Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden, waarmee Nederland de NIS2-richtlijn implementeert. De Eerste Kamer nam de wet op 7 juli aan; zij vervangt de eerdere Wbni, die wordt ingetrokken.
Rechtstreeks binnen het bereik vallen ongeveer achtduizend organisaties: die actief zijn in een sector uit bijlage I of II van de richtlijn, middelgrote of grote ondernemingen zijn en diensten in de Unie verlenen. Bepaalde entiteiten met hoog risico vallen erbinnen ongeacht hun omvang.
Het getal dat telt is een ander
Via de verantwoordelijkheid voor de toeleveringsketen bereikt de wet naar schatting honderddrieëndertigduizend Nederlandse mkb-bedrijven. Niet omdat zij eraan onderworpen zijn, maar omdat zij leveren aan iemand die dat wél is — en die zal van hen waarborgen moeten verlangen die hij vandaag niet heeft.
Het is hetzelfde mechanisme dat de AVG met artikel 28 in gang zette: de formele verplichting rust op enkelen, maar de contractuele eisen planten zich voort naar beneden. Wie het mkb adviseert, merkt het het eerst aan de vragenlijsten die klanten van hun eigen opdrachtgevers beginnen te ontvangen.
Wat onmiddellijk geldt
- registratieplicht bij de bevoegde autoriteit
- zorgplicht ten aanzien van technische en organisatorische maatregelen
- meldplicht bij incidenten
- governanceverplichtingen die op het bestuur rusten, dat daar rechtstreeks voor instaat
Dat laatste punt verdient aandacht: NIS2 legt de verantwoordelijkheid bij het bestuur, dat de maatregelen moet goedkeuren en op de uitvoering moet toezien. Het is geen verplichting die aan de ICT-afdeling kan worden gedelegeerd.
Geen overgangsperiode
De kantoren die de wet becommentarieerden zijn het over één punt eens: er is geen overgangstermijn voorzien. Vanaf 15 augustus zijn de verplichtingen afdwingbaar, en wie niet eerder in beweging kwam, is al laat.
Waarom het ook buiten Nederland telt
NIS2 moet door alle lidstaten worden omgezet, met gespreide data. De Nederlandse wet is een voorproefje van wat elders komt: dezelfde structuur van verplichtingen, dezelfde doorwerking langs de keten, dezelfde verantwoordelijkheid van bestuurders.
Voor een functionaris voor gegevensbescherming is het aandachtspunt de overlap met artikel 33 AVG. Eén incident kan twee meldingen in gang zetten, bij twee verschillende autoriteiten, met verschillende termijnen en ontvangers: de veiligheidsmelding onder NIS2 en de melding van een inbreuk in verband met persoonsgegevens onder de verordening. Het zijn afzonderlijke verplichtingen; de ene absorbeert de andere niet.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten