Home Wet NIS2 Harden Contact
Cyberbeveiligingswet 2026

Cyberbeveiligingswet 2026: wat betekent dit voor uw organisatie?

De Eerste Kamer heeft de Cyberbeveiligingswet op 7 juli 2026 aangenomen. De wet voert NIS2 in Nederland in en geldt sinds 15 augustus 2026. Voor duizenden organisaties draait dit nu om aantoonbare verantwoordelijkheid, leveranciersrisico, incidentmelding en basismaatregelen die verdedigbaar zijn.

Dossier 36.764 Bijgewerkt 7 juli 2026
Status
Aangenomen door de Eerste Kamer
Inwerking
15 augustus 2026
Voor bedrijven
Nu aantoonbaar organiseren

De Cyberbeveiligingswet maakt cybersecurity een bestuurlijk en aantoonbaar risicothema. Wacht niet op klantvragen: bepaal scope, registreer waar nodig en sluit basismaatregelen aantoonbaar.

Betekenis

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse wet die NIS2 implementeert. De wet verplicht organisaties om cyberrisico's, incidentmelding, bestuurdersverantwoordelijkheid en ketenbeveiliging aantoonbaar te organiseren.

Nederland

Sinds wanneer geldt de wet?

De wet geldt sinds 15 augustus 2026. Vanaf dat moment worden zorgplicht, meldplicht, registratie en toezicht concreet voor organisaties binnen de scope.

MKB

Voor wie geldt de wet?

Voor essentiële en belangrijke sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, transport en andere vitale of belangrijke diensten. Leveranciers kunnen indirect geraakt worden.

Tijdlijn

Van Europese richtlijn naar Nederlandse verplichting.

NIS2-richtlijn

De EU verplicht lidstaten om cyberweerbaarheid, toezicht, incidentmelding en ketenbeveiliging steviger te regelen.

Cyberbeveiligingswet ingediend

Het Nederlandse wetsvoorstel is op 2 juni 2025 ingediend als implementatie van NIS2.

Tweede Kamer akkoord

De Tweede Kamer heeft het gewijzigde voorstel op 15 april 2026 aangenomen.

Eerste Kamer akkoord

De Eerste Kamer heeft het wetsvoorstel op 7 juli 2026 aangenomen.

Geldt sinds 15 augustus 2026

De wet geldt sinds 15 augustus 2026. Organisaties binnen de scope moeten vanaf dan aantoonbaar aan hun verplichtingen werken.

Betekenis voor uw bedrijf

Wat moeten organisaties nu aantoonbaar organiseren?

01 / Wet

Zorgplicht en passende maatregelen.

Organisaties moeten passende en evenredige maatregelen nemen voor risicobeheer, bedrijfscontinuïteit, incidentrespons, toegangsbeheer, back-up, logging en beveiliging van hun keten.

02 / Scope

Registratie en meldplicht.

Organisaties binnen de scope moeten zich registreren bij het NCSC en ernstige incidenten melden: 24u, 72u en een eindverslag binnen 1 maand. Ook leveranciers moeten kunnen aantonen dat kritieke afhankelijkheden beheerst zijn.

03 / Bestuur

Bestuurdersverantwoordelijkheid.

Bestuurders zijn verantwoordelijk voor cyberrisico's, moeten betrokken zijn bij risicobeheer en voldoende kennis hebben om besluiten en prioriteiten te kunnen dragen.

04 / Leveranciers

Leveranciers en bewijs.

Klanten zullen vaker bewijs vragen van maatregelen, continuiteit, toegangsbeheer, back-up, logging en een werkbaar incidentproces. Documentatie en rapportage worden daarom praktisch belangrijk.

Actiechecklist

Checklist Cyberbeveiligingswet voor MKB-directies.

Begin bij scope, registratie, basismaatregelen en bestuurlijke rapportage. Juridische interpretatie alleen is niet genoeg.

Bepaal of de Cyberbeveiligingswet direct of indirect relevant is
Controleer of registratie bij het NCSC nodig is
Leg bestuurdersverantwoordelijkheid, kennis en eigenaarschap vast
Controleer MFA, identity, endpoints en back-up
Richt incidentmelding, escalatie en bewijsvoering praktisch in
Maak een managementrapportage met risico's, prioriteiten en voortgang
Veelgestelde vragen

Korte antwoorden voor directies.

Geldt de Cyberbeveiligingswet al?

NIS2 is een Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet. Die wet is op 7 juli 2026 aangenomen en geldt sinds 15 augustus 2026.

Voor wie geldt de Cyberbeveiligingswet?

Voor organisaties in essentiële en belangrijke sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, transport en andere vitale of belangrijke sectoren. Leveranciers kunnen indirect geraakt worden door klantvragen.

Wat moet het bestuur doen?

Het bestuur is verantwoordelijk voor cyberrisico's, moet betrokken zijn bij risicobeheer en voldoende kennis hebben om maatregelen, incidentprocessen en leveranciersrisico's te beoordelen.

Moet mijn organisatie registreren?

Organisaties die onder de Cyberbeveiligingswet vallen moeten zich registreren bij het NCSC en hun basisgegevens actueel houden.

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die NIS2 implementeert.

Waar begin ik?

Begin met bepalen of de wet van toepassing is, breng cyberrisico's en ontbrekende maatregelen in kaart en kies daarna voor een NIS2 Review of volledige NIS2 Readiness Scan.

Direct duidelijkheid

Twijfelt u of uw organisatie onder NIS2 valt?

Start met een NIS2 Review van 45 minuten of laat een volledige NIS2 Readiness Scan uitvoeren.