Ruben TalmanRuben Talman

Wat is het verschil tussen NIS2 en de cyberbeveiligingswet?

21 juli 08:00
6 min.
Op deze pagina
Op deze pagina

Het verschil tussen NIS2 en de cyberbeveiligingswet is eigenlijk vrij eenvoudig: NIS2 is de Europese richtlijn, en de cyberbeveiligingswet is de Nederlandse vertaling daarvan. NIS2 stelt de kaders op Europees niveau, maar elke lidstaat moet die kaders omzetten in nationale wetgeving. In Nederland gebeurt dat via de cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel beantwoorden we de meest gestelde vragen over beide.

Wat verandert er met de komst van de cyberbeveiligingswet?

De cyberbeveiligingswet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en brengt een flink strengere aanpak van digitale veiligheid in Nederland. Waar de Wbni alleen gold voor een beperkte groep aanbieders van essentiële diensten, trekt de cyberbeveiligingswet de scope veel breder. Meer sectoren, meer organisaties en strengere eisen.

Concreet betekent dit dat organisaties voortaan verplicht zijn om:

  • Een risicoanalyse uit te voeren op hun netwerk- en informatiesystemen
  • Passende technische en organisatorische beveiligingsmaatregelen te treffen
  • Incidenten binnen strikte termijnen te melden bij de bevoegde toezichthouder
  • Rekening te houden met de beveiliging van hun toeleveringsketen

Bestuurders worden bovendien persoonlijk verantwoordelijk gesteld voor naleving. Dat is een belangrijke verandering ten opzichte van de huidige situatie, waarin aansprakelijkheid veel minder concreet was geregeld.

Hoe verhoudt NIS2 zich tot de cyberbeveiligingswet?

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging, vastgesteld door de Europese Unie. De cyberbeveiligingswet is de Nederlandse implementatie van die richtlijn. NIS2 schrijft voor wat er geregeld moet worden; de cyberbeveiligingswet legt vast hoe dat in Nederland concreet wordt ingevuld, inclusief toezicht, handhaving en sancties.

Het onderscheid is vergelijkbaar met andere Europese richtlijnen: de AVG is ook een Europese verordening die direct geldt, maar NIS2 is een richtlijn die via nationale wetgeving moet worden ingevoerd. Elke EU-lidstaat heeft daarin enige ruimte om eigen accenten te leggen, zolang de minimumvereisten van NIS2 maar worden gehaald.

Voor Nederlandse organisaties is de cyberbeveiligingswet dus het directe juridische kader waaraan ze moeten voldoen. Wanneer iemand spreekt over NIS2 Nederland, bedoelt men in de praktijk de cyberbeveiligingswet en de verplichtingen die daaruit voortvloeien.

Voor welke organisaties geldt de cyberbeveiligingswet?

De cyberbeveiligingswet geldt voor middelgrote en grote organisaties in sectoren die als kritiek of belangrijk worden aangemerkt. Denk aan sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en ICT-dienstverlening. Ook financiële instellingen, overheidsdiensten en aanbieders van digitale diensten vallen onder de wet.

Organisaties worden ingedeeld in twee categorieën:

  • Essentiële entiteiten: grote organisaties in de meest kritieke sectoren, zoals energie en gezondheidszorg
  • Belangrijke entiteiten: middelgrote organisaties in sectoren die ook onder de wet vallen, maar iets minder zwaar worden gecontroleerd

Een belangrijk aandachtspunt voor het MKB is de zogenoemde ketenverantwoordelijkheid. Ook als jouw organisatie zelf niet direct onder de cyberbeveiligingswet valt, kunnen klanten die dat wel doen eisen stellen aan jouw beveiligingsniveau. ICT-beveiliging voor het MKB is daarmee niet alleen een wettelijke kwestie, maar ook een zakelijke noodzaak.

Welke verplichtingen vloeien voort uit de cyberbeveiligingswet?

Organisaties die onder de cyberbeveiligingswet vallen, hebben vier hoofdverplichtingen: het uitvoeren van een risicoanalyse, het treffen van passende beveiligingsmaatregelen, het tijdig melden van incidenten en het borgen van beveiliging in de toeleveringsketen.

Meer concreet betekent dit:

  • Risicoanalyse: je brengt de risico’s voor je netwerk- en informatiesystemen in kaart en documenteert dit
  • Technische maatregelen: denk aan multifactorauthenticatie (MFA), encryptie, patchbeheer en toegangsbeleid
  • Organisatorische maatregelen: beleid opstellen, medewerkers trainen en verantwoordelijkheden vastleggen
  • Incidentmelding: significante incidenten moet je binnen 24 uur melden bij de toezichthouder, met een volledig rapport binnen 72 uur
  • Ketenbeveiliging: je bent ook verantwoordelijk voor de beveiliging van leveranciers en partners die toegang hebben tot jouw systemen

Voor organisaties die al werken met Microsoft 365 zijn veel van deze maatregelen al deels te realiseren via de ingebouwde beveiligingsfunctionaliteiten van het platform.

Wat zijn de gevolgen als je niet voldoet aan de cyberbeveiligingswet?

Niet voldoen aan de cyberbeveiligingswet kan leiden tot boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld, wat een grote stap verder gaat dan bij eerdere wetgeving het geval was.

Naast de financiële risico’s zijn er ook zakelijke gevolgen. Organisaties die aantoonbaar niet voldoen aan de cybersecuritywetgeving, lopen het risico dat klanten of partners hen uitsluiten van samenwerking. Digitale veiligheid wordt steeds vaker als voorwaarde opgenomen in contracten en inkoopvoorwaarden.

De toezichthouder heeft ook de bevoegdheid om organisaties te verplichten maatregelen te treffen, systemen tijdelijk buiten gebruik te stellen of informatie openbaar te maken over tekortkomingen. De reputatieschade die daarmee gepaard gaat, kan voor veel organisaties minstens zo ingrijpend zijn als de boete zelf.

Hoe bereid je je organisatie voor op de cyberbeveiligingswet?

De voorbereiding op de cyberbeveiligingswet begint met een eerlijke beoordeling van je huidige beveiligingsniveau. Controleer eerst of je organisatie onder de wet valt, breng daarna de risico’s in kaart en bepaal welke maatregelen al getroffen zijn en welke nog ontbreken.

Een praktische aanpak in stappen:

  1. Bepaal of je onder de wet valt op basis van je sector en organisatiegrootte
  2. Voer een risicoanalyse uit voor je netwerk- en informatiesystemen
  3. Implementeer technische basismaatregelen zoals MFA, encryptie en regelmatige updates
  4. Stel beleid op voor toegangsbeheer, incidentrespons en leveranciersbeheer
  5. Train medewerkers zodat zij weten hoe ze veilig omgaan met data en systemen
  6. Documenteer alles zodat je bij een controle kunt aantonen wat je hebt gedaan

Wacht niet tot de wet officieel van kracht is. Organisaties die nu beginnen, hebben meer tijd om maatregelen zorgvuldig door te voeren en te testen. Monitoring en updates vormen daarbij een structureel onderdeel van een volwassen beveiligingsaanpak.

Hoe IT Aanspreekpunt helpt met NIS2 en de cyberbeveiligingswet

Wij begrijpen dat NIS2-compliance veel van je vraagt, zeker als je je eigenlijk wilt focussen op je kernactiviteiten. Als Microsoft 365-specialist en cybersecuritydienstverlener helpen wij je het hele traject door, van de eerste risicoanalyse tot de implementatie van concrete maatregelen. Wat we voor je doen:

  • Beoordelen of jouw organisatie onder de cyberbeveiligingswet valt
  • Uitvoeren van een risicoanalyse op je netwerk- en informatiesystemen
  • Implementeren van MFA, encryptie, patchbeheer en toegangsbeleid
  • Inrichten van compliance-rapportage en incidentprocedures
  • Begeleiden bij ISO 27001-certificering als je dat nastreeft
  • Zorgen voor aantoonbare digitale veiligheid richting klanten en partners

Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijk je concurrentiepositie. Wil je weten waar jouw organisatie nu staat? Neem vrijblijvend contact met ons op en we kijken samen wat er nodig is.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons