Over ons Diensten Professionals Sectoren Onderwijs & IBP FO Veelgestelde vragen Inzichten Contact

Cyberbeveiligingswet (NIS2): inwerkingtreding verwacht Q2 2026 — geen overgangstermijn

Vraag een gap-analyse aan
Cyber Security & Compliance — Cyberbeveiligingswet

NIS2
Implementatie

De Cyberbeveiligingswet (NIS2) introduceert verplichte zorgplicht, meldplicht en bestuursaansprakelijkheid voor organisaties in kritieke sectoren. Er is geen overgangstermijn. SARISC Groep begeleidt uw organisatie van gap-analyse tot volledige implementatie — direct inzetbaar, zonder inwerkperiode.

Q2
2026

Verwachte inwerkingtreding

Het wetsvoorstel Cyberbeveiligingswet is ingediend bij de Tweede Kamer. Inwerkingtreding wordt verwacht in Q2 2026. Er is geen overgangstermijn: verplichtingen gelden direct.

24u

Eerste meldtermijn bij incident

Bij een significant cyberincident geldt een drietrapsmeldplicht: vroegtijdige waarschuwing binnen 24 uur, vervolgmelding binnen 72 uur en eindverslag binnen één maand bij het NCSC.

€10M

Maximale boete essentiële entiteiten

Essentiële entiteiten riskeren boetes tot €10.000.000 of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten tot €7.000.000 of 1,4%. Bestuurders zijn persoonlijk aansprakelijk.

Wat is NIS2 en de Cyberbeveiligingswet?

De NIS2-richtlijn (Network and Information Security 2) is de Europese richtlijn die de cyberweerbaarheid van kritieke sectoren in de EU versterkt. In Nederland wordt NIS2 omgezet via de Cyberbeveiligingswet (Cbw), die de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt. Het wetsvoorstel is op 4 juni 2025 ingediend bij de Tweede Kamer; inwerkingtreding wordt verwacht in Q2 2026.

NIS2 vergroot het bereik van de wetgeving aanzienlijk: meer sectoren, meer organisaties en strengere verplichtingen. Cruciaal: cybersecurity is geen IT-verantwoordelijkheid meer — het is een bestuursverantwoordelijkheid. Bestuurders zijn persoonlijk aansprakelijk voor naleving en dienen aantoonbaar betrokken te zijn bij het cybersecuritybeleid van hun organisatie.

11+Sectoren onder Cyberbeveiligingswet
72uVervolgmelding bij NCSC
2%Max. boete wereldwijde omzet (EE)

Valt uw organisatie onder de Cyberbeveiligingswet?

De Cyberbeveiligingswet onderscheidt twee categorieën organisaties op basis van sector en omvang:

Essentiële Entiteiten (EE) Grote organisaties in kritieke sectoren: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur · Actief toezicht · Max. boete €10M of 2% wereldwijde omzet · Bestuurders persoonlijk aansprakelijk
Belangrijke Entiteiten (BE) Middelgrote organisaties of organisaties in aanvullende sectoren: post & koeriersdiensten, afvalbeheer, chemie, voedsel, productie, digitale aanbieders · Reactief toezicht · Max. boete €7M of 1,4% wereldwijde omzet · Dezelfde zorg- en meldplicht

Size cap: Organisations with more than 50 employees or more than €10 million in annual turnover in a designated sector automatically fall under the Cybersecurity Act. Smaller organisations with a critical function may also be in scope. The Dutch government explicitly advises against waiting — the risks exist now as well."}'> Size-cap: Organisaties met meer dan 50 medewerkers of meer dan €10 miljoen jaaromzet in een aangewezen sector vallen automatisch onder de Cyberbeveiligingswet. Kleinere organisaties met een kritieke functie kunnen ook in scope zijn. De Rijksoverheid adviseert nadrukkelijk niet af te wachten — de risico’s bestaan immers nu ook al.

De vier kernverplichtingen van NIS2

🛡️

Zorgplicht — risicogebaseerde maatregelen

Organisaties moeten een risicobeoordeling uitvoeren en passende technische, operationele en organisatorische maatregelen nemen. Dit omvat incidentafhandeling, continuïteitsmanagement, beveiliging van de toeleveringsketen, toegangsbeheer, encryptie en medewerkersbewustwording.

🚨

Meldplicht — drietrapssysteem

Bij een significant incident: vroegtijdige waarschuwing binnen 24 uur bij het NCSC, vervolgmelding binnen 72 uur met aanvullende informatie over oorzaak en impact, en een eindverslag binnen één maand. Een meldprotocol met duidelijke beslisbomen is essentieel.

📋

Registratieplicht — aanmelding bij toezichthouder

Organisaties die onder de Cyberbeveiligingswet vallen, zijn verplicht zich te registreren bij de bevoegde nationale toezichthouder. De registratie omvat contactgegevens, sector-indeling en een overzicht van de aangeboden diensten.

💼

Bestuursverantwoordelijkheid & trainingsplicht

Bestuurders zijn persoonlijk aansprakelijk voor de naleving van de Cyberbeveiligingswet en moeten aantoonbaar betrokken zijn bij het cybersecuritybeleid. Het Cyberbeveiligingsbesluit (AMvB) voorziet in een trainingsplicht voor bestuurders op het gebied van cybersecurity.

Wat levert SARISC NIS2-implementatie?

