Compliance

NIS2 (Cyberbeveiligingswet): wat betekent dit voor u?

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Wij leggen uit wat dit betekent, voor wie het geldt en hoe u aantoonbaar compliant wordt.

Gratis adviesgesprek
Herkent u dit?

NIS2 komt voorbij in het nieuws, bij uw brancheorganisatie of via een klant die er ineens naar vraagt — maar u weet nog niet zeker of, en hoe, dit uw organisatie raakt.

De basis

Wat is NIS2?

NIS2 is de Europese richtlijn (Richtlijn (EU) 2022/2555) die de digitale weerbaarheid van organisaties binnen de EU moet vergroten. De Cyberbeveiligingswet, ook wel afgekort tot Cbw, is de Nederlandse uitwerking van die richtlijn. Sinds 15 augustus 2026 is deze wet van kracht en vervangt zij de oude Wet beveiliging netwerk- en informatiesystemen (Wbni).

De wet stelt eisen aan de digitale weerbaarheid van naar schatting 8.000 Nederlandse organisaties, verspreid over 18 sectoren, van energie en drinkwater tot zorg, digitale infrastructuur en de (rijks)overheid. Waar de voorganger vooral grote, vitale spelers raakte, grijpt NIS2 veel dieper: ook een groot deel van het MKB valt er inmiddels direct of indirect onder.

Doelgroep

Voor wie is NIS2 relevant?

Twijfelt u of, en in welke mate, NIS2 op uw organisatie van toepassing is? Wij brengen dit vrijblijvend voor u in kaart.

Gratis NIS2-check

Essentiële entiteiten

Grotere organisaties in de belangrijkste sectoren (o.a. energie, zorg, digitale infrastructuur, overheid) staan onder proactief toezicht: de toezichthouder controleert actief, ook zonder concrete aanleiding.

Belangrijke entiteiten

Overige aangewezen sectoren en kleinere organisaties binnen de essentiële sectoren vallen onder reactief toezicht: controle vindt achteraf plaats, naar aanleiding van signalen of incidenten.

MKB'ers in de toeleveringsketen

Levert u software, IT-diensten of andere kritieke producten aan een organisatie die wél onder de wet valt? Dan stelt die klant via de supply chain-eis eisen aan uw beveiliging, ook als u zelf niet direct onder NIS2 valt.

Altijd essentiële entiteit, ongeacht omvang

Aanbieders van openbare elektronische communicatienetwerken en -diensten, (gekwalificeerde) vertrouwensdienstverleners, DNS- en topleveldomeinregisters, overheidsorganisaties en aangewezen kritieke entiteiten vallen altijd onder de zwaarste categorie.

Verplichtingen

Onderdelen van NIS2

NIS2 vat digitale weerbaarheid niet samen in één vage zorgplicht. Vijf onderdelen zijn concreet en toetsbaar, en gelden zodra u onder de wet valt. Klik een onderdeel open voor de details.

Een verplichte risicoanalyse, gevolgd door "passende en evenredige" technische en organisatorische maatregelen om uw netwerk- en informatiesystemen te beveiligen (art. 21 lid 1).

Risico's

Wat zijn de risico's als u niet voldoet?

Niet voldoen aan NIS2 is geen theoretisch risico. De wet geeft toezichthouders stevige instrumenten, gericht op de organisatie én op individuele bestuurders.

€10 mln / 2%

Boete voor essentiële entiteiten

Tot €10 miljoen of 2% van de wereldwijde jaaromzet, het hoogste bedrag geldt.

€7 mln / 1,4%

Boete voor belangrijke entiteiten

Tot €7 miljoen of 1,4% van de wereldwijde jaaromzet, het hoogste bedrag geldt.

Persoonlijk

Bestuurdersaansprakelijkheid

De toezichthouder kan naast de organisatie ook individuele bestuurders een boete of dwangsom opleggen, en in ernstige gevallen zelfs ingrijpen in de bestuurskamer.

Vertrouwen

Reputatieschade & gemiste opdrachten

Reputatieschade bij klanten en ketenpartners, en het mislopen van opdrachten omdat u niet aantoonbaar compliant bent, wegen voor veel MKB-organisaties minstens zo zwaar als een boete.

Aanpak

Hoe wij u naar aantoonbare compliance begeleiden

NIS2 is geen invuloefening. Het is een fundamentele verbetering van uw cybersecurityvolwassenheid. White Birch Technologies begeleidt u van de eerste scope-bepaling en nulmeting tot continue, aantoonbare compliance — inclusief beleid, documentatie en technische implementatie.

Klik een stap aan om hem te markeren.

1

Scope & gap-analyse

Vaststellen of en in welke mate NIS2 van toepassing is op uw organisatie, gevolgd door een heldere nulmeting ten opzichte van alle NIS2-vereisten.

2

Beleid & documentatie

Een informatiebeveiligingsbeleid en documentatiepakket op maat van uw volwassenheidsniveau (SC10 / SC20 / SC30), inclusief procedures en werkinstructies.

3

Implementatie & technisch beheer

Technische en organisatorische maatregelen die aansluiten bij uw bedrijf, sector en risicobereidheid.

4

Continue compliance & monitoring

Monitoring, rapportage en borging van uw NIS2-status het hele jaar door, inclusief jaarlijkse herziening.

5

Incidentmeldingen

Begeleiding bij het melden van significante incidenten binnen de wettelijke termijnen (24u eerste melding / 72u volledige melding).

FAQ

Veelgestelde vragen

NIS2 is de Europese richtlijn (Richtlijn (EU) 2022/2555); de Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn sinds 15 augustus 2026 uitvoert. Het zijn dus geen twee aparte regelingen: de Cyberbeveiligingswet ís de Nederlandse NIS2-wetgeving.

Aan de slag met NIS2-compliance?

Plan een gratis, vrijblijvend gesprek. Wij brengen in kaart of, en in welke mate, NIS2 op uw organisatie van toepassing is.