Er is één deadline die dit jaar concreter en dichterbij is dan de meeste ondernemers denken: 15 augustus 2026. Dan treedt de Nederlandse Cyberbeveiligingswet in werking — de nationale invulling van de Europese NIS2-richtlijn. En anders dan bij veel regelgeving is er geen overgangstermijn: de verplichtingen gelden vanaf dag één.
Naar schatting vallen zo'n 8.000 Nederlandse organisaties er direct onder, plus tienduizenden leveranciers indirect via de keten. Toch weet een groot deel van het MKB niet of het erbij hoort. Deze uitleg helpt u dat te bepalen — en laat zien wat u nú kunt doen.
Wat is de Cyberbeveiligingswet (NIS2) eigenlijk?
NIS2 is een Europese richtlijn die organisaties in vitale en belangrijke sectoren verplicht om hun digitale weerbaarheid op orde te brengen. Nederland zet dit om in de Cyberbeveiligingswet (Cbw). Kern van de wet: een zorgplicht (passende technische en organisatorische maatregelen), een meldplicht voor significante incidenten, verplichte registratie bij de toezichthouder/het NCSC, en — cruciaal voor het MKB — ketenverantwoordelijkheid.
Belangrijk: het bestuur is aansprakelijk. NIS2 legt de verantwoordelijkheid uitdrukkelijk bij de directie, en er staan stevige boetes op niet-naleving. Dit is geen IT-feestje meer — het is een directieonderwerp.
Valt mijn bedrijf onder NIS2? De twee routes
Er zijn twee manieren waarop u eronder kunt vallen:
Route 1 — direct, op basis van sector + omvang. De wet wijst sectoren aan als "essentieel" of "belangrijk". Denk aan energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-beheer (managed service providers), overheid, bankwezen, post, afvalbeheer, chemie, levensmiddelen en digitale aanbieders. Zit u in zo'n sector én bent u middelgroot of groter (grofweg vanaf ~50 medewerkers of ~€10 mln omzet), dan valt u waarschijnlijk direct onder de wet.
Route 2 — indirect, via de keten. Dit is de route die het MKB verrast. Levert u diensten of software aan een organisatie die wél onder NIS2 valt — een ziekenhuis, een energiebedrijf, een overheidsinstelling? Dan eist die klant straks aantoonbare cybermaatregelen van ú, via zijn ketenverantwoordelijkheid. Klein zijn beschermt u dus niet als uw grote klant onder de wet valt.
Wat verandert er concreet op 15 augustus 2026?
- Zorgplicht: u moet passende maatregelen nemen tegen cyberrisico's — risicobeoordeling, toegangsbeheer, back-ups, incidentafhandeling, beveiliging van de leveranciersketen.
- Meldplicht: significante incidenten moet u snel melden (een eerste melding doorgaans binnen 24 uur).
- Registratie: entiteiten die onder de wet vallen moeten zich registreren bij de toezichthouder / het NCSC — vanaf de inwerkingtreding, zonder uitstel.
- Bestuursaansprakelijkheid: de directie is verantwoordelijk en moet aantoonbaar sturen op cyberweerbaarheid.
Tegelijk treedt de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, die zich richt op fysieke weerbaarheid van kritieke aanbieders. Voor de meeste MKB is de Cbw de relevante.
NIS2 en de AI-wet: twee deadlines, hetzelfde jaar
2026 is een druk compliance-jaar. Naast NIS2 lopen de eerste verplichtingen uit de EU AI Act: AI-geletterdheid (verplicht sinds februari 2025) en sinds 2 augustus 2026 ook de transparantieplicht (Artikel 50 — u moet kenbaar maken wanneer een klant met AI te maken heeft) en de verplichtingen voor high-risk AI-systemen. Beide zijn nu actief, niet langer toekomstmuziek — naast de NIS2-deadline is augustus 2026 een drukke maand voor compliance.
Praktische checklist voor het MKB
- Bepaal uw positie: valt u onder route 1 (sector + omvang) of route 2 (keten)?
- Breng uw AI- en datastromen én uw leveranciers in kaart — wie verwerkt uw kritieke data?
- Voer een risicobeoordeling uit en dicht de grootste gaten (toegangsbeheer, back-ups, patching, MFA).
- Richt incidentdetectie en een meldproces in (wie meldt wat, binnen welke termijn?).
- Registreer u bij het NCSC indien u onder de wet valt.
- Beleg de verantwoordelijkheid in de directie en leg het beleid vast.
Waar u het beste begint
De valkuil is verlamming: de wet lijkt groot, dus er gebeurt niets. De uitweg is klein beginnen met overzicht. Weet éérst waar u staat — welke verplichtingen u raken en hoe groot uw blootstelling is — en pak dan gericht de grootste risico's aan.
Daar is onze gratis AI-Compliance & Risicoscan voor: in drie minuten ziet u uw blootstelling op NIS2, AI-geletterdheid, transparantie en de AVG, met een eerlijk rapport en een concrete eerste aanpak. Wilt u het vervolgens laten uitvoeren? Kijk dan naar onze Responsible AI-dienst — wij adviseren niet alleen, we implementeren ook.
Aan de slag
Nog ~11 dagen tot 15 augustus 2026. Begin met weten waar u staat.