Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vervangt de oude Wet beveiliging netwerk- en informatiesystemen (Wbni) en verplicht essentiële en belangrijke entiteiten om hun cyberrisico's aantoonbaar te beheersen, incidenten te melden en het bestuur actief verantwoordelijk te maken.
De wet is op 15 augustus 2026 in werking getreden. Vanaf dat moment gelden de zorgplicht (art. 21), de governanceverplichting voor bestuurders (art. 24), de meldplicht (art. 25–30) en het toezicht. Niet-naleving kan leiden tot boetes tot € 10 miljoen of 2% van de wereldwijde jaaromzet.
NIS2 in heel Europa — deze pagina gaat over de Nederlandse wet
NIS2 is een Europese richtlijn; elke lidstaat zet 'm om in eigen nationale wetgeving. Deze pagina beschrijft de Nederlandse uitwerking: de Cyberbeveiligingswet. In andere EU-landen gelden dezelfde kernverplichtingen via een eigen wet en tijdlijn — in België al sinds oktober 2024, in Duitsland via het eigen NIS2-Umsetzungsgesetz.
Tijdlijn van de wet
NIS2 aangenomen
De EU neemt de NIS2-richtlijn aan als opvolger van NIS (2016).
Wet vastgesteld
De Cyberbeveiligingswet wordt gepubliceerd in het Staatsblad (2026, 187).
In werking
Zorgplicht, meldplicht, governance en handhaving worden van kracht.
Welke organisaties moeten voldoen aan NIS2?
NIS2 is van toepassing op essentiële en belangrijke entiteiten in de volgende sectoren
Energie
Transport
Bankwezen
Gezondheidszorg
Drinkwater
Digitale Infrastructuur
Openbaar Bestuur
Ruimtevaart
Criteria: >50 medewerkers OF >€10M omzet. Sommige organisaties vallen altijd onder NIS2 ongeacht grootte.
Essentiële of belangrijke entiteit?
De wet onderscheidt twee categorieën. Uw categorie bepaalt het toezichtregime en de maximale boete.
Essentiële entiteiten
Grote organisaties in de meest kritieke sectoren (o.a. energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur en overheid) en bepaalde aanbieders ongeacht hun omvang, zoals DNS-dienstverleners en registers voor topleveldomeinen. Zij vallen onder proactief toezicht.
Boete tot € 10 miljoen of 2% wereldwijde jaaromzetBelangrijke entiteiten
Middelgrote en grote organisaties in de overige aangewezen sectoren (o.a. post, afval, chemie, voeding, maakindustrie en digitale aanbieders). Zij vallen onder reactief toezicht — na een incident of signaal.
Boete tot € 7 miljoen of 1,4% wereldwijde jaaromzetTwijfelt u of u onder de wet valt? Dat is op zichzelf al een reden om de scopebepaling nu serieus op te pakken. In uComply bepaalt u de scope gestructureerd en aantoonbaar.
De verplichtingen: zorgplicht (art. 21) en governance (art. 24)
De wet vraagt passende en evenredige maatregelen op basis van een all-hazards-benadering — en een aantoonbaar betrokken bestuur.
Risicobeheer
Voer een systematische risicoanalyse uit en stel beleid op voor informatiebeveiliging (art. 21, lid 3a).
Incidentbehandeling & melding
Behandel incidenten gestructureerd en meld significante incidenten binnen 24 uur, 72 uur en één maand (art. 25–30).
Toeleveringsketen
Beheers de risico's van uw toeleveringsketen en directe leveranciers (art. 21, lid 3d).
Cryptografie & encryptie
Voer beleid voor cryptografie en, waar passend, encryptie (art. 21, lid 3h).
Toegang & assets
Regel personeelsbeveiliging, toegangsbeleid en assetmanagement; pas waar passend MFA toe (art. 21, lid 3i–j).
Bedrijfscontinuïteit
Zorg voor back-upbeheer, herstelplannen en crisisbeheer (art. 21, lid 3c).
Cyberhygiëne & opleiding
Borg basiscyberhygiëne en opleiding op het gebied van cyberbeveiliging (art. 21, lid 3g).
Effectiviteit toetsen
Beoordeel periodiek de effectiviteit van uw beheersmaatregelen (art. 21, lid 3f).
Governance & bestuur
Het bestuur keurt de maatregelen goed, beschikt over aantoonbare kennis en volgt passende training (art. 24).
Meldplicht: strakke termijnen
Bij een significant incident meldt u onverwijld aan uw CSIRT én de bevoegde autoriteit.
Vroegtijdige waarschuwing
Eerste signaal van het significante incident aan CSIRT en bevoegde autoriteit.
Volledige melding
Melding met initiële beoordeling van ernst, gevolgen en indicatoren.
Eindverslag
Gedetailleerd verslag met grondoorzaak en getroffen maatregelen.
Boetes en sancties bij niet-naleving
De Cyberbeveiligingswet (NIS2) introduceert aanzienlijke boetes voor organisaties die niet voldoen.
Essentiële Entiteiten
Maximaal €10 miljoen of 2% van de wereldwijde jaaromzet
Belangrijke Entiteiten
Maximaal €7 miljoen of 1,4% van de wereldwijde jaaromzet
Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor het niet naleven van de richtlijn.
De volledige wet — geïntegreerd in uComply
Sinds 15 augustus 2026 zit de complete Cyberbeveiligingswet als werkend framework in uComply — kant-en-klaar en gekoppeld aan uw bestaande normen.
CBW/NIS2-control framework
Het NCSC-raamwerk kant-en-klaar in het platform — geen leeg blad, maar concrete controls.
Gekoppeld aan uw normen
Eén maatregel telt mee voor ISO 27001, NEN 7510 én de Cyberbeveiligingswet — de gevraagde bewijsvoering direct op orde.
Meldplicht als workflow
Leg incidenten vast en bewaak de termijnen van 24 uur, 72 uur en één maand.
Bestuursdashboard
Met Flightdeck toont u aantoonbaar wat artikel 24 van uw bestuur vraagt.
Hoe uComply Helpt met NIS2 Compliance
Van gap-analyse tot certificering: wij begeleiden je door het hele NIS2 compliance traject
NIS2 Gap-Analyse
Identificeer waar je organisatie staat ten opzichte van de NIS2 vereisten met onze uitgebreide gap-analyse tool
AI Compliance Consultant
Onze AI Consultant beantwoordt al je NIS2 vragen en begeleidt je stap voor stap door de implementatie
Begeleiding naar Certificering
Behaal het NIS2 Quality Mark met begeleiding van onze certified auditors en consultants

Het NIS2 Quality Mark
uComply is aangesloten bij het officiële NIS2 Quality Mark programma. Dit keurmerk toont aan dat je organisatie voldoet aan de NIS2-richtlijn en serieus omgaat met cyberbeveiliging.
- Officiële erkenning van NIS2 compliance
- Verhoogd vertrouwen bij klanten en partners
- Aantoonbare naleving voor toezichthouders
Veelgestelde vragen over de Cyberbeveiligingswet
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vervangt de oude Wet beveiliging netwerk- en informatiesystemen (Wbni) en verplicht essentiële en belangrijke entiteiten tot een zorgplicht (risicobeheersing), een meldplicht voor incidenten en actieve verantwoordelijkheid van het bestuur.
Wanneer treedt de Cyberbeveiligingswet in werking?
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Vanaf dat moment gelden de zorgplicht (art. 21), de governanceverplichting voor bestuurders (art. 24), de meldplicht (art. 25–30) en het toezicht met handhaving.
Voor welke organisaties geldt de Cyberbeveiligingswet?
De wet geldt voor essentiële en belangrijke entiteiten in sectoren zoals energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur, overheid, ruimtevaart, post, afval, chemie, voeding en de maakindustrie. Meestal vallen middelgrote en grote organisaties eronder; sommige typen aanbieders ongeacht hun omvang.
Wat zijn de meldtermijnen bij een significant incident?
Bij een significant incident geldt: binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een volledige melding met initiële beoordeling en binnen één maand een eindverslag — richting uw CSIRT en de bevoegde autoriteit.
Wat zijn de boetes bij niet-naleving?
Voor essentiële entiteiten geldt maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet; voor belangrijke entiteiten maximaal 7 miljoen euro of 1,4%. Daarnaast zijn bestuurders expliciet verantwoordelijk voor het beheersen van cyberrisico's.
Hoe helpt uComply met de Cyberbeveiligingswet?
In uComply is de volledige Cyberbeveiligingswet als werkend CBW/NIS2-control framework geïntegreerd. Het platform koppelt de wet aan bestaande normen zoals ISO 27001 en NEN 7510, ondersteunt de meldplicht-workflow en maakt met het Flightdeck-dashboard aantoonbaar wat artikel 24 van bestuurders vraagt.
Lees verder over de Cyberbeveiligingswet
- De Cyberbeveiligingswet gaat morgen in — en uComply integreert volledig
- Cyberbeveiligingswet per 15 augustus 2026 — wat moet u nu regelen?
- De Cyberbeveiligingswet in Nederland (NIS2): wat je moet weten
- Praktische stappen om te voldoen aan de vereisten van NIS2
- Het CBW/NIS2 control framework geïntegreerd in uComply
Start vandaag met de Cyberbeveiligingswet
Ontdek hoe uComply u helpt om aantoonbaar te voldoen aan de Cyberbeveiligingswet — van scope en zorgplicht tot meldplicht en bestuur.
