Al het nieuws
Regelgeving 15 augustus 2026 5 min

NIS2 is wet in Nederland, zonder overgangsperiode

Vanaf 15 augustus gelden registratie, zorgplicht, meldplicht bij incidenten en verantwoordelijkheid van het bestuur. Achtduizend organisaties rechtstreeks, honderddrieëndertigduizend via contractuele doorwerking

Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden, waarmee Nederland de NIS2-richtlijn implementeert. De Eerste Kamer nam de wet op 7 juli aan; zij vervangt de eerdere Wbni, die wordt ingetrokken.

Rechtstreeks binnen het bereik vallen ongeveer achtduizend organisaties: die actief zijn in een sector uit bijlage I of II van de richtlijn, middelgrote of grote ondernemingen zijn en diensten in de Unie verlenen. Bepaalde entiteiten met hoog risico vallen erbinnen ongeacht hun omvang.

Het getal dat telt is een ander

Via de verantwoordelijkheid voor de toeleveringsketen bereikt de wet naar schatting honderddrieëndertigduizend Nederlandse mkb-bedrijven. Niet omdat zij eraan onderworpen zijn, maar omdat zij leveren aan iemand die dat wél is — en die zal van hen waarborgen moeten verlangen die hij vandaag niet heeft.

Het is hetzelfde mechanisme dat de AVG met artikel 28 in gang zette: de formele verplichting rust op enkelen, maar de contractuele eisen planten zich voort naar beneden. Wie het mkb adviseert, merkt het het eerst aan de vragenlijsten die klanten van hun eigen opdrachtgevers beginnen te ontvangen.

Wat onmiddellijk geldt

  • registratieplicht bij de bevoegde autoriteit
  • zorgplicht ten aanzien van technische en organisatorische maatregelen
  • meldplicht bij incidenten
  • governanceverplichtingen die op het bestuur rusten, dat daar rechtstreeks voor instaat

Dat laatste punt verdient aandacht: NIS2 legt de verantwoordelijkheid bij het bestuur, dat de maatregelen moet goedkeuren en op de uitvoering moet toezien. Het is geen verplichting die aan de ICT-afdeling kan worden gedelegeerd.

Geen overgangsperiode

De kantoren die de wet becommentarieerden zijn het over één punt eens: er is geen overgangstermijn voorzien. Vanaf 15 augustus zijn de verplichtingen afdwingbaar, en wie niet eerder in beweging kwam, is al laat.

Waarom het ook buiten Nederland telt

NIS2 moet door alle lidstaten worden omgezet, met gespreide data. De Nederlandse wet is een voorproefje van wat elders komt: dezelfde structuur van verplichtingen, dezelfde doorwerking langs de keten, dezelfde verantwoordelijkheid van bestuurders.

Voor een functionaris voor gegevensbescherming is het aandachtspunt de overlap met artikel 33 AVG. Eén incident kan twee meldingen in gang zetten, bij twee verschillende autoriteiten, met verschillende termijnen en ontvangers: de veiligheidsmelding onder NIS2 en de melding van een inbreuk in verband met persoonsgegevens onder de verordening. Het zijn afzonderlijke verplichtingen; de ene absorbeert de andere niet.

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Regelgeving
26het artikel dat niemand tekent vóór de uitzending

Wie is aansprakelijk voor de livestream van de wedstrijd onder 14? Zweden beantwoordt de vraag die niemand stelt

Op 25 augustus publiceerde de Zweedse toezichthouder een handreiking over het streamen van jeugdsport. Veel verenigingen zenden kinderwedstrijden online uit, en de handreiking noemt de factoren die bepalen wat is toegestaan. Maar het lezenswaardige deel is het andere: de verantwoordelijkheid als de gemeente eigenaar is van de accommodatie en de vereniging er camera's wil ophangen.

25 aug 2026Nieuw 5 min
Regelgeving
24maanden waarna een incident niet meer wordt gebruikt

De score waarmee uw krediet wordt geweigerd, mag u opvragen — en die moet worden uitgelegd

Op 19 augustus vertaalde de CNIL haar aanbeveling van mei 2026 over de beoordeling van kredietwaardigheid voor het publiek. Daarin staan drie getallen en één beginsel die iedereen aangaan die aan scoring doet: vierentwintig maanden voor eerdere incidenten, zes maanden voor de gegevens van een afgewezen aanvraag, en een recht van inzage in de score dat niet met een beroep op bedrijfsgeheim kan worden afgedaan.

19 aug 2026Nieuw 6 min
Regelgeving
2EDPB-criteria en de DPIA wordt verplicht

Op school zijn advertentietrackers verboden, en dat is geen kwestie van toestemming

Op 24 augustus publiceerde de CNIL de regels voor de digitale werkomgevingen die op scholen worden gebruikt. Doorslaggevend is niet de bescherming van minderjarigen maar een bestuursrechtelijk beginsel: de neutraliteit van de openbare onderwijsdienst omvat de commerciële neutraliteit, zodat trackers voor reclame of profilering in beginsel verboden zijn. Heeft de tool ze, dan moet de verwerkingsverantwoordelijke ze uitschakelen.

24 aug 2026Nieuw 6 min