NIS2 compliance voor essentiƫle en belangrijke entiteiten
De Cyberbeveiligingswet (CBW) is op 15 augustus 2026 in werking getreden, samen met het Cyberbeveiligingsbesluit. Registratieplicht, zorgplicht en meldplicht gelden sindsdien zonder gedoogperiode. Alleen voor de opleidingsplicht van uitvoerende bestuurders loopt een termijn tot 15 augustus 2028. Ruim 8.000 organisaties vallen eronder. Wij helpen je aantoonbaar te voldoen, zonder papieren ballast.
Gratis orienterend gesprek (30 min)De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn sinds 15 augustus 2026 van kracht. Registratieplicht, zorgplicht en meldplicht gelden zonder overgangs- of gedoogperiode. Registreren gaat via mijn.ncsc.nl met eHerkenning (minimaal niveau 3). Kort na de inwerkingtreding stonden circa 3.200 van de ruim 8.000 organisaties in het entiteitenregister. Bronnen: Rijksoverheid, 15 augustus 2026 en FD via Accountant.nl, augustus 2026.
Wat is NIS2?
De NIS2-richtlijn (EU 2022/2555) verplicht organisaties in essentiele en belangrijke sectoren om cybersecurity structureel te organiseren. In Nederland is dit omgezet in de Cyberbeveiligingswet (CBW), die sinds 15 augustus 2026 van kracht is samen met het Cyberbeveiligingsbesluit (Stb. 2026, 189). Dat besluit werkt de zorgplicht, de registratie, de meldingen en de kennisniveaus voor bestuurders concreet uit. Niet-naleving leidt tot boetes, bestuurlijke maatregelen en reputatieschade.
Bestuurders zijn persoonlijk verantwoordelijk voor cybersecurity. Bij nalatigheid kunnen ze persoonlijk aansprakelijk worden gesteld. Cybersecurity is geen IT-probleem meer, maar een bestuurstaak.
Significante incidenten moeten binnen 24 uur gemeld worden bij het CSIRT, gevolgd door een volledige melding binnen 72 uur. Zonder procedures op orde mis je die deadlines.
NIS2 verplicht je om de cybersecurity van je toeleveranciers te beoordelen. Je bent niet alleen verantwoordelijk voor je eigen beveiliging, maar ook voor je keten.
Essentiele entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde omzet. Belangrijke entiteiten tot 7 miljoen of 1,4%. De toezichthouder kan ook maatregelen opleggen.
Van EU-richtlijn naar Nederlandse wet
De NIS2-richtlijn (EU 2022/2555) is in Nederland omgezet in de Cyberbeveiligingswet. Tweede Kamer 15 april 2026, Eerste Kamer 7 juli 2026, in werking sinds 15 augustus 2026.
Gelijktijdig van kracht: Wet weerbaarheid kritieke entiteiten (Wwke)
De Wwke (implementatie van de CER-richtlijn, fysieke weerbaarheid) is gelijktijdig met de CBW op 15 augustus 2026 in werking getreden. Je bepaalt hier niet zelf of je eronder valt: de verantwoordelijke ministeries wijzen organisaties aan als kritieke entiteit. Wie is aangewezen, is automatisch ook essentiele entiteit onder de Cyberbeveiligingswet en moet zowel digitale als fysieke weerbaarheid aantoonbaar op orde hebben.
Valt jouw organisatie eronder?
NIS2 geldt voor organisaties in de volgende sectoren. Twijfel je? Onze quickscan geeft uitsluitsel.
Energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening (B2B), overheidsdiensten, ruimtevaart, afvalwater, bankwezen, financiele marktinfrastructuur. Let op: voor financiele entiteiten gaat DORA voor op de CBW-eisen voor ICT-risicobeheer en incidentmelding.
Post- en koeriersdiensten, afvalbeheer, chemie, voeding, maakindustrie, digitale aanbieders (marktplaatsen, zoekmachines, sociale platforms), onderzoeksorganisaties, bekostigde universiteiten en hogescholen (sinds 29 april 2025 toegevoegd).
Middelgrote organisaties: 50+ medewerkers of 10M+ omzet. Grote organisaties: 250+ medewerkers of 50M+ omzet. Sommige sectoren gelden ongeacht omvang (bijv. DNS, TLD-registrars).
De afbakening is complex. Dochterondernemingen, toeleveranciers en ketenpartners kunnen ook onder de scope vallen. Onze quickscan geeft in 2 dagen uitsluitsel.
Onze diensten
Weet in 2 dagen of je onder NIS2 valt en waar je staat. Of ga direct voor een volledig compliance traject.
€1.000 per dag, max 2 dagen
In 1-2 dagen een rapport van 10-15 pagina's: je risicoprofiel, gap-analyse tegen het CyFun-framework (CCB), en een geprioriteerd actieplan met concrete vervolgstappen.
Op projectbasis
Volledige NIS2 compliance: risicoanalyse, incidentresponsplan, ketenbeoordelingen, meldprocedures en governance. Alles wat de Cyberbeveiligingswet vereist.
Op projectbasis
Combineer NIS2 compliance met ISO 27001 certificering. De overlap is groot, waardoor je met een traject aan beide vereisten voldoet.
Waarom NIS2 Consultancy?
Geen overkill. Maatregelen die passen bij jouw organisatiegrootte en risicoprofiel.
Begin klein, groei mee. Van eerste quickscan tot volledige certificering in jouw tempo.
Documentatie die je team begrijpt en daadwerkelijk gebruikt. Kort, helder, werkbaar.
Gespecialiseerd in ISO 27001, NIS2, SOC2 en DORA. Van kleine scale-ups tot grote organisaties in vitale sectoren.
Plan een gratis orienterend gesprek van 30 minuten. We bespreken je situatie en geven direct een eerste indruk van waar de prioriteiten liggen. Geen verplichtingen.
Gratis gesprek plannenWij nemen maximaal 4 quickscans per maand aan, zodat elk traject de aandacht krijgt die het verdient.
Binnen 24 uur reactie. Altijd persoonlijk.