1. Controleer of uw organisatie binnen scope valt

NCSC beschrijft dat de Cyberbeveiligingswet de Nederlandse implementatie is van NIS2 en op 15 augustus 2026 in werking treedt. De eerste check is sector en omvang. Denk aan sectoren zoals energie, vervoer, drinkwater, digitale infrastructuur, ICT-diensten, zorg, overheid, digitale aanbieders, levensmiddelen, chemie, onderzoek en vervaardiging.

Volgens NCSC valt een organisatie waarschijnlijk onder de wet bij 50 of meer medewerkers, of bij meer dan 10 miljoen euro jaaromzet of balanstotaal. Sommige organisaties vallen altijd onder de wet, ongeacht omvang.

2. Controleer de verplichtingen

Registratie

Moet u registreren?

Organisaties die binnen scope vallen moeten zich registreren in het nationaal entiteitenregister. Zie ook registratie bij NCSC.

Zorgplicht

Welke maatregelen zijn passend?

NCSC noemt risicomanagement als basis voor zorgplichtmaatregelen. De praktische vraag is welke maatregelen passend, evenredig en aantoonbaar zijn.

Meldplicht

Kunt u incidenten tijdig melden?

Voor significante incidenten moet duidelijk zijn wie beslist, wie onderzoekt, wie meldt en welke informatie binnen de meldtermijnen beschikbaar is.

Bestuur

Kan directie toezicht houden?

Cybersecurity is onder de Cyberbeveiligingswet ook een bestuurszaak. Besluiten, risicoacceptatie en rapportage moeten helder zijn.

3. Controleer de eerste maatregelen

  • Risicoanalyse voor kroonjuwelen, kritieke processen en leveranciers.
  • MFA of passkeys voor accounts, beheerders en kritieke applicaties.
  • Back-upbeheer, herstelplan en recente hersteltest.
  • Incidentresponsplan met rollen, escalatie en communicatie.
  • Logging voor identity, cloud, endpoint, e-mail en beheerdersacties.
  • Patchmanagement en kwetsbaarhedenbeheer met prioriteit en uitzonderingen.
  • Leveranciersoverzicht met kritieke afhankelijkheden en subleveranciers.
  • Directierapportage met status, risico, eigenaar, besluit en deadline.

Verdiep met Cyberbeveiligingswet zorgplicht, meldplicht, NIS2 maatregelen en bestuurdersverantwoordelijkheid.

4. Controleer leveranciers en klantvragen

Ook als u niet rechtstreeks onder de wet valt, kunnen klanten vragen om bewijs. Dat gebeurt vooral wanneer u IT-diensten levert, toegang heeft tot klantomgevingen, gevoelige data verwerkt of onderdeel bent van een kritieke keten.

Bereid daarom antwoorden voor op vragen over MFA, back-up, logging, incidentrespons, patchmanagement, beleid, subleveranciers en verbeterplanning. Zie ook NIS2 leveranciersbewijs en NIS2 leveranciersvragenlijst.

5. Bepaal de uitkomst van de check

Binnen scope

Leg scope vast, bereid registratie voor en maak zorgplicht, meldplicht en bestuur aantoonbaar.

Indirect geraakt

Maak klantbewijs, leveranciersantwoorden en basismaatregelen verkoop- en contractklaar.

Onzeker

Gebruik de officiële zelfevaluatie en laat aannames, risico's en eerste acties beoordelen.

Een praktische vervolgstap is de NIS2 Review: binnen korte tijd duidelijkheid over uw positie, risico's, bewijs en prioriteiten.

Bronnen voor deze check

Deze pagina gebruikt publieke NCSC-informatie over de Cyberbeveiligingswet, scope, zorgplicht en meldplicht. Gebruik de officiële NIS2-zelfevaluatie voor formele scope-inschatting.