Cyberbeveiligingswet is op 15 augustus 2026 live gegaan: is uw organisatie voorbereid?

Sinds 15 augustus 2026 is de Cyberbeveiligingswet in werking en krijgen veel organisaties te maken met nieuwe verplichtingen rondom informatiebeveiliging. In dit artikel leest u wat de wet inhoudt, voor wie deze geldt en welke praktische stappen u kunt zetten.

Offerte aanvragen

Cyberbeveiligingswet is op 15 augustus 2026 live gegaan: is uw organisatie voorbereid?

    NIS2 van kracht in Nederland

    De Cyberbeveiligingswet is van kracht: is uw organisatie voorbereid?

      Sinds 15 augustus 2026 is de Cyberbeveiligingswet in werking. Daarmee is de Europese NIS2-richtlijn officieel onderdeel van de Nederlandse wetgeving. Voor veel organisaties betekent dit dat informatiebeveiliging niet langer uitsluitend een technisch onderwerp is, maar een verantwoordelijkheid die de hele organisatie raakt. Bestuurders, management en medewerkers krijgen allemaal een rol in het beheersen van cyberrisico’s. Organisaties moeten passende beveiligingsmaatregelen treffen, incidenten tijdig melden en kunnen aantonen dat zij hun digitale weerbaarheid structureel organiseren. Hoe bereidt u zich op een praktische manier voor?

      In het kort

      De Cyberbeveiligingswet verplicht organisaties die onder de wet vallen om:

      • passende technische en organisatorische beveiligingsmaatregelen te treffen;
      • cyberrisico’s structureel te beheersen;
      • significante beveiligingsincidenten tijdig te melden;
      • bestuurders actief te betrekken bij informatiebeveiliging;
      • risico’s binnen de leveranciersketen te beheersen;
      • aantoonbaar te maken welke maatregelen zijn genomen.

      Juist die laatste punten maken duidelijk dat cybersecurity steeds meer een organisatievraagstuk wordt.

      Wat is de Cyberbeveiligingswet?

      De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn. De wet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en stelt strengere eisen aan organisaties die een belangrijke rol vervullen binnen de Nederlandse economie en maatschappij.

      Het doel is helder: organisaties beter beschermen tegen cyberaanvallen, ransomware, uitval van systemen en andere digitale verstoringen.

      Daarbij kijkt de wet nadrukkelijk verder dan alleen technische beveiliging. Ook onderwerpen als governance, risicomanagement, leveranciersmanagement, incidentrespons en bestuurlijke verantwoordelijkheid maken onderdeel uit van de verplichtingen.

      Voor welke organisaties geldt de Cyberbeveiligingswet?

      Niet iedere organisatie valt rechtstreeks onder de Cyberbeveiligingswet. De toepasselijkheid hangt onder meer af van:

      • de sector waarin uw organisatie actief is;
      • de diensten die u levert;
      • de omvang van uw organisatie;
      • de criteria die in de wet zijn opgenomen.

      De wet is onder andere relevant voor organisaties binnen sectoren zoals:

      • energie;
      • drinkwater;
      • gezondheidszorg;
      • digitale infrastructuur;
      • ICT-dienstverlening;
      • overheid;
      • vervoer;
      • financiële dienstverlening.

      Twijfelt u of uw organisatie onder de wet valt? Dan is het verstandig om dit tijdig te laten beoordelen. Een toepasselijkheidsanalyse geeft snel inzicht in de impact van de Cyberbeveiligingswet op uw organisatie.

      Ook leveranciers krijgen steeds vaker met de wet te maken

      Een veelvoorkomende misvatting is dat de Cyberbeveiligingswet alleen gevolgen heeft voor organisaties die rechtstreeks onder de wet vallen.

      In de praktijk zien we dat ook leveranciers steeds vaker aanvullende eisen krijgen. Organisaties die wel onder de wet vallen, moeten namelijk aantonen dat zij hun leveranciersrisico’s beheersen. Daardoor vragen opdrachtgevers steeds vaker om inzicht in de manier waarop informatiebeveiliging is georganiseerd.

      Dat kan bijvoorbeeld gaan over:

      • de getroffen beveiligingsmaatregelen;
      • de uitgevoerde risicoanalyses;
      • de aanpak van incidentmanagement;
      • afspraken over continuïteit;
      • de wijze waarop verbeteringen worden doorgevoerd.

      Ook wanneer uw organisatie niet rechtstreeks onder de Cyberbeveiligingswet valt, kan het dus verstandig zijn om uw informatiebeveiliging verder te professionaliseren.

      Hoe start u?

      De basis ligt in een risicoanalyse uitvoeren, verantwoordelijkheden vastleggen, bestuurders betrekken en leveranciers beoordelen. Organisaties die nu beginnen, kunnen stap voor stap verbeteringen doorvoeren en voorkomen dat de invoering verandert in een haastklus. Bovendien levert een goede voorbereiding meer op dan alleen voldoen aan wetgeving. Het helpt ook om de continuïteit van uw organisatie beter te beschermen.

      Cybersecurity is niet langer alleen een IT-vraagstuk

      Een belangrijke verandering binnen de Cyberbeveiligingswet is dat de verantwoordelijkheid nadrukkelijk bij het bestuur komt te liggen.

      Dat betekent niet dat bestuurders technische specialisten moeten worden. Wel moeten zij voldoende inzicht hebben om risico’s te beoordelen, afwegingen te maken en richting te geven aan de beveiliging van de organisatie.

      Denk bijvoorbeeld aan vragen als:

      • Welke cyberrisico’s vormen de grootste bedreiging?
      • Welke processen zijn bedrijfskritisch?
      • Welke risico’s accepteren we bewust?
      • Hoe handelen we bij een ernstig cyberincident?
      • Welke leveranciers zijn cruciaal voor onze dienstverlening?

      Door deze onderwerpen structureel onderdeel te maken van het managementproces ontstaat meer grip op digitale risico’s én op de continuïteit van de organisatie.

      Een actuele risicoanalyse vormt het vertrekpunt

      Veel verplichtingen uit de Cyberbeveiligingswet zijn gebaseerd op risicomanagement.

      Daarom is een actuele risicoanalyse vaak de eerste praktische stap. Hiermee brengt u in kaart:

      • welke processen essentieel zijn;
      • welke systemen daarbij horen;
      • welke dreigingen realistisch zijn;
      • welke impact een incident kan hebben;
      • welke maatregelen nodig zijn.

      Op basis daarvan kunt u prioriteiten stellen en onderbouwen waarom bepaalde beveiligingsmaatregelen passend zijn.

      Kijk ook naar uw leveranciers

      Cyberaanvallen beperken zich allang niet meer tot één organisatie. Steeds vaker vormen leveranciers de ingang naar grotere organisaties.

      Daarom vraagt de Cyberbeveiligingswet ook aandacht voor de hele keten.

      Begin met het identificeren van leveranciers die:

      • toegang hebben tot gevoelige informatie;
      • systemen of netwerken beheren;
      • bedrijfskritische software leveren;
      • verantwoordelijk zijn voor hosting of cloudomgevingen;
      • direct invloed hebben op uw dienstverlening.

      Door deze leveranciers te classificeren, kunt u gerichter bepalen waar aanvullende afspraken of controles nodig zijn.

      Zorg dat maatregelen aantoonbaar zijn

      De Cyberbeveiligingswet draait niet alleen om het nemen van maatregelen. Organisaties moeten ook kunnen laten zien hoe risico’s worden beheerst en welke keuzes daarbij zijn gemaakt.

      Goede documentatie helpt daarbij.

      Leg bijvoorbeeld vast:

      • risicoanalyses;
      • beleidsdocumenten;
      • managementbesluiten;
      • incidentprocedures;
      • leveranciersbeoordelingen;
      • uitgevoerde verbetermaatregelen;
      • trainingen en bewustwordingsactiviteiten.

      Hiermee creëert u overzicht en kunt u richting klanten, toezichthouders en andere stakeholders aantonen hoe informatiebeveiliging binnen uw organisatie is georganiseerd.

      Van compliance naar structurele verbetering

      De Cyberbeveiligingswet is geen eenmalig project. Het gaat juist om het structureel beheersen van cyberrisico’s en het continu verbeteren van de digitale weerbaarheid van uw organisatie. Door informatiebeveiliging onderdeel te maken van bestaande managementprocessen ontstaat een duurzame aanpak die niet alleen helpt om aan wetgeving te voldoen, maar ook bijdraagt aan een stabiele en toekomstbestendige organisatie.

      Praktische checklist: bent u voorbereid op de Cyberbeveiligingswet?

      Gebruik onderstaande checklist als eerste beoordeling van uw organisatie.

      • Is vastgesteld of de Cyberbeveiligingswet op uw organisatie van toepassing is?
      • Zijn de belangrijkste cyberrisico’s in kaart gebracht?
      • Is het bestuur actief betrokken bij informatiebeveiliging?
      • Zijn verantwoordelijkheden duidelijk vastgelegd?
      • Is een incidentprocedure ingericht en bekend binnen de organisatie?
      • Zijn kritieke leveranciers beoordeeld op cyberrisico’s?
      • Zijn bestaande beveiligingsmaatregelen geëvalueerd?
      • Is een concreet verbeterplan opgesteld met prioriteiten en planning?

      Kunt u meerdere punten nog niet afvinken? Dan is dit een goed moment om te starten. Zo werkt u stap voor stap aan een organisatie die beter is voorbereid op de wettelijke verplichtingen én op de cyberdreigingen van vandaag.

      Veelgestelde vragen over de Cyberbeveiligingswet

      Wanneer treedt de Cyberbeveiligingswet in werking?
      De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Sindsdien gelden nieuwe verplichtingen voor organisaties die onder de wet vallen.

      Is de Cyberbeveiligingswet hetzelfde als NIS2?
      Nee. NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse uitwerking daarvan.

      Geldt de Cyberbeveiligingswet alleen voor grote organisaties?
      Nee. Of de wet van toepassing is, hangt af van verschillende criteria, zoals de sector, de dienstverlening en de omvang van de organisatie.

      Is ISO 27001 verplicht?
      Nee. Een ISO 27001-certificering is niet verplicht. Wel biedt de norm een bijzonder goede basis voor het organiseren van informatiebeveiliging en sluit deze op veel onderdelen aan bij de eisen uit de Cyberbeveiligingswet.

      Ondersteuning nodig?

      De Cyberbeveiligingswet vraagt om een combinatie van inzicht, structuur en praktische uitvoering. Nieuwhuis Consult ondersteunt organisaties bij het beoordelen van de impact, het uitvoeren van GAP-analyses, het versterken van risicomanagement en het praktisch inrichten van informatiebeveiliging.

      Wilt u weten wat de Cyberbeveiligingswet voor uw organisatie betekent? Neem gerust contact op voor een vrijblijvend gesprek of vraag direct een offerte op maat aan.

      Vraag offerte aan