1. Controleer of uw organisatie binnen scope valt
NCSC beschrijft dat de Cyberbeveiligingswet de Nederlandse implementatie is van NIS2 en op 15 augustus 2026 in werking treedt. De eerste check is sector en omvang. Denk aan sectoren zoals energie, vervoer, drinkwater, digitale infrastructuur, ICT-diensten, zorg, overheid, digitale aanbieders, levensmiddelen, chemie, onderzoek en vervaardiging.
Volgens NCSC valt een organisatie waarschijnlijk onder de wet bij 50 of meer medewerkers, of bij meer dan 10 miljoen euro jaaromzet of balanstotaal. Sommige organisaties vallen altijd onder de wet, ongeacht omvang.
2. Controleer de verplichtingen
Moet u registreren?
Organisaties die binnen scope vallen moeten zich registreren in het nationaal entiteitenregister. Zie ook registratie bij NCSC.
Welke maatregelen zijn passend?
NCSC noemt risicomanagement als basis voor zorgplichtmaatregelen. De praktische vraag is welke maatregelen passend, evenredig en aantoonbaar zijn.
Kunt u incidenten tijdig melden?
Voor significante incidenten moet duidelijk zijn wie beslist, wie onderzoekt, wie meldt en welke informatie binnen de meldtermijnen beschikbaar is.
Kan directie toezicht houden?
Cybersecurity is onder de Cyberbeveiligingswet ook een bestuurszaak. Besluiten, risicoacceptatie en rapportage moeten helder zijn.
3. Controleer de eerste maatregelen
- Risicoanalyse voor kroonjuwelen, kritieke processen en leveranciers.
- MFA of passkeys voor accounts, beheerders en kritieke applicaties.
- Back-upbeheer, herstelplan en recente hersteltest.
- Incidentresponsplan met rollen, escalatie en communicatie.
- Logging voor identity, cloud, endpoint, e-mail en beheerdersacties.
- Patchmanagement en kwetsbaarhedenbeheer met prioriteit en uitzonderingen.
- Leveranciersoverzicht met kritieke afhankelijkheden en subleveranciers.
- Directierapportage met status, risico, eigenaar, besluit en deadline.
Verdiep met Cyberbeveiligingswet zorgplicht, meldplicht, NIS2 maatregelen en bestuurdersverantwoordelijkheid.
4. Controleer leveranciers en klantvragen
Ook als u niet rechtstreeks onder de wet valt, kunnen klanten vragen om bewijs. Dat gebeurt vooral wanneer u IT-diensten levert, toegang heeft tot klantomgevingen, gevoelige data verwerkt of onderdeel bent van een kritieke keten.
Bereid daarom antwoorden voor op vragen over MFA, back-up, logging, incidentrespons, patchmanagement, beleid, subleveranciers en verbeterplanning. Zie ook NIS2 leveranciersbewijs en NIS2 leveranciersvragenlijst.
5. Bepaal de uitkomst van de check
Binnen scope
Leg scope vast, bereid registratie voor en maak zorgplicht, meldplicht en bestuur aantoonbaar.
Indirect geraakt
Maak klantbewijs, leveranciersantwoorden en basismaatregelen verkoop- en contractklaar.
Onzeker
Gebruik de officiële zelfevaluatie en laat aannames, risico's en eerste acties beoordelen.
Een praktische vervolgstap is de NIS2 Review: binnen korte tijd duidelijkheid over uw positie, risico's, bewijs en prioriteiten.
Bronnen voor deze check
Deze pagina gebruikt publieke NCSC-informatie over de Cyberbeveiligingswet, scope, zorgplicht en meldplicht. Gebruik de officiële NIS2-zelfevaluatie voor formele scope-inschatting.