GeldtNL
Cyberbeveiligingswet (NIS2-implementatie)
BWBR0052872 · dossier 36764 · Stb. 2026, 187 · Richtlijn (EU) 2022/2555
Verplicht circa 8.000 essentiële en belangrijke entiteiten tot registratie, een risicogebaseerde zorgplicht en gefaseerde incidentmelding, onder sectoraal toezicht en met verplichtingen voor bestuurders.
Wat er nieuw is: Er zijn geen gepubliceerde overgangs- of coulancetermijnen. Registratie-, zorg- en meldplicht gelden alle drie vanaf 15 augustus 2026; van bestuurders wordt sinds die datum een training verwacht. Nederland was op dat moment al door de Commissie naar het Hof van Justitie verwezen (8 juli 2026, samen met Ierland, Spanje en Frankrijk) wegens niet-tijdige omzetting. De RDI houdt proactief toezicht op essentiële entiteiten en reactief op belangrijke entiteiten.
Nog te verifiëren — Boetemaxima en een eventuele wettelijke registratietermijn staan in hoofdstuk 15 van de wet; die tekst was niet op te halen. NIS2 zelf kent € 10 mln / 2% (essentieel) en € 7 mln / 1,4% (belangrijk).
Alle datums
17 okt 2024
EU-omzettingsdeadline NIS2 — door Nederland gemist
15 apr 2026
Cyberbeveiligingswet aangenomen door de Tweede Kamer
7 jul 2026
Aangenomen door de Eerste Kamer
8 jul 2026
Commissie verwijst Nederland naar het Hof van Justitie wegens NIS2
15 aug 2026
Cyberbeveiligingswet in werking; Wbni vervallen
Kort antwoord
- Geldt dit voor mijn organisatie?
- Dit is Nederlandse wetgeving en geldt rechtstreeks.
- Wanneer moet ik iets doen?
- Er staat geen datum meer open. Alles wat in dit dossier staat, is verstreken.
- Wie houdt hier toezicht?
- RDI (digitale infrastructuur, energie, ruimtevaart, ICT-diensten, post, vervaardiging, overheid m.u.v. waterschappen) · ILT (transport, water, afval, chemie, meteorologie) · DNB (bankwezen) · AFM (financiële marktinfrastructuur) · NVWA (levensmiddelen, verpakt water) · ANVS (nucleair) · IGJ (zorg)
De feiten
- Inwerkingtreding
- 15 augustus 2026 — volledig, geen onderdelen uitgesteld
- Registratieplicht
- verplicht vanaf 15 augustus 2026 via MijnNCSC (Nationaal Entiteitenregister); wijzigingen binnen 14 dagen doorgeven
- Meldplicht
- 24 uur vroegtijdige waarschuwing → 72 uur melding met eerste ernstbeoordeling → 1 maand eindrapport
- Zorgplicht
- tien maatregelencategorieën: risicoanalyse, incidentafhandeling, continuïteit, ketenbeveiliging, cyberhygiëne, netwerkbeveiliging, personeels- en toegangsbeheer, authenticatie, cryptografiebeleid, effectiviteitsmeting
- Toezicht
- RDI (digitale infrastructuur, energie, ruimtevaart, ICT-diensten, post, vervaardiging, overheid m.u.v. waterschappen) · ILT (transport, water, afval, chemie, meteorologie) · DNB (bankwezen) · AFM (financiële marktinfrastructuur) · NVWA (levensmiddelen, verpakt water) · ANVS (nucleair) · IGJ (zorg)
- CSIRT
- NCSC — meldpunt en incidentrespons, géén toezichthouder
- Uitvoeringsregelgeving
- Cyberbeveiligingsbesluit (BWBR0052875) en sectorale regelingen voor zorg, energie, overheid en IenW
Officiële bron
Artikelen bij dit dossier
Alles →Elke dinsdag in je inbox
Wat er veranderde, en of het jou raakt. Meestal niet — dat zeggen we er dan bij.