NIS2 compliance voor essentiƫle en belangrijke entiteiten

De Cyberbeveiligingswet geldt. Ben je aantoonbaar in control?

De Cyberbeveiligingswet (CBW) is op 15 augustus 2026 in werking getreden, samen met het Cyberbeveiligingsbesluit. Registratieplicht, zorgplicht en meldplicht gelden sindsdien zonder gedoogperiode. Alleen voor de opleidingsplicht van uitvoerende bestuurders loopt een termijn tot 15 augustus 2028. Ruim 8.000 organisaties vallen eronder. Wij helpen je aantoonbaar te voldoen, zonder papieren ballast.

Gratis orienterend gesprek (30 min)
€10MMax. boete essentieel
2%Wereldwijde omzet boete
18Sectoren onder NIS2
2 dagenQuickscan doorlooptijd

De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn sinds 15 augustus 2026 van kracht. Registratieplicht, zorgplicht en meldplicht gelden zonder overgangs- of gedoogperiode. Registreren gaat via mijn.ncsc.nl met eHerkenning (minimaal niveau 3). Kort na de inwerkingtreding stonden circa 3.200 van de ruim 8.000 organisaties in het entiteitenregister. Bronnen: Rijksoverheid, 15 augustus 2026 en FD via Accountant.nl, augustus 2026.

Wat is NIS2?

De Europese cybersecuritywet die je niet kunt negeren

De NIS2-richtlijn (EU 2022/2555) verplicht organisaties in essentiele en belangrijke sectoren om cybersecurity structureel te organiseren. In Nederland is dit omgezet in de Cyberbeveiligingswet (CBW), die sinds 15 augustus 2026 van kracht is samen met het Cyberbeveiligingsbesluit (Stb. 2026, 189). Dat besluit werkt de zorgplicht, de registratie, de meldingen en de kennisniveaus voor bestuurders concreet uit. Niet-naleving leidt tot boetes, bestuurlijke maatregelen en reputatieschade.

Bestuurdersaansprakelijkheid

Bestuurders zijn persoonlijk verantwoordelijk voor cybersecurity. Bij nalatigheid kunnen ze persoonlijk aansprakelijk worden gesteld. Cybersecurity is geen IT-probleem meer, maar een bestuurstaak.

Meldplicht incidenten

Significante incidenten moeten binnen 24 uur gemeld worden bij het CSIRT, gevolgd door een volledige melding binnen 72 uur. Zonder procedures op orde mis je die deadlines.

Ketenverantwoordelijkheid

NIS2 verplicht je om de cybersecurity van je toeleveranciers te beoordelen. Je bent niet alleen verantwoordelijk voor je eigen beveiliging, maar ook voor je keten.

Boetes tot 10 miljoen euro

Essentiele entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde omzet. Belangrijke entiteiten tot 7 miljoen of 1,4%. De toezichthouder kan ook maatregelen opleggen.

Van EU-richtlijn naar Nederlandse wet

De Cyberbeveiligingswet (CBW)

De NIS2-richtlijn (EU 2022/2555) is in Nederland omgezet in de Cyberbeveiligingswet. Tweede Kamer 15 april 2026, Eerste Kamer 7 juli 2026, in werking sinds 15 augustus 2026.

Okt 2024
EU-deadline verstreken
De NIS2-richtlijn moest uiterlijk 17 oktober 2024 in nationaal recht zijn omgezet. Nederland heeft deze deadline niet gehaald.
Apr 2025
Hoger onderwijs toegevoegd aan CBW
Minister Bruins (OCW) besluit op 29 april per kamerbrief dat bekostigde hbo- en wo-instellingen onder de Cyberbeveiligingswet vallen. Aanleiding: toename van cyberaanvallen op universiteiten. MBO-instellingen vallen er niet onder.
Jun 2025
Wetsvoorstel ingediend (36764)
De Cyberbeveiligingswet is op 2 juni 2025 ingediend bij de Tweede Kamer. De internetconsultatie leverde 112 reacties op.
Mrt 2026
Commissiebehandeling en amendementen
Op 23 maart debatteerde de Kamercommissie. Op 31 maart zijn amendementen en moties ingediend door o.a. Kathmann (PvdA-GL) over zorgplicht, meldplicht en toezichtbevoegdheden.
Apr 2026
Tweede Kamer neemt CBW en Wwke aan
Op 15 april 2026 stemt de Tweede Kamer in met beide wetsvoorstellen: de Cyberbeveiligingswet (36764) en de Wet weerbaarheid kritieke entiteiten. Beide gaan door naar de Eerste Kamer.
Jun 2026
Eerste Kamer verslagen en nota kabinet
Op 2 juni 2026 brachten de Eerste Kamercommissies DIGI en J&V verslag uit; op 29 juni 2026 ontvingen zij de nota naar aanleiding van het tweede verslag van de regering.
7 Jul 2026
Eerste Kamer neemt CBW en Wwke aan
Op 7 juli 2026 stemt de Eerste Kamer in met de Cyberbeveiligingswet (36.764) en de Wet weerbaarheid kritieke entiteiten (36.765). Beide wetten zijn daarmee definitief aangenomen.
10 Jul 2026
Cyberbeveiligingsbesluit gepubliceerd
Het Cyberbeveiligingsbesluit van 8 juli 2026 verschijnt in het Staatsblad (Stb. 2026, 189). Deze AMvB werkt de wet uit: aanwijzing van de CSIRT's, de concrete beveiligingseisen, de registratie in het entiteitenregister, de meldingen en de kennis- en opleidingseisen voor bestuurders.
15 Aug 2026
CBW, Wwke en Cyberbeveiligingsbesluit in werking
De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn in werking getreden. Ruim 8.000 organisaties onder de CBW en circa 500 onder de Wwke moeten sindsdien voldoen. Er is geen overgangs- of gedoogperiode: registratieplicht, zorgplicht en meldplicht gelden direct. Uitzondering: uitvoerende bestuurders hebben tot 15 augustus 2028 om de vereiste kennis en vaardigheden aantoonbaar op peil te hebben.
Sep 2026
Stand van zaken: register nog niet gevuld
Kort na de inwerkingtreding stonden circa 3.200 organisaties in het entiteitenregister, van de ruim 8.000 die onder de wet vallen. De RDI gebruikt de eerste toezichtperiode om de sectoren te leren kennen via brieven, kennismakingsgesprekken en vragenlijsten. Dat is geen gedoogperiode: de registratieplicht is direct handhaafbaar met een boete of een last onder dwangsom.

Gelijktijdig van kracht: Wet weerbaarheid kritieke entiteiten (Wwke)

De Wwke (implementatie van de CER-richtlijn, fysieke weerbaarheid) is gelijktijdig met de CBW op 15 augustus 2026 in werking getreden. Je bepaalt hier niet zelf of je eronder valt: de verantwoordelijke ministeries wijzen organisaties aan als kritieke entiteit. Wie is aangewezen, is automatisch ook essentiele entiteit onder de Cyberbeveiligingswet en moet zowel digitale als fysieke weerbaarheid aantoonbaar op orde hebben.

Valt jouw organisatie eronder?

18 sectoren, twee categorieen

NIS2 geldt voor organisaties in de volgende sectoren. Twijfel je? Onze quickscan geeft uitsluitsel.

Essentieel (hoge eisen)

Energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening (B2B), overheidsdiensten, ruimtevaart, afvalwater, bankwezen, financiele marktinfrastructuur. Let op: voor financiele entiteiten gaat DORA voor op de CBW-eisen voor ICT-risicobeheer en incidentmelding.

Belangrijk (basis eisen)

Post- en koeriersdiensten, afvalbeheer, chemie, voeding, maakindustrie, digitale aanbieders (marktplaatsen, zoekmachines, sociale platforms), onderzoeksorganisaties, bekostigde universiteiten en hogescholen (sinds 29 april 2025 toegevoegd).

Drempelwaarden

Middelgrote organisaties: 50+ medewerkers of 10M+ omzet. Grote organisaties: 250+ medewerkers of 50M+ omzet. Sommige sectoren gelden ongeacht omvang (bijv. DNS, TLD-registrars).

Niet zeker?

De afbakening is complex. Dochterondernemingen, toeleveranciers en ketenpartners kunnen ook onder de scope vallen. Onze quickscan geeft in 2 dagen uitsluitsel.

Onze diensten

Van quickscan tot volledige NIS2 compliance

Weet in 2 dagen of je onder NIS2 valt en waar je staat. Of ga direct voor een volledig compliance traject.

NIS2 Quickscan

€1.000 per dag, max 2 dagen

In 1-2 dagen een rapport van 10-15 pagina's: je risicoprofiel, gap-analyse tegen het CyFun-framework (CCB), en een geprioriteerd actieplan met concrete vervolgstappen.

  • Inventarisatie huidige maatregelen
  • Gap-analyse tegen CyFun-framework (CCB)
  • Prioriteitenlijst met concrete acties
  • Management-rapportage
  • Niet tevreden? Dan betaal je niets.
Quickscan aanvragen

NIS2 Implementatie

Op projectbasis

Volledige NIS2 compliance: risicoanalyse, incidentresponsplan, ketenbeoordelingen, meldprocedures en governance. Alles wat de Cyberbeveiligingswet vereist.

  • Risicoanalyse conform NIS2 Art. 21
  • Incidentrespons- en meldprocedures
  • Ketenrisicobeoordeling leveranciers
  • Business continuity en crisisbeheersing
  • Governance en bestuursverantwoordelijkheid
Offerte aanvragen

NIS2 Compliance Traject

Op projectbasis

Combineer NIS2 compliance met ISO 27001 certificering. De overlap is groot, waardoor je met een traject aan beide vereisten voldoet.

  • NIS2 + ISO 27001 alignment
  • Gecombineerde gap-analyse
  • Implementatie overlappende maatregelen
  • Voorbereiding op certificeringsaudit
  • Doorlopende compliance monitoring
Meer informatie

Waarom NIS2 Consultancy?

Vier redenen om met ons te werken

Pragmatisch

Geen overkill. Maatregelen die passen bij jouw organisatiegrootte en risicoprofiel.

Schaalbaar

Begin klein, groei mee. Van eerste quickscan tot volledige certificering in jouw tempo.

Geen dikke pakken papier

Documentatie die je team begrijpt en daadwerkelijk gebruikt. Kort, helder, werkbaar.

Ervaren

Gespecialiseerd in ISO 27001, NIS2, SOC2 en DORA. Van kleine scale-ups tot grote organisaties in vitale sectoren.

Veelgestelde vragen

Valt mijn organisatie onder NIS2?
Dat hangt af van je sector en omvang. NIS2 geldt voor 18 sectoren, van energie en transport tot ICT-dienstverlening en maakindustrie. Belangrijke entiteit vanaf 50+ medewerkers of 10M+ omzet; essentiele entiteit vanaf 250+ medewerkers of 50M+ omzet binnen Bijlage I. Sommige typen organisaties (DNS, TLD, telecom, vertrouwensdiensten, centrale overheid) vallen er ongeacht omvang onder. De RDI biedt een officiele zelfevaluatietool op zelfevaluatie.rdi.nl; onze quickscan geeft in 2 dagen uitsluitsel.
Vallen universiteiten en hogescholen onder NIS2?
Ja. Op 29 april 2025 heeft minister Bruins (OCW) per kamerbrief besloten dat bekostigde hbo- en wo-instellingen onder de Cyberbeveiligingswet vallen. De EU-richtlijn biedt lidstaten de keuze om onderwijs wel of niet op te nemen; Nederland heeft hiervoor gekozen vanwege het toenemende aantal cyberaanvallen op universiteiten (ransomware, bedrijfsspionage en statelijke actoren gericht op onderzoek). MBO-instellingen vallen er (nog) niet onder. Universiteiten van Nederland (UNL) en de Vereniging Hogescholen hebben bezwaar aangetekend vanwege het ontbreken van compensatie en de korte voorbereidingstijd.
Wat zijn de boetes bij niet-naleving?
Essentiele entiteiten: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten: tot 7 miljoen of 1,4%. Daarnaast kan de toezichthouder maatregelen opleggen en zijn bestuurders persoonlijk aansprakelijk bij nalatigheid.
Wat is het verschil tussen NIS2 en ISO 27001?
NIS2 is wetgeving, ISO 27001 is een certificeringsnorm. De overlap is circa 70%. Het verschil zit in NIS2-specifieke eisen zoals incidentmelding binnen 24 uur, ketenverantwoordelijkheid en bestuurdersaansprakelijkheid. Wij combineren beide in een traject.
Wanneer moet ik compliant zijn?
Nu. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden, zonder overgangs- of gedoogperiode: registratieplicht, zorgplicht en meldplicht gelden sindsdien onverkort. Een uitzondering geldt voor de opleidingsplicht van uitvoerende bestuurders, die tot 15 augustus 2028 de tijd hebben om hun kennis aantoonbaar op peil te brengen. Ben je nog niet gestart, dan is de realistische doorlooptijd 6 tot 12 maanden. Begin met de registratie en de scopebepaling: dat is het onderdeel dat direct handhaafbaar is.
Hoe verhoudt de CBW zich tot DORA, de AVG en de CRA?
Verschillend per regeling, en dat onderscheid bepaalt wat je moet doen. DORA (sinds 17 januari 2025) is lex specialis voor financiele entiteiten: voor ICT-risicobeheer, incidentrapportage, testen en leveranciersbeheer gaat DORA voor op de CBW, met DNB en de AFM als toezichthouder. De AVG loopt ernaast: een incident met persoonsgegevens vraagt zowel een CBW-melding bij het CSIRT (24 uur) als een datalekmelding bij de Autoriteit Persoonsgegevens (72 uur), en de een vervangt de ander niet. De Cyber Resilience Act (meldplicht vanaf 11 september 2026) en de Machineverordening (vanaf 20 januari 2027) reguleren je product in plaats van je organisatie en zijn vooral relevant voor de maakindustrie. Meer hierover op de pagina over de Cyberbeveiligingswet.
Kunnen we NIS2 en ISO 27001 combineren?
Ja, en dat raden we aan. De overlap is groot. Met een gecombineerd traject voldoe je aan NIS2 en heb je tegelijk een certificeerbaar ISMS. Bespaart tijd, geld en dubbel werk.
Wat kost een NIS2 compliance traject?
Een quickscan (1-2 dagen, max 2.000 euro) geeft een helder beeld. Op basis daarvan maken we een projectvoorstel met vaste prijs. Heb je al een ISO 27001 ISMS? Dan is het traject aanzienlijk korter.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet (CBW) is de Nederlandse omzetting van de Europese NIS2-richtlijn. Het wetsvoorstel (36764) is op 2 juni 2025 ingediend bij de Tweede Kamer, op 15 april 2026 aangenomen door de Tweede Kamer en op 7 juli 2026 door de Eerste Kamer. De wet is op 15 augustus 2026 in werking getreden, samen met het Cyberbeveiligingsbesluit (Stb. 2026, 189) dat de zorgplicht, de registratie, de meldingen en de kennisniveaus voor bestuurders uitwerkt. De CBW vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en raakt ruim 8.000 organisaties. Toezicht ligt bij de RDI en sectorale toezichthouders; incidentmeldingen gaan naar het NCSC als nationaal CSIRT.
Hoe registreer ik mijn organisatie?
Registratie loopt via het entiteitenregister op mijn.ncsc.nl, met eHerkenning van minimaal niveau 3 (rijksorganisaties gebruiken SSOnRijk). Je legt onder meer vast: naam en adres, sector, de EU-lidstaten waar je diensten levert, actuele contactgegevens en waar van toepassing IP-reeksen. Wijzigingen zoals een fusie of een gewijzigde IP-reeks moet je binnen twee weken doorgeven. Registreren is een wettelijke plicht en is direct handhaafbaar: niet of onjuist registreren kan leiden tot een boete of een last onder dwangsom.
Moeten bestuurders verplicht een opleiding volgen?
Ja. Uitvoerende bestuurders van essentiele en belangrijke entiteiten moeten voldoende kennis en vaardigheden hebben om cyberrisico's te begrijpen en te beoordelen, en die kennis aantoonbaar actueel houden. Hiervoor geldt een termijn van twee jaar na inwerkingtreding, dus uiterlijk 15 augustus 2028 (of twee jaar na aantreden). Het Cyberbeveiligingsbesluit stelt de eisen aan de training; na afronding volgt een certificaat waarop staat welke onderwerpen zijn behandeld. Het gaat om strategische kennis, geen technische verdieping. De verplichting geldt voor uitvoerende bestuurders, niet voor commissarissen of toezichthoudende bestuurders.
Wordt er nu al gehandhaafd?
De wettelijke bevoegdheden gelden vanaf 15 augustus 2026, zonder gedoogperiode. In de praktijk gebruikt de RDI de eerste toezichtperiode vooral om de sectoren te leren kennen: brieven, kennismakingsgesprekken, vragenlijsten en sectorpresentaties. Dat verandert niets aan de juridische positie. De registratieplicht is het meest direct handhaafbare onderdeel, en bij een significant incident wordt de meldplicht meteen relevant. Rekenen op coulance is dus geen strategie die standhoudt.
Kunnen jullie NIS2-compliance toetsen met een audit?
Ja. Onze quickscan is een formele audit tegen de NIS2-vereisten op basis van het CyFun-framework. We toetsen de technische, organisatorische en governance-maatregelen tegen de eisen van de Cyberbeveiligingswet. Het resultaat is een auditrapport met gap-analyse, risicoclassificatie en concrete aanbevelingen. Dit is geen certificeringsaudit (dat vereist een geaccrediteerde instelling), maar een professionele compliance-toets die bruikbaar is als voorbereiding op externe audits en interne besluitvorming.
Wie zit er achter NIS2 Consultancy?
NIS2 Consultancy is een handelsnaam van Hollanders Diensten en Consultancy. Wij zijn gespecialiseerd in informatiebeveiliging en governance, met expertise in ISO 27001, NIS2, SOC2 en DORA. Pragmatisch en gericht op werkbare oplossingen die standhouden bij toezicht.

Valt jouw organisatie onder NIS2?

Plan een gratis orienterend gesprek van 30 minuten. We bespreken je situatie en geven direct een eerste indruk van waar de prioriteiten liggen. Geen verplichtingen.

Gratis gesprek plannen

Wij nemen maximaal 4 quickscans per maand aan, zodat elk traject de aandacht krijgt die het verdient.

Neem contact op

Binnen 24 uur reactie. Altijd persoonlijk.

Plan direct

Kies zelf een moment. 30 min, online.

Afspraak inplannen

Mail ons

We reageren dezelfde werkdag.

info@nis2-consultancy.nl

Bel direct

Ma-vr, 08:00-17:00

+31 43 20 41 572