Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Wij leggen uit wat dit betekent, voor wie het geldt en hoe u aantoonbaar compliant wordt.
Gratis adviesgesprekNIS2 komt voorbij in het nieuws, bij uw brancheorganisatie of via een klant die er ineens naar vraagt — maar u weet nog niet zeker of, en hoe, dit uw organisatie raakt.
NIS2 is de Europese richtlijn (Richtlijn (EU) 2022/2555) die de digitale weerbaarheid van organisaties binnen de EU moet vergroten. De Cyberbeveiligingswet, ook wel afgekort tot Cbw, is de Nederlandse uitwerking van die richtlijn. Sinds 15 augustus 2026 is deze wet van kracht en vervangt zij de oude Wet beveiliging netwerk- en informatiesystemen (Wbni).
De wet stelt eisen aan de digitale weerbaarheid van naar schatting 8.000 Nederlandse organisaties, verspreid over 18 sectoren, van energie en drinkwater tot zorg, digitale infrastructuur en de (rijks)overheid. Waar de voorganger vooral grote, vitale spelers raakte, grijpt NIS2 veel dieper: ook een groot deel van het MKB valt er inmiddels direct of indirect onder.
Twijfelt u of, en in welke mate, NIS2 op uw organisatie van toepassing is? Wij brengen dit vrijblijvend voor u in kaart.
Gratis NIS2-checkGrotere organisaties in de belangrijkste sectoren (o.a. energie, zorg, digitale infrastructuur, overheid) staan onder proactief toezicht: de toezichthouder controleert actief, ook zonder concrete aanleiding.
Overige aangewezen sectoren en kleinere organisaties binnen de essentiële sectoren vallen onder reactief toezicht: controle vindt achteraf plaats, naar aanleiding van signalen of incidenten.
Levert u software, IT-diensten of andere kritieke producten aan een organisatie die wél onder de wet valt? Dan stelt die klant via de supply chain-eis eisen aan uw beveiliging, ook als u zelf niet direct onder NIS2 valt.
Aanbieders van openbare elektronische communicatienetwerken en -diensten, (gekwalificeerde) vertrouwensdienstverleners, DNS- en topleveldomeinregisters, overheidsorganisaties en aangewezen kritieke entiteiten vallen altijd onder de zwaarste categorie.
NIS2 vat digitale weerbaarheid niet samen in één vage zorgplicht. Vijf onderdelen zijn concreet en toetsbaar, en gelden zodra u onder de wet valt. Klik een onderdeel open voor de details.
Een verplichte risicoanalyse, gevolgd door "passende en evenredige" technische en organisatorische maatregelen om uw netwerk- en informatiesystemen te beveiligen (art. 21 lid 1).
U meldt dat er een significant incident heeft plaatsgevonden, wat de aard ervan is en of u een gerichte aanval of grensoverschrijdend effect vermoedt. Details zijn op dit moment nog niet nodig.
Een update van uw eerste melding, met een eerste inschatting van de ernst en de gevolgen van het incident.
Een volledige beschrijving van het incident, de oorzaak en de maatregelen die u heeft genomen. Duurt het incident langer dan een maand, dan stuurt u eerst een voortgangsrapportage.
Meldingen verlopen via het NCSC-portaal, dat uw melding automatisch doorzet naar zowel het CSIRT als uw toezichthouder. De klok begint te lopen zodra u kennis heeft van het incident, niet zodra de oorzaak duidelijk is.
Verplichte registratie in het landelijke entiteitenregister. Niet, te laat of onjuist registreren kan de toezichthouder (RDI) al bestraffen met een boete of dwangsom, nog vóór er iets met uw beveiliging is misgegaan.
Het bestuur moet de beveiligingsmaatregelen formeel goedkeuren en actief toezicht houden op de uitvoering (art. 24). Bestuurders moeten uiterlijk twee jaar na inwerkingtreding aantoonbaar getraind zijn, met een certificaat als bewijs. Bekijk onze Security Awareness Training.
