Wat verandert er op 15 augustus 2026?

De wet maakt zorgplicht, meldplicht, registratie en toezicht concreet voor organisaties die binnen de reikwijdte vallen. Dat betekent niet dat elk bedrijf dezelfde verplichtingen krijgt. Het betekent wel dat cybersecurity niet langer alleen een IT-onderwerp is.

Bestuurders moeten begrijpen welke risico’s zijn geaccepteerd, welke maatregelen zijn genomen en hoe incidenten worden opgevolgd. Een losse softwarelicentie is daarvoor niet genoeg.

De belangrijkste verplichtingen

De kern bestaat uit risicobeheersmaatregelen, incidentmelding, registratie waar nodig, leveranciersbeheer en bestuurlijke betrokkenheid. Organisaties moeten niet alleen maatregelen nemen, maar ook kunnen laten zien dat die maatregelen passen bij hun risico.

Formeel voldoen is iets anders dan aantoonbaar in control zijn. In control zijn betekent dat beleid, uitvoering, controle en documentatie bij elkaar aansluiten.

Wat moet u nu doen?

  1. Bepaal of uw organisatie rechtstreeks of indirect geraakt wordt.
  2. Maak een overzicht van kritieke systemen, leveranciers en processen.
  3. Controleer MFA, back-up, logging, patching en incidentrespons.
  4. Leg bestuurlijke verantwoordelijkheid en rapportage vast.
  5. Maak een 30, 60 en 90 dagenplan met haalbare prioriteiten.

Na 15 augustus blijft dit een doorlopend proces van beheersen, controleren, documenteren en verbeteren.

Praktisch stappenplan voor 30, 60 en 90 dagen

Eerste 30 dagen

Bepaal scope, stel een eigenaar aan en inventariseer de grootste risico’s.

Dag 31 tot 60

Sluit zichtbare gaten in toegang, back-up, logging en leveranciersoverzicht.

Dag 61 tot 90

Maak rapportage, bewijsvoering en een structurele verbetercyclus bestuurbaar.

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.

Valt ieder MKB-bedrijf onder NIS2?

Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.

Is multifactor-authenticatie voldoende?

Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.

Is Vantora juridisch adviseur?

Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.

Is software aanschaffen genoeg?

Nee. Software kan helpen, maar naleving vraagt ook verantwoordelijkheid, proces, configuratie, controle en bewijs.

Gerelateerde pagina's