken. Voor veel bedrijven wordt de druk vanuit klanten daarom uiteindelijk groter dan de druk vanuit de overheid.
Ons advies: begin gewoon
Als je nog niets hebt gedaan, is paniek niet nodig, maar uitstellen ook niet.
Controleer eerst of jouw organisatie daadwerkelijk onder de Cyberbeveiligingswet valt. Regel daarna de registratie als dat nodig is. Breng vervolgens in kaart welke beveiligingsmaatregelen je al hebt getroffen en wat nog ontbreekt. De ervaring leert dat organisaties vaak verder zijn dan ze zelf denken.
Alleen staat het nog nergens op papier. Twijfel je waar jouw organisatie staat? Dan kijken we graag een keer met je mee. Geen ingewikkeld adviestraject en geen verkooppraatje. Gewoon een eerlijk gesprek over wat de Cyberbeveiligingswet voor jouw organisatie betekent en welke stappen logisch zijn om als eerste te zetten.