U bent verantwoordelijk voor de beveiliging van uw directe leveranciers en dienstverleners, risicogebaseerd: niet elke leverancier vormt een risico, maar waar dat wel zo is, moet u dat aantoonbaar beheersen, bijvoorbeeld vastgelegd in een SLA. Breng uw ketenrisico's in kaart.
Niet voldoen aan NIS2 is geen theoretisch risico. De wet geeft toezichthouders stevige instrumenten, gericht op de organisatie én op individuele bestuurders.
Tot €10 miljoen of 2% van de wereldwijde jaaromzet, het hoogste bedrag geldt.
Tot €7 miljoen of 1,4% van de wereldwijde jaaromzet, het hoogste bedrag geldt.
De toezichthouder kan naast de organisatie ook individuele bestuurders een boete of dwangsom opleggen, en in ernstige gevallen zelfs ingrijpen in de bestuurskamer.
Reputatieschade bij klanten en ketenpartners, en het mislopen van opdrachten omdat u niet aantoonbaar compliant bent, wegen voor veel MKB-organisaties minstens zo zwaar als een boete.
NIS2 is geen invuloefening. Het is een fundamentele verbetering van uw cybersecurityvolwassenheid. White Birch Technologies begeleidt u van de eerste scope-bepaling en nulmeting tot continue, aantoonbare compliance — inclusief beleid, documentatie en technische implementatie.
Klik een stap aan om hem te markeren.
Vaststellen of en in welke mate NIS2 van toepassing is op uw organisatie, gevolgd door een heldere nulmeting ten opzichte van alle NIS2-vereisten.
Een informatiebeveiligingsbeleid en documentatiepakket op maat van uw volwassenheidsniveau (SC10 / SC20 / SC30), inclusief procedures en werkinstructies.
Technische en organisatorische maatregelen die aansluiten bij uw bedrijf, sector en risicobereidheid.
Monitoring, rapportage en borging van uw NIS2-status het hele jaar door, inclusief jaarlijkse herziening.
Begeleiding bij het melden van significante incidenten binnen de wettelijke termijnen (24u eerste melding / 72u volledige melding).
NIS2 is de Europese richtlijn (Richtlijn (EU) 2022/2555); de Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn sinds 15 augustus 2026 uitvoert. Het zijn dus geen twee aparte regelingen: de Cyberbeveiligingswet ís de Nederlandse NIS2-wetgeving.
Dat hangt af van uw sector en omvang. Essentiële entiteiten (o.a. grotere organisaties in energie, zorg, digitale infrastructuur en overheid) vallen onder proactief toezicht, belangrijke entiteiten onder reactief toezicht. Ook als u niet direct onder de wet valt, kunt u via de supply chain-eis van een grotere opdrachtgever alsnog eisen opgelegd krijgen.
Niet, te laat of onjuist registreren of melden kan de toezichthouder (RDI) al bestraffen met een boete of dwangsom, los van de vraag of er daadwerkelijk iets met uw beveiliging is misgegaan.
Niet automatisch, maar als uw leverancier software, IT-diensten of andere kritieke producten levert aan een organisatie die wél onder de wet valt, stelt die organisatie via de supply chain-eis eisen aan de beveiliging van de leverancier.
Uiterlijk twee jaar na inwerkingtreding van de wet, dus medio 2028. De training moet aantoonbaar zijn, met een certificaat als bewijs, en actueel worden gehouden.
Ja. Risicoanalyse, beleid en veel maatregelen overlappen met de eisen van ISO 27001, waardoor beide trajecten elkaar versterken in plaats van dubbel werk te vormen.
Weet exact waar u staat ten opzichte van de norm of wetgeving die voor u geldt
Meer informatieBreng uw grootste risico's in kaart voordat ze zich voordoen
Meer informatieInformatiebeveiligingsbeleid dat écht wordt gebruikt, niet alleen op de plank ligt
Meer informatieMaak uw medewerkers de sterkste schakel in uw beveiliging
Meer informatiePlan een gratis, vrijblijvend gesprek. Wij brengen in kaart of, en in welke mate, NIS2 op uw organisatie van toepassing is.