SARISC Groep begeleidt uw organisatie bij de volledige NIS2-implementatie: van initiële scope-bepaling en gap-analyse tot de inrichting van zorgplicht, meldprotocol en ketenverantwoordelijkheid. Onze gecertificeerde consultants kennen de Nederlandse wetgevingstrajecten en de praktijk van toezicht door NCSC en sectorale toezichthouders.

🔍

Scope-analyse & gap-analyse

SARISC bepaalt of uw organisatie onder de Cyberbeveiligingswet valt en in welke categorie (essentieel of belangrijk). Vervolgens brengen we de kloof in kaart tussen uw huidige staat van cybersecurity en de vereisten van de wet — inclusief een geprioriteerde roadmap.

⚠️

Risicobeoordeling & zorgplicht inrichting

SARISC voert een risicogebaseerde beoordeling uit van uw digitale omgeving en stelt de verplichte technische en organisatorische maatregelen in. Denk aan incidentresponse-procedures, toegangsbeheer, encryptiebeleid en continuïteitsplannen die voldoen aan de zorgplicht van de wet.

📲

Meldprotocol & incidentrespons

SARISC stelt een praktisch meldprotocol op met beslisbomen voor de drietrapsmeldplicht (24u / 72u / 1 maand). Bij een daadwerkelijk incident begeleidt SARISC de melding bij het NCSC en de interne en externe communicatie richting betrokkenen en toezichthouder.

🔗

Ketenverantwoordelijkheid & leverancierstoetsing

NIS2 verplicht organisaties toezicht te houden op de cybersecurity van hun toeleveranciers. SARISC helpt u een leveranciersbeoordelingsproces op te zetten, stelt contractuele cybersecurityeisen op voor uw leveranciersportfolio en beoordeelt het risiconiveau van kritieke leveranciers.

📊

Bestuursadvies & trainingsplicht

SARISC verzorgt bestuursrapportages en interactieve sessies voor de Raad van Bestuur en directie. Bestuurders begrijpen hun persoonlijke aansprakelijkheid, de vereiste betrokkenheid bij cybersecuritybeleid en de trainingsplicht uit het Cyberbeveiligingsbesluit.

🧯

CISO-as-a-Service voor NIS2-naleving

Voor organisaties zonder fulltime CISO levert SARISC een gecertificeerde Chief Information Security Officer op flexibele basis. De CISO-as-a-Service draagt zorg voor de continue naleving van de Cyberbeveiligingswet, rapporteert aan het bestuur en fungeert als aanspreekpunt voor de toezichthouder.

Veelgestelde vragen

Valt mijn organisatie onder de NIS2 / Cyberbeveiligingswet?

Organisaties in aangewezen sectoren met meer dan 50 medewerkers of meer dan €10 miljoen jaaromzet vallen automatisch onder de Cyberbeveiligingswet. Aangewezen sectoren zijn onder andere energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, post & koeriersdiensten, afvalbeheer, chemie, voedsel en productie. SARISC voert een scope-analyse uit om dit voor uw organisatie te bepalen.

Wanneer treedt de Cyberbeveiligingswet in werking?

Het wetsvoorstel Cyberbeveiligingswet is op 4 juni 2025 ingediend bij de Tweede Kamer. Inwerkingtreding wordt verwacht in Q2 2026, afhankelijk van de parlementaire behandeling. Er is geen overgangstermijn: verplichtingen gelden direct bij inwerkingtreding. De Rijksoverheid adviseert organisaties nu al te beginnen met de voorbereiding.

Wat zijn de boetes onder NIS2?

Essentiële entiteiten riskeren bestuurlijke boetes tot €10.000.000 of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt). Belangrijke entiteiten riskeren boetes tot €7.000.000 of 1,4% van de wereldwijde jaaromzet. Naast financiële boetes zijn bestuurders persoonlijk aansprakelijk voor naleving — inclusief mogelijke tijdelijke beroepsverboden bij herhaalde overtredingen.

Wat houdt de meldplicht onder NIS2 precies in?

Bij een significant cyberincident geldt een drietrapsmeldplicht bij het NCSC: (1) vroegtijdige waarschuwing binnen 24 uur na ontdekking, (2) vervolgmelding binnen 72 uur met informatie over oorzaak, aard en impact, en (3) een eindverslag binnen één maand met een volledige analyse en genomen maatregelen. SARISC helpt u een meldprotocol op te stellen en begeleidt bij daadwerkelijke meldingen.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten (EE) zijn grote organisaties in de meest kritieke sectoren: energie, transport, bankwezen, gezondheidszorg, drinkwater en digitale infrastructuur. Zij staan onder actief toezicht en riskeren hogere boetes. Belangrijke entiteiten (BE) zijn middelgrote organisaties of organisaties in aanvullende sectoren. Zij staan onder reactief toezicht (toezicht bij klachten of incidenten). Beide categorieën hebben dezelfde zorg- en meldplicht.

Gratis gap-analyse gesprek

Is uw organisatie NIS2-gereed?

Neem contact op voor een vrijblijvend gesprek. Wij bepalen of uw organisatie onder de Cyberbeveiligingswet valt, brengen de gap in kaart en leggen uit hoe SARISC Groep u begeleidt naar volledige NIS2-naleving.

✓ Uw bericht is verzonden. Wij nemen contact op binnen één werkdag.