Cyberbeveiligingswet (NIS2)

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Zij verplicht organisaties die in achttien aangewezen sectoren een essentiële of belangrijke dienst leveren tot passende maatregelen voor risicobeheersing, tot het melden van significante incidenten en tot registratie bij de overheid.

Wettelijke basis

De wet implementeert Richtlijn (EU) 2022/2555 en is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten. Zij raakt naar schatting achtduizend organisaties in onder meer energie, drinkwater, digitale infrastructuur, zorg, vervoer en overheid. De richtlijn kent een gelaagde meldplicht: een eerste melding binnen 24 uur na kennisname, een inhoudelijke melding binnen 72 uur en een eindrapport binnen een maand. Anders dan onder de oude regeling geldt geen aanwijzing per organisatie meer, maar bepaalt de sector met de omvang van de onderneming of u onder de wet valt. Bestuurders zijn zelf verantwoordelijk voor goedkeuring van de maatregelen en moeten scholing volgen.

Hoe het in de praktijk werkt

De eerste stap is de zelfbeoordeling: valt uw organisatie onder een van de sectoren, en zo ja, is zij essentieel of belangrijk? Dat onderscheid bepaalt vooral het toezicht, dat bij essentiële entiteiten ook zonder aanleiding kan plaatsvinden. Daarna volgt de zorgplicht: risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, toeleveringsketen, toegangsbeheer en versleuteling. De ketenverplichting werkt door naar leveranciers die zelf niet onder de wet vallen, zodat de eisen via contracten worden doorgegeven.

Waar het misgaat

Organisaties gaan er te snel van uit dat zij buiten de reikwijdte vallen omdat zij geen kritieke infrastructuur zijn; de sectorlijst is echter breed en omvat ook afvalbeheer, post, levensmiddelen en digitale aanbieders. Een tweede fout is de meldplicht behandelen als een ICT-taak, terwijl de termijn van 24 uur alleen haalbaar is met een vooraf ingerichte beslislijn tot in de directie. Ten derde is de doorwerking naar leveranciers in bestaande contracten meestal niet geregeld.

Verwante begrippen

De meldplicht loopt naast die bij een datalek, met een eigen termijn en een andere toezichthouder, en werkt door in de SaaS-overeenkomst en de verwerkersovereenkomst.

Verder lezen

Uitgebreider over dit onderwerp: NIS2 en de Cyberbeveiligingswet: wat moet uw organisatie weten?.

Wilt u weten of u onder de wet valt en wat dat betekent? Onze ICT-recht advocaten voeren de toets met u uit.