Ruben TalmanRuben Talman

Wat is het verschil tussen NIS2 en de cyberbeveiligingswet?

21 juli 08:00
9 min.
Op deze pagina
Op deze pagina

Het verschil tussen NIS2 en de cyberbeveiligingswet is eigenlijk vrij eenvoudig: NIS2 is de Europese richtlijn, en de cyberbeveiligingswet is de Nederlandse vertaling daarvan. NIS2 stelt de kaders op Europees niveau, maar elke lidstaat moet die kaders omzetten in nationale wetgeving. In Nederland gebeurt dat via de cyberbeveiligingswet, die per 15 augustus 2026 van kracht is. In dit artikel beantwoorden we de meest gestelde vragen over beide.

Wat verandert er met de komst van de cyberbeveiligingswet?

De cyberbeveiligingswet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en brengt een flink strengere aanpak van digitale veiligheid in Nederland. Waar de Wbni alleen gold voor een beperkte groep aanbieders van essentiële diensten, trekt de cyberbeveiligingswet de scope veel breder. Meer sectoren, meer organisaties en strengere eisen.

Concreet betekent dit dat organisaties voortaan verplicht zijn om:

  • Een risicoanalyse uit te voeren op hun netwerk- en informatiesystemen
  • Passende technische en organisatorische beveiligingsmaatregelen te treffen
  • Incidenten binnen strikte termijnen te melden bij de bevoegde toezichthouder
  • Rekening te houden met de beveiliging van hun toeleveringsketen

Bestuurders worden bovendien persoonlijk verantwoordelijk gesteld voor naleving. Dat is een belangrijke verandering ten opzichte van de huidige situatie, waarin aansprakelijkheid veel minder concreet was geregeld. Dit betekent dat cyberbeveiliging niet langer alleen een IT-aangelegenheid is. Het bestuur keurt de beveiligingsaanpak goed, houdt toezicht op de uitvoering en is eindverantwoordelijk voor naleving van de Cbw.

Hoe verhoudt NIS2 zich tot de cyberbeveiligingswet?

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging, vastgesteld door de Europese Unie. De cyberbeveiligingswet is de Nederlandse implementatie van die richtlijn. NIS2 schrijft voor wat er geregeld moet worden; de cyberbeveiligingswet legt vast hoe dat in Nederland concreet wordt ingevuld, inclusief toezicht, handhaving en sancties.

Het onderscheid is vergelijkbaar met andere Europese richtlijnen: de AVG is ook een Europese verordening die direct geldt, maar NIS2 is een richtlijn die via nationale wetgeving moet worden ingevoerd. Elke EU-lidstaat heeft daarin enige ruimte om eigen accenten te leggen, zolang de minimumvereisten van NIS2 maar worden gehaald.

Voor Nederlandse organisaties is de cyberbeveiligingswet dus het directe juridische kader waaraan ze moeten voldoen. Wanneer iemand spreekt over NIS2 Nederland, bedoelt men in de praktijk de cyberbeveiligingswet en de verplichtingen die daaruit voortvloeien.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Wat is het verschil tussen ISO 27001 en NIS2?

ISO 27001 is een internationale norm voor informatiebeveiliging die organisaties vrijwillig kunnen adopteren en waarop ze zich kunnen laten certificeren. NIS2 en de cyberbeveiligingswet zijn daarentegen wettelijke verplichtingen die gelden voor specifieke sectoren en organisatiegroottes. Het verschil is dus duidelijk: ISO 27001 is een keuze, de Cbw is een verplichting.

De relatie tussen beide is wel degelijk relevant. Een ISO 27001-certificering toont aan dat je een volwassen informatiebeveiligingsmanagementsysteem hebt ingericht, wat bij een toezichtscontrole in je voordeel kan werken. Maar ISO 27001 dekt niet automatisch alle NIS2-verplichtingen, zoals de specifieke incidentmeldprocedure en de registratieplicht bij de toezichthouder. Wie al ISO 27001-gecertificeerd is, heeft een goede basis, maar moet die basis nog aanvullen om volledig compliant te zijn met de cyberbeveiligingswet.

Voor welke organisaties geldt de cyberbeveiligingswet?

