Kort antwoord
Voor organisaties binnen scope gelden vanaf 15 augustus 2026 verplichtingen rond registratie, zorgplicht, incidentmelding, bestuur en toezicht. NCSC noemt de Cyberbeveiligingswet de Nederlandse implementatie van de Europese NIS2-richtlijn.
Sector
Essentiele en belangrijke sectoren, zoals zorg, energie, transport, digitale infrastructuur, ICT-diensten en overheid.
Omvang
Groottecriteria spelen mee, maar uitzonderingen en aanwijzingen kunnen de uitkomst veranderen.
Ketenpositie
Leveranciers kunnen eisen krijgen wanneer klanten hun toeleveringsketen moeten beheersen.
Wanneer valt een organisatie direct onder NIS2?
Een organisatie kan direct onder de Cyberbeveiligingswet vallen wanneer zij actief is in een relevante sector en voldoet aan de criteria voor essentiele of belangrijke entiteiten. De exacte beoordeling blijft afhankelijk van activiteiten, diensten, omvang, vestiging en eventuele aanwijzing.
Start daarom met NIS2 sectoren, essentiële en belangrijke entiteiten, registratieplicht en NIS2 verplichtingen.
Wanneer wordt een leverancier indirect geraakt?
Niet iedere leverancier valt rechtstreeks onder de wet. Toch kunnen klanten die wel binnen scope vallen bewijs vragen over toegangsbeheer, logging, back-up, incidentrespons, continuiteit, privacy en leveranciersbeheer. Voor MKB-bedrijven is die indirecte druk vaak de eerste concrete impact.
Lees verder over NIS2 leveranciersbewijs, leveranciers en ketenpartners en ICT-dienstverleners en MSP's.
Scope-check in 6 vragen
- In welke sector is de organisatie actief?
- Welke diensten zijn kritisch voor klanten of maatschappij?
- Hoe groot is de organisatie qua medewerkers, omzet en balans?
- Levert de organisatie aan klanten die zelf onder NIS2 vallen?
- Worden er securityvragen, contracteisen of audits verwacht?
- Welke maatregelen en bewijsstukken zijn al aantoonbaar?
Twijfelt u? De NIS2 Review vertaalt scope, klantdruk en eerste maatregelen naar een compacte directie-uitkomst.
Officiële bronnen
Gebruik officiele bronnen voor formele scope. Vantora helpt daarna met praktische vertaling naar maatregelen, bewijs en directierapportage.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: valt mijn organisatie onder de wet? · Digitale Overheid: Cyberbeveiligingswet