NIS2 · Cyberbeveiligingswet

De Cyberbeveiligingswet: drie plichten, ingericht en beheerd

De Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, is op 15 augustus 2026 in werking getreden. Er is geen wettelijke overgangstermijn. Wij stellen vast wat op u van toepassing is, richten de zorgplicht in en houden het bewijs actueel.

Bijgewerkt op 25 september 2026

10
elementen in de wettelijke zorgplicht
24 uur
vroegtijdige waarschuwing bij een significant incident
3
plichten: registratie, zorgplicht, meldplicht

Of de Cbw op u van toepassing is, bepaalt u zelf

Er is geen lijst van organisaties die eronder vallen en geen brief van de toezichthouder. De RDI stelt dat organisaties er zelf verantwoordelijk voor zijn om te bepalen of zij onder de Cbw vallen. Drie toetsen bepalen het, en wie dicht bij de grens zit komt er met een webpagina niet uit.

01

Omvang

Middelgroot is 50 fte of meer, of minder dan 50 fte met zowel een jaaromzet als een balanstotaal boven 10 miljoen euro. Partnerondernemingen en verbonden ondernemingen tellen mee. De cijfers zijn indicatief; de RDI-zelfevaluatie is de officiële toets.

02

Sector

Achttien sectoren zijn aangewezen: elf in bijlage 1 en zeven in bijlage 2. Een bijlage 1-entiteit boven de middelgroot-grens is een essentiële entiteit. Een bijlage 2-entiteit is een belangrijke entiteit, hoe groot zij ook wordt.

03

Ongeacht de omvang in scope

Gekwalificeerde vertrouwensdienstverleners, registers voor topleveldomeinnamen, DNS-dienstverleners, overheidsinstanties en op grond van de Wwke aangewezen entiteiten zijn essentieel, ongeacht hun omvang. Ook een ministeriële aanwijzing kan in scope brengen.

Bijlage 1-sectoren (essentieel of belangrijk)

  • Energie
  • Vervoer
  • Bankwezen
  • Infrastructuur voor de financiële markt
  • Gezondheidszorg
  • Drinkwater
  • Afvalwater
  • Digitale infrastructuur
  • Beheer van ICT-diensten (B2B)
  • Overheid
  • Ruimtevaart

Bijlage 2-sectoren (alleen belangrijk)

  • Post- en koeriersdiensten
  • Afvalstoffenbeheer
  • Chemie
  • Levensmiddelen
  • Vervaardiging
  • Digitale aanbieders
  • Onderzoek

Beide klassen dragen dezelfde inhoudelijke verplichtingen. Het verschil zit in het toezicht. Essentiële entiteiten worden proactief gecontroleerd, ook als er niets is misgegaan; bij belangrijke entiteiten vindt toezicht vooral achteraf plaats.

De tien zorgplichtelementen

Artikel 21 Cbw kent tien elementen. Hieronder staat per element wat het vraagt en wat wij ervoor opleveren. De nummering M1 tot en met M10 is van ons, om naar de dossiers te kunnen verwijzen; de wet nummert ze als onderdeel a tot en met j.

M1

Risicoanalyse & Informatiebeveiligingsbeleid

Verplicht een actueel beleid voor informatiebeveiliging op basis van een periodieke risicoanalyse. Risico's worden geïdentificeerd, beoordeeld en beheerst.

Wat wij leveren

  • Risicoanalyse-framework (periodiek)
  • Geformaliseerd beveiligingsbeleid
  • Risicobeheerregister
M2

Incidentenbeheer & Meldplicht

Gedocumenteerde procedures voor detectie, analyse, melding en herstel. Drie fasen op grond van de artikelen 26 tot en met 29 Cbw: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen één maand na de melding, alles via mijn.ncsc.nl.

Wat wij leveren

  • Incident Response Plan (IRP)
  • 24/7 bewaking en alarmering
  • Meldprotocol via mijn.ncsc.nl
M3

Bedrijfscontinuïteit & Crisisbeheersing

Back-upbeheer, disaster recovery en procedures voor crises en grote verstoringen. Organisaties moeten aantonen dat zij kritieke processen kunnen herstellen.

Wat wij leveren

  • Business Continuity Plan (BCP)
  • Disaster Recovery Plan (DRP)
  • Crisis- en hersteloefeningen
M4

Supply Chain Beveiliging

Beheersing van beveiligingsrisico's via de toeleveringsketen. Leveranciers en dienstverleners die toegang hebben tot uw systemen vallen onder uw NIS2-verantwoordelijkheid.

Wat wij leveren

  • Leveranciersbeoordeling & -register
  • Beveiligingsbijlagen in contracten
  • Supply chain risicomatrix
M5

Systeemverwerving, -ontwikkeling & Onderhoud

Beveiliging bij de inkoop, ontwikkeling en het onderhoud van netwerk- en informatiesystemen. Inclusief patchbeheer en kwetsbaarheidsbeheer.

Wat wij leveren

  • Patchbeheerbeleid en -proces
  • Vulnerability management
  • Veilige inkooprichtlijnen
M6

Cryptografie & Encryptie

Verplicht beleid voor het gebruik van cryptografie en encryptie ter bescherming van informatie in transit en at rest. Sleutelbeheer moet gedocumenteerd zijn.

Wat wij leveren

  • Cryptografiebeleid
  • Encryptie-implementatie & verificatie
  • Sleutelbeheerprotocol
M7

Personeelsbeveiliging & Toegangsbeheer

Screening van medewerkers, toegangscontrole op need-to-know basis, beheer van bevoorrechte accounts (PAM) en een duidelijk offboardingproces.

Wat wij leveren

  • Toegangsbeheerbeleid (RBAC/PAM)
  • Screeningsprotocol medewerkers
  • Offboarding- en review-procedures
M8

Multi-factor Authenticatie (MFA)

Waar passend multifactor- of continue authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit. Dit is onderdeel j van artikel 21, derde lid, in zijn geheel, inclusief remote toegang en beheersystemen.

Wat wij leveren

  • MFA-uitrol en -beheer
  • Authenticatiebeleid
  • Beheerde identiteitsoplossing
M9

Bewustzijn & Training

Basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging, de twee helften van onderdeel g, uitgewerkt in artikel 12 van het Cyberbeveiligingsbesluit. Periodieke bewustwordingsprogramma's over cyberdreigingen, sociale manipulatie en veilig gedrag.

Wat wij leveren

  • Jaarlijks trainingsprogramma
  • Phishing-simulaties
  • Bewustzijnsbeleid en -registratie
M10

Beoordeling van de effectiviteit

Beleid en procedures om de effectiviteit van de maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen. Onderdeel f, uitgewerkt in artikel 18 van het Cyberbeveiligingsbesluit. Zonder dit worden de andere negen beweerd in plaats van aangetoond.

Wat wij leveren

  • Meetplan met indicatoren per zorgplichtelement
  • Periodieke effectiviteitsbeoordeling en interne audit
  • Managementrapportage met verbeteracties en opvolging

Wat de Cbw verlangt

De zorgplicht staat in artikel 21 en is uitgewerkt in het Cyberbeveiligingsbesluit, de artikelen 5 tot en met 19. De verplichtingen zijn sinds 15 augustus 2026 handhaafbaar.

Zorgplicht, artikel 21
Tien elementen, onder a tot en met j: risicoanalysebeleid, incidentenbehandeling, bedrijfscontinuïteit, toeleveringsketen, veilige verwerving, effectiviteitsbeoordeling, cyberhygiëne en opleiding, cryptografie, personeel en toegang, en authenticatie.
Meldplicht, artikelen 25 tot en met 29
Een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen één maand na de melding. Eén portaal, mijn.ncsc.nl, bereikt tegelijk het sectorale CSIRT en de toezichthouder.
Registratieplicht, artikelen 43 en 44
Registratie in het nationaal entiteitenregister bij het NCSC, via mijn.ncsc.nl met eHerkenning. Gevraagd worden sector, contactgegevens, publieke IP-reeksen, domeinnamen en AS-nummers. Elke wijziging meldt u binnen twee weken.
Bestuur, artikel 24
Het bestuur keurt de maatregelen goed. Ieder bestuurslid moet cyberbeveiligingsrisico’s kunnen herkennen en beoordelen en beschikt uiterlijk 15 augustus 2028 over een trainingscertificaat. De toezichthouder kan een bestuurslid beboeten tot 25.000 euro.
Toeleveringsketen, artikel 21, derde lid, onder d
Rechtstreekse leveranciers en dienstverleners vallen binnen uw eigen zorgplicht. U weegt de kwetsbaarheden van elke leverancier, de kwaliteit van zijn producten en zijn veilige ontwikkelpraktijken. Leveranciers onder de drempel bereikt u via contracten.
Sancties, artikelen 80, 87 en 93
Voor een essentiële entiteit ten hoogste 10.000.000 euro of 2% van de wereldwijde jaaromzet van de onderneming waartoe zij behoort, indien dat hoger is. Voor een belangrijke entiteit 7.000.000 euro of 1,4%. Ook beveiligingsaudits en bindende aanwijzingen.

Wie houdt toezicht op u

Op grond van artikel 15 is de bevoegde autoriteit de verantwoordelijke minister per sector. In de praktijk oefenen de sectorale inspecties het toezicht uit: de RDI voor energie, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart, post- en koeriersdiensten, vervaardiging en onderzoek; de ILT voor vervoer, drinkwater, afvalwater, afvalstoffenbeheer, chemie en de waterschappen; DNB voor het bankwezen; de AFM voor de infrastructuur voor de financiële markt; de IGJ voor de gezondheidszorg en de vervaardiging van medische hulpmiddelen; de NVWA voor levensmiddelen. Incidentmeldingen gaan naar een CSIRT: in de regel het NCSC, Z-CERT voor de zorg, CERT-WM voor de waterschappen en afvalwater, en de IBD voor gemeenten. Weten onder welk regime u werkelijk valt, is onderdeel van het werk.

Elke maatregel aantoonbaar gedocumenteerd

Wij leveren per zorgplichtelement een dossier dat uit uw eigen omgeving wordt gevuld: het beleid, de procedure, het bewijs dat de maatregel werkt en de datum waarop dat voor het laatst is getoetst. Dat laatste is onderdeel f van artikel 21. Zonder effectiviteitsbeoordeling zijn de andere negen elementen beweerd in plaats van aangetoond.

Wat buiten uw netwerk over u bekend is, elke dag opnieuw

Een audit is een momentopname. Beide kaders vragen meer dan dat: NIS2 eist beleid om de effectiviteit van maatregelen te beoordelen, ISO 27001 maakt dreigingsinformatie een eigen beheersmaatregel. Daarom zoeken wij doorlopend het dark web, criminele chatkanalen, ransomware-leaksites, paste-sites en openbare code-opslagplaatsen af naar wat over uw organisatie naar buiten is gekomen.

Wat er wordt bewaakt

Gelekte inloggegevens
Wachtwoorden en sessiecookies van uw medewerkers die door infostealer-malware zijn buitgemaakt en in criminele kanalen worden verhandeld, gevalideerd tegen uw identity provider.
Leaksites en criminele fora
Vermeldingen van uw organisatie, uw domeinen en uw leveranciers op ransomware-leaksites, in dark-webfora en in criminele chatkanalen.
Geheimen in openbare code
API-sleutels, tokens en wachtwoorden die per ongeluk in openbare repositories, package registries of container-images zijn beland.
Nagemaakte domeinen
Nieuw geregistreerde domeinen die op het uwe lijken, en eerder gesignaleerde domeinen die opeens actief worden.
Blootstelling in de keten
Bekende leveranciers die in ransomware-datalekken opduiken, als doorlopende onderbouwing van de leveranciersbeoordeling.

Wat wij ermee doen

Onze monitoring verzamelt en signaleert vrijwel realtime. Wij beoordelen elke melding, bepalen de ernst en zetten die om in de actie die het kader vraagt: wachtwoord-reset, intrekken van sessies, een melding binnen de termijn of een correctie in het dossier. Elke bevinding en elke opvolging wordt gedateerd vastgelegd, zodat de effectiviteitstoets niet één keer per jaar plaatsvindt maar doorlopend wordt onderbouwd.

Waar het in het kader landt

  • NIS2Art. 21 lid 2, onder a, b, d en f

    Risicoanalyse, incidentbehandeling, beveiliging van de toeleveringsketen en de beoordeling van de effectiviteit van maatregelen.

  • ISO 27001Bijlage A 5.7, 5.19 tot 5.22 en 8.16

    Dreigingsinformatie, leveranciersrelaties en monitoringactiviteiten.

Wat het niet is

Deze monitoring is geen security operations center. Zij kijkt naar wat buiten uw netwerk over u is uitgelekt, niet naar het verkeer binnen uw netwerk. Detectie in uw eigen omgeving en incidentrespons zijn een afzonderlijke afspraak.

NIS2 en ISO 27001 vergeleken

Twee kaders die regelmatig door elkaar worden gehaald. Het ene is wet, het andere een norm die u zelf kiest. Deze tabel zet uiteen wat elk kader is, voor wie het geldt en wat u moet kunnen aantonen.

  • Wat het is

    NIS2
    EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw).
    ISO 27001
    Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS.
  • Voor wie het geldt

    NIS2
    Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties.
    ISO 27001
    Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen.
  • Verplicht of vrijwillig

    NIS2
    Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één.
    ISO 27001
    Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen.
  • Van toepassing sinds

    NIS2
    15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad.
    ISO 27001
    Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024.
  • Toezichthouder of uitgevende instantie

    NIS2
    Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal.
    ISO 27001
    Een certificerende instelling, in Nederland geaccrediteerd door de RvA.
  • Wat u moet kunnen aantonen

    NIS2
    Tien zorgplichtelementen, letters a tot en met j, en een managementsystematiek op PDCA-basis.
    ISO 27001
    Een gedocumenteerd ISMS: scope, risicomethode, Verklaring van Toepasselijkheid, auditverslagen.
  • Gevolg bij tekortkoming

    NIS2
    Essentiële entiteiten: tot EUR 10 miljoen of 2% van de groepsomzet, het hoogste van beide.
    ISO 27001
    Geen boete. Het certificaat wordt geschorst of ingetrokken, wat klanten en aanbestedingen zien.
  • Certificering mogelijk

    NIS2
    Nee. Er bestaat geen NIS2-certificaat en de Cbw vereist er ook geen.
    ISO 27001
    Ja, door een geaccrediteerde certificerende instelling.

Stand van zaken september 2026. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en de sectorale drempelwaarden die bepalen wanneer een incident meldplichtig is, worden nog uitgewerkt in ministeriële regelingen. Het bepalen welk kader op uw organisatie van toepassing is, blijft uw eigen wettelijke verantwoordelijkheid; deze tabel is een samenvatting, geen advies.

Bouw het bewijs één keer

Het Cyberbeveiligingsbesluit verlangt een gedocumenteerde managementsystematiek op basis van Plan-Do-Check-Act. Het schrijft geen norm voor en verlangt geen certificaat, en noemt de ISO 27000-reeks als voorbeeld. Wie twee losse trajecten draait, betaalt twee keer voor hetzelfde bewijs.

Kaders vergelijken

Wat klanten ons vragen

Dat hangt af van drie toetsen: uw sector, uw omvang en of u ongeacht omvang in scope bent. Achttien sectoren zijn aangewezen. Middelgroot betekent 50 fte of meer, of een jaaromzet én balanstotaal boven 10 miljoen euro, met partner- en verbonden ondernemingen meegeteld. Er komt geen brief: de RDI stelt dat u dit zelf bepaalt. De RDI-zelfevaluatie is de officiële toets; onze gratis check legt de uitkomst voor u uit.

Begin met de toepasselijkheidscheck

Vul het formulier in. Binnen 24 uur ontvangt u een schriftelijke analyse: valt uw organisatie onder dit kader en welke stappen zijn direct vereist.