De wet geldt voor organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro die actief zijn in een aangewezen sector. Denk aan sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en ICT-dienstverlening. Ook financiële instellingen, overheidsdiensten en aanbieders van digitale diensten vallen onder de wet. Belangrijk: de overheid informeert organisaties niet proactief. Elke organisatie moet zelf beoordelen of zij in scope valt.

Gebruik deze drie vragen als zelfevaluatie om te bepalen of de cyberbeveiligingswet op jou van toepassing is:

  1. Val je onder een van de aangewezen sectoren, zoals energie, gezondheidszorg, transport of ICT-dienstverlening?
  2. Heb je 50 of meer medewerkers, of een jaaromzet boven 10 miljoen euro?
  3. Lever je diensten die als kritiek of belangrijk zijn aangemerkt?

Beantwoord je alle drie de vragen met ja, dan val je vrijwel zeker onder de Cbw en geldt de registratieplicht direct.

Organisaties worden ingedeeld in twee categorieën:

  • Essentiële entiteiten: grote organisaties in de meest kritieke sectoren, zoals energie en gezondheidszorg
  • Belangrijke entiteiten: middelgrote organisaties in sectoren die ook onder de wet vallen, maar iets minder zwaar worden gecontroleerd

Niet altijd is het op het eerste gezicht duidelijk of je onder de Cbw valt. Een fabrikant van componenten voor windturbines kan als onderdeel van de energietoeleveringsketen in scope vallen. Een exploitant van laadpalen voor elektrische voertuigen kan onder de transportsector worden geschaard. En een softwarebedrijf dat systemen levert aan ziekenhuizen of gemeenten kan via ketenverantwoordelijkheid te maken krijgen met de eisen van de cyberbeveiligingswet. Twijfel je of jouw organisatie in scope valt? Gebruik dan de zelfevaluatiechecklist hierboven als startpunt.

Een belangrijk aandachtspunt voor het MKB is de zogenoemde ketenverantwoordelijkheid. Ook als jouw organisatie zelf niet direct onder de cyberbeveiligingswet valt, kunnen klanten die dat wel doen eisen stellen aan jouw beveiligingsniveau. ICT-beveiliging voor het MKB is daarmee niet alleen een wettelijke kwestie, maar ook een zakelijke noodzaak.

Welke verplichtingen vloeien voort uit de cyberbeveiligingswet?

Organisaties die onder de cyberbeveiligingswet vallen, hebben vier hoofdverplichtingen: het uitvoeren van een risicoanalyse, het treffen van passende beveiligingsmaatregelen, het tijdig melden van incidenten en het borgen van beveiliging in de toeleveringsketen.

Meer concreet betekent dit:

  • Risicoanalyse: je brengt de risico’s voor je netwerk- en informatiesystemen in kaart en documenteert dit
  • Technische maatregelen: denk aan multifactorauthenticatie (MFA), encryptie, patchbeheer, netwerksegmentatie en toegangsbeleid
  • Organisatorische maatregelen: beleid opstellen, medewerkers trainen en verantwoordelijkheden vastleggen
  • Incidentmelding: significante incidenten meld je via een drietrapsstructuur: een vroegtijdige waarschuwing binnen 24 uur, een gedetailleerd rapport binnen 72 uur en een eindrapportage binnen één maand
  • Ketenbeveiliging: je bent verantwoordelijk voor de beveiliging van leveranciers en partners met toegang tot jouw systemen. Concreet betekent dit: (a) stel een overzicht op van je kritieke leveranciers en de risico’s die zij vormen, (b) leg in contracten vast welke beveiligingseisen en meldplichten gelden, en (c) toets periodiek of leveranciers nog aan die eisen voldoen

Ook MKB-bedrijven die zelf niet onder de Cbw vallen, kunnen via ketenverantwoordelijkheid met deze eisen te maken krijgen als zij leveren aan organisaties die wel onder de wet vallen. Het is daarom verstandig om ook als toeleverancier je beveiligingsniveau op orde te hebben en dit aantoonbaar te maken richting je klanten.

Voor organisaties die al werken met Microsoft 365 zijn veel van deze maatregelen al deels te realiseren via de ingebouwde beveiligingsfunctionaliteiten van het platform.

Wat zijn de gevolgen als je niet voldoet aan de cyberbeveiligingswet?

Niet voldoen aan de cyberbeveiligingswet kan leiden tot aanzienlijke boetes. Voor essentiële entiteiten lopen die op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten gelden maxima van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. In beide gevallen geldt het hoogste bedrag. Bestuurders zijn persoonlijk aansprakelijk als de organisatie aantoonbaar tekortschiet. Dat maakt cyberbeveiliging een boardroom-onderwerp: niet als verplichting die je delegeert, maar als integraal onderdeel van verantwoord ondernemingsbestuur.

Naast de financiële risico’s zijn er ook zakelijke gevolgen. Organisaties die aantoonbaar niet voldoen aan de cybersecuritywetgeving, lopen het risico dat klanten of partners hen uitsluiten van samenwerking. Digitale veiligheid wordt steeds vaker als voorwaarde opgenomen in contracten en inkoopvoorwaarden.

De toezichthouder heeft ook de bevoegdheid om organisaties te verplichten maatregelen te treffen, systemen tijdelijk buiten gebruik te stellen of informatie openbaar te maken over tekortkomingen. De reputatieschade die daarmee gepaard gaat, kan voor veel organisaties minstens zo ingrijpend zijn als de boete zelf.

Hoe bereid je je organisatie voor op de cyberbeveiligingswet?

De voorbereiding op de cyberbeveiligingswet begint met een eerlijke beoordeling van je huidige beveiligingsniveau. Controleer eerst of je organisatie onder de wet valt, breng daarna de risico’s in kaart en bepaal welke maatregelen al getroffen zijn en welke nog ontbreken.

Een praktische aanpak in stappen:

  1. Bepaal of je onder de wet valt op basis van je sector en organisatiegrootte
  2. Registreer je organisatie: zodra je hebt vastgesteld dat de Cbw op jou van toepassing is, ben je verplicht je te registreren bij het NCSC of de relevante sectorale toezichthouder
  3. Voer een risicoanalyse uit voor je netwerk- en informatiesystemen
  4. Implementeer technische basismaatregelen zoals MFA, encryptie, netwerksegmentatie en regelmatige updates
  5. Stel beleid op voor toegangsbeheer, incidentrespons en leveranciersbeheer
  6. Train medewerkers zodat zij weten hoe ze veilig omgaan met data en systemen
  7. Documenteer alles zodat je bij een controle kunt aantonen wat je hebt gedaan
  8. Richt een incidentmeldproces in volgens de drietrapsstructuur: vroegtijdige waarschuwing binnen 24 uur, gedetailleerde melding binnen 72 uur en eindrapportage binnen één maand
  9. Stel een bedrijfscontinuïteitsplan op met noodprocedures en herstelplannen zodat kritieke diensten ook na een incident beschikbaar blijven

De Cbw is per 15 augustus 2026 van kracht. Organisaties die nu in actie komen, kunnen maatregelen zorgvuldig doorvoeren en testen voordat de toezichthouder in actie komt. Monitoring en updates vormen daarbij een structureel onderdeel van een volwassen beveiligingsaanpak.

Hoe IT Aanspreekpunt helpt met NIS2 en de cyberbeveiligingswet

Wij begrijpen dat NIS2-compliance veel van je vraagt, zeker als je je eigenlijk wilt focussen op je kernactiviteiten. Als Microsoft 365-specialist en cybersecuritydienstverlener helpen wij je het hele traject door, van de eerste risicoanalyse tot de implementatie van concrete maatregelen. Wat we voor je doen:

  • Beoordelen of jouw organisatie onder de cyberbeveiligingswet valt
  • Uitvoeren van een risicoanalyse op je netwerk- en informatiesystemen
  • Implementeren van MFA, encryptie, netwerksegmentatie, patchbeheer en toegangsbeleid
  • Inrichten van compliance-rapportage en incidentprocedures volgens de wettelijke drietrapsstructuur
  • Ondersteunen bij registratie bij het NCSC of de relevante sectorale toezichthouder
  • Begeleiden bij ISO 27001-certificering als je dat nastreeft
  • Zorgen voor aantoonbare digitale veiligheid richting klanten en partners

Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijk je concurrentiepositie. Wil je weten waar jouw organisatie nu staat? Neem vrijblijvend contact met ons op en we kijken samen wat er nodig is.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons