Cyberbeveiligingswet · geldt sinds 15 augustus 2026

Valt mijn bedrijf onder NIS2?

Twee routes: direct, als u in een aangewezen sector zit én middelgroot bent. Of via de keten, als u levert aan een organisatie die eronder valt.

De twee routes

Zo'n 8.000 Nederlandse organisaties vallen er direct onder, plus tienduizenden leveranciers via de keten.

DirectAangewezen sector én middelgroot of groter: vanