uComply

Home/Normen/Cyberbeveiligingswet

In werking sinds 15 augustus 2026

Cyberbeveiligingswet (NIS2)

De Nederlandse uitwerking van de NIS2-richtlijn is sinds 15 augustus 2026 van kracht. Ontdek de verplichtingen — en hoe uComply de volledige wet kant-en-klaar heeft geïntegreerd.

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vervangt de oude Wet beveiliging netwerk- en informatiesystemen (Wbni) en verplicht essentiële en belangrijke entiteiten om hun cyberrisico's aantoonbaar te beheersen, incidenten te melden en het bestuur actief verantwoordelijk te maken.

De wet is op 15 augustus 2026 in werking getreden. Vanaf dat moment gelden de zorgplicht (art. 21), de governanceverplichting voor bestuurders (art. 24), de meldplicht (art. 25–30) en het toezicht. Niet-naleving kan leiden tot boetes tot € 10 miljoen of 2% van de wereldwijde jaaromzet.

NIS2 in heel Europa — deze pagina gaat over de Nederlandse wet

NIS2 is een Europese richtlijn; elke lidstaat zet 'm om in eigen nationale wetgeving. Deze pagina beschrijft de Nederlandse uitwerking: de Cyberbeveiligingswet. In andere EU-landen gelden dezelfde kernverplichtingen via een eigen wet en tijdlijn — in België al sinds oktober 2024, in Duitsland via het eigen NIS2-Umsetzungsgesetz.

Tijdlijn van de wet

2022

NIS2 aangenomen

De EU neemt de NIS2-richtlijn aan als opvolger van NIS (2016).

2026

Wet vastgesteld

De Cyberbeveiligingswet wordt gepubliceerd in het Staatsblad (2026, 187).

15 aug

In werking

Zorgplicht, meldplicht, governance en handhaving worden van kracht.

Welke organisaties moeten voldoen aan NIS2?

NIS2 is van toepassing op essentiële en belangrijke entiteiten in de volgende sectoren

Energie

🚆

Transport

🏦

Bankwezen

🏥

Gezondheidszorg

💧

Drinkwater

💻

Digitale Infrastructuur

🏛️

Openbaar Bestuur

🛰️

Ruimtevaart

Criteria: >50 medewerkers OF >€10M omzet. Sommige organisaties vallen altijd onder NIS2 ongeacht grootte.

Essentiële of belangrijke entiteit?

De wet onderscheidt twee categorieën. Uw categorie bepaalt het toezichtregime en de maximale boete.

Essentiële entiteiten

Grote organisaties in de meest kritieke sectoren (o.a. energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur en overheid) en bepaalde aanbieders ongeacht hun omvang, zoals DNS-dienstverleners en registers voor topleveldomeinen. Zij vallen onder proactief toezicht.

Boete tot € 10 miljoen of 2% wereldwijde jaaromzet

Belangrijke entiteiten

Middelgrote en grote organisaties in de overige aangewezen sectoren (o.a. post, afval, chemie, voeding, maakindustrie en digitale aanbieders). Zij vallen onder reactief toezicht — na een incident of signaal.

Boete tot € 7 miljoen of 1,4% wereldwijde jaaromzet

Twijfelt u of u onder de wet valt? Dat is op zichzelf al een reden om de scopebepaling nu serieus op te pakken. In uComply bepaalt u de scope gestructureerd en aantoonbaar.

De verplichtingen: zorgplicht (art. 21) en governance (art. 24)

De wet vraagt passende en evenredige maatregelen op basis van een all-hazards-benadering — en een aantoonbaar betrokken bestuur.

1

Risicobeheer

Voer een systematische risicoanalyse uit en stel beleid op voor informatiebeveiliging (art. 21, lid 3a).

2

Incidentbehandeling & melding

Behandel incidenten gestructureerd en meld significante incidenten binnen 24 uur, 72 uur en één maand (art. 25–30).

3

Toeleveringsketen

Beheers de risico's van uw toeleveringsketen en directe leveranciers (art. 21, lid 3d).

4

Cryptografie & encryptie

Voer beleid voor cryptografie en, waar passend, encryptie (art. 21, lid 3h).

5

Toegang & assets

Regel personeelsbeveiliging, toegangsbeleid en assetmanagement; pas waar passend MFA toe (art. 21, lid 3i–j).

6

Bedrijfscontinuïteit

Zorg voor back-upbeheer, herstelplannen en crisisbeheer (art. 21, lid 3c).

7

Cyberhygiëne & opleiding

Borg basiscyberhygiëne en opleiding op het gebied van cyberbeveiliging (art. 21, lid 3g).

8

Effectiviteit toetsen

Beoordeel periodiek de effectiviteit van uw beheersmaatregelen (art. 21, lid 3f).

9

Governance & bestuur

Het bestuur keurt de maatregelen goed, beschikt over aantoonbare kennis en volgt passende training (art. 24).

Meldplicht: strakke termijnen

Bij een significant incident meldt u onverwijld aan uw CSIRT én de bevoegde autoriteit.

24 uur

Vroegtijdige waarschuwing

Eerste signaal van het significante incident aan CSIRT en bevoegde autoriteit.

72 uur

Volledige melding

Melding met initiële beoordeling van ernst, gevolgen en indicatoren.

1 maand

Eindverslag

Gedetailleerd verslag met grondoorzaak en getroffen maatregelen.

Boetes en sancties bij niet-naleving

De Cyberbeveiligingswet (NIS2) introduceert aanzienlijke boetes voor organisaties die niet voldoen.

Essentiële Entiteiten

€10M / 2%

Maximaal €10 miljoen of 2% van de wereldwijde jaaromzet

Belangrijke Entiteiten

€7M / 1.4%

Maximaal €7 miljoen of 1,4% van de wereldwijde jaaromzet

Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor het niet naleven van de richtlijn.

Direct beschikbaar

De volledige wet — geïntegreerd in uComply

Sinds 15 augustus 2026 zit de complete Cyberbeveiligingswet als werkend framework in uComply — kant-en-klaar en gekoppeld aan uw bestaande normen.

CBW/NIS2-control framework

Het NCSC-raamwerk kant-en-klaar in het platform — geen leeg blad, maar concrete controls.

Gekoppeld aan uw normen

Eén maatregel telt mee voor ISO 27001, NEN 7510 én de Cyberbeveiligingswet — de gevraagde bewijsvoering direct op orde.

Meldplicht als workflow

Leg incidenten vast en bewaak de termijnen van 24 uur, 72 uur en één maand.

Bestuursdashboard

Met Flightdeck toont u aantoonbaar wat artikel 24 van uw bestuur vraagt.

Hoe uComply Helpt met NIS2 Compliance

Van gap-analyse tot certificering: wij begeleiden je door het hele NIS2 compliance traject

NIS2 Gap-Analyse

Identificeer waar je organisatie staat ten opzichte van de NIS2 vereisten met onze uitgebreide gap-analyse tool

AI Compliance Consultant

Onze AI Consultant beantwoordt al je NIS2 vragen en begeleidt je stap voor stap door de implementatie

Begeleiding naar Certificering

Behaal het NIS2 Quality Mark met begeleiding van onze certified auditors en consultants

NIS2 Quality Mark

Het NIS2 Quality Mark

uComply is aangesloten bij het officiële NIS2 Quality Mark programma. Dit keurmerk toont aan dat je organisatie voldoet aan de NIS2-richtlijn en serieus omgaat met cyberbeveiliging.

  • Officiële erkenning van NIS2 compliance
  • Verhoogd vertrouwen bij klanten en partners
  • Aantoonbare naleving voor toezichthouders

Veelgestelde vragen over de Cyberbeveiligingswet

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vervangt de oude Wet beveiliging netwerk- en informatiesystemen (Wbni) en verplicht essentiële en belangrijke entiteiten tot een zorgplicht (risicobeheersing), een meldplicht voor incidenten en actieve verantwoordelijkheid van het bestuur.

Wanneer treedt de Cyberbeveiligingswet in werking?

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Vanaf dat moment gelden de zorgplicht (art. 21), de governanceverplichting voor bestuurders (art. 24), de meldplicht (art. 25–30) en het toezicht met handhaving.

Voor welke organisaties geldt de Cyberbeveiligingswet?

De wet geldt voor essentiële en belangrijke entiteiten in sectoren zoals energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur, overheid, ruimtevaart, post, afval, chemie, voeding en de maakindustrie. Meestal vallen middelgrote en grote organisaties eronder; sommige typen aanbieders ongeacht hun omvang.

Wat zijn de meldtermijnen bij een significant incident?

Bij een significant incident geldt: binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een volledige melding met initiële beoordeling en binnen één maand een eindverslag — richting uw CSIRT en de bevoegde autoriteit.

Wat zijn de boetes bij niet-naleving?

Voor essentiële entiteiten geldt maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet; voor belangrijke entiteiten maximaal 7 miljoen euro of 1,4%. Daarnaast zijn bestuurders expliciet verantwoordelijk voor het beheersen van cyberrisico's.

Hoe helpt uComply met de Cyberbeveiligingswet?

In uComply is de volledige Cyberbeveiligingswet als werkend CBW/NIS2-control framework geïntegreerd. Het platform koppelt de wet aan bestaande normen zoals ISO 27001 en NEN 7510, ondersteunt de meldplicht-workflow en maakt met het Flightdeck-dashboard aantoonbaar wat artikel 24 van bestuurders vraagt.

Start vandaag met de Cyberbeveiligingswet

Ontdek hoe uComply u helpt om aantoonbaar te voldoen aan de Cyberbeveiligingswet — van scope en zorgplicht tot meldplicht en bestuur.