← Terug naar overzicht

Wet van 8 juli 2026, houdende regels ter implementatie van Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie, tot wijziging van Verordening (EU) nr. 910/2014 en Richtlijn (EU) 2018/1972 en tot intrekking van Richtlijn (EU) 2016/1148 (PbEU 2022, L 333) (Cyberbeveiligingswet)

4/5

Kritiek risico als je niet (op tijd) voldoet

Samenvatting

De Cyberbeveiligingswet verplicht bepaalde bedrijven in kritieke sectoren om serieuze maatregelen te nemen voor de beveiliging van hun digitale systemen en netwerken. Dit is de Nederlandse uitwerking van de Europese NIS2-richtlijn en geldt voor organisaties die worden aangemerkt als 'essentieel' of 'belangrijk' binnen aangewezen sectoren. Controleer of jouw bedrijf onder de reikwijdte valt, want de verplichtingen en boetes zijn fors.

Voor welke sectoren?

Wat moet ik doen?

De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555) in Nederland. NIS2 is de opvolger van de oorspronkelijke NIS-richtlijn en heeft een aanzienlijk bredere reikwijdte: meer sectoren en meer bedrijven vallen eronder dan voorheen. Het doel is om de digitale weerbaarheid van organisaties in kritieke en belangrijke sectoren in de hele Europese Unie te verhogen en te harmoniseren.

De wet maakt onderscheid tussen 'essentiële' en 'belangrijke' entiteiten. Essentiële entiteiten zijn doorgaans grote organisaties in sectoren zoals energie, drinkwater, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, digitale infrastructuur en overheidsdiensten. Belangrijke entiteiten zijn veelal middelgrote organisaties in een bredere set sectoren, waaronder post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, maakindustrie en digitale aanbieders. Voor MKB-bedrijven is het cruciaal te checken of zij qua omvang (medewerkers, omzet/balanstotaal) én sector binnen de definitie van 'belangrijke entiteit' vallen.

Als jouw bedrijf onder de wet valt, gelden er verplichtingen op vier hoofdgebieden. Ten eerste moet je passende technische en organisatorische maatregelen nemen om risico's voor de beveiliging van je netwerk- en informatiesystemen te beheersen. Denk aan beleid voor risicoanalyse, incidentbeheer, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, encryptie en toegangscontrole. Ten tweede geldt een meldplicht voor significante incidenten bij de bevoegde autoriteit, met strikte termijnen. Ten derde zijn bestuurders persoonlijk verantwoordelijk en moeten zij aantoonbaar betrokken zijn bij het cyberbeveiligingsbeleid. Ten vierde moet je je registreren bij de aangewezen toezichthouder.

De handhaving is stevig. Voor essentiële entiteiten kunnen boetes oplopen tot €10 miljoen of 2% van de wereldwijde jaaromzet — het hoogste bedrag geldt (art. 34(4) NIS2-richtlijn 2022/2555). Voor belangrijke entiteiten is dat €7 miljoen of 1,4% van de wereldwijde jaaromzet (art. 34(3) NIS2-richtlijn). Daarnaast kunnen toezichthouders corrigerende maatregelen opleggen en bestuurders tijdelijk uitsluiten van hun functie. Het niet voldoen aan de meldplicht voor incidenten is een apart handhavingsrisico.

Voor MKB-bedrijven die wél onder de wet vallen, is de praktische impact groot. Het vereist een grondige inventarisatie van alle IT-systemen, leveranciers en risico's, gevolgd door het opstellen en implementeren van beleid en technische maatregelen. Dit is geen eenmalige actie, maar een doorlopend proces van monitoring, testen en verbeteren. Zorg dat je dit traject niet alleen probeert te doorlopen: een combinatie van een IT-beveiligingsspecialist en een juridisch of compliance adviseur is voor de meeste MKB-bedrijven noodzakelijk.

Ben je voorbereid? — Doe de Readiness Check

Beantwoord een paar vragen over jouw bedrijf en ontdek hoe goed je voorbereid bent.