Naar de inhoud
de Bleep Nieuwsbrief
GeldtNL

Cyberbeveiligingswet (NIS2-implementatie)

BWBR0052872 · dossier 36764 · Stb. 2026, 187 · Richtlijn (EU) 2022/2555

Verplicht circa 8.000 essentiële en belangrijke entiteiten tot registratie, een risicogebaseerde zorgplicht en gefaseerde incidentmelding, onder sectoraal toezicht en met verplichtingen voor bestuurders.

Wat er nieuw is: Er zijn geen gepubliceerde overgangs- of coulancetermijnen. Registratie-, zorg- en meldplicht gelden alle drie vanaf 15 augustus 2026; van bestuurders wordt sinds die datum een training verwacht. Nederland was op dat moment al door de Commissie naar het Hof van Justitie verwezen (8 juli 2026, samen met Ierland, Spanje en Frankrijk) wegens niet-tijdige omzetting. De RDI houdt proactief toezicht op essentiële entiteiten en reactief op belangrijke entiteiten.
Nog te verifiëren — Boetemaxima en een eventuele wettelijke registratietermijn staan in hoofdstuk 15 van de wet; die tekst was niet op te halen. NIS2 zelf kent € 10 mln / 2% (essentieel) en € 7 mln / 1,4% (belangrijk).

Alle datums

17 okt 2024 EU-omzettingsdeadline NIS2 — door Nederland gemist
15 apr 2026 Cyberbeveiligingswet aangenomen door de Tweede Kamer
7 jul 2026 Aangenomen door de Eerste Kamer
8 jul 2026 Commissie verwijst Nederland naar het Hof van Justitie wegens NIS2
15 aug 2026 Cyberbeveiligingswet in werking; Wbni vervallen

Kort antwoord

Geldt dit voor mijn organisatie?
Dit is Nederlandse wetgeving en geldt rechtstreeks.
Wanneer moet ik iets doen?
Er staat geen datum meer open. Alles wat in dit dossier staat, is verstreken.
Wie houdt hier toezicht?
RDI (digitale infrastructuur, energie, ruimtevaart, ICT-diensten, post, vervaardiging, overheid m.u.v. waterschappen) · ILT (transport, water, afval, chemie, meteorologie) · DNB (bankwezen) · AFM (financiële marktinfrastructuur) · NVWA (levensmiddelen, verpakt water) · ANVS (nucleair) · IGJ (zorg)

De feiten

Inwerkingtreding
15 augustus 2026 — volledig, geen onderdelen uitgesteld
Registratieplicht
verplicht vanaf 15 augustus 2026 via MijnNCSC (Nationaal Entiteitenregister); wijzigingen binnen 14 dagen doorgeven
Meldplicht
24 uur vroegtijdige waarschuwing → 72 uur melding met eerste ernstbeoordeling → 1 maand eindrapport
Zorgplicht
tien maatregelencategorieën: risicoanalyse, incidentafhandeling, continuïteit, ketenbeveiliging, cyberhygiëne, netwerkbeveiliging, personeels- en toegangsbeheer, authenticatie, cryptografiebeleid, effectiviteitsmeting
Toezicht
RDI (digitale infrastructuur, energie, ruimtevaart, ICT-diensten, post, vervaardiging, overheid m.u.v. waterschappen) · ILT (transport, water, afval, chemie, meteorologie) · DNB (bankwezen) · AFM (financiële marktinfrastructuur) · NVWA (levensmiddelen, verpakt water) · ANVS (nucleair) · IGJ (zorg)
CSIRT
NCSC — meldpunt en incidentrespons, géén toezichthouder
Uitvoeringsregelgeving
Cyberbeveiligingsbesluit (BWBR0052875) en sectorale regelingen voor zorg, energie, overheid en IenW

Elke dinsdag in je inbox

Wat er veranderde, en of het jou raakt. Meestal niet — dat zeggen we er dan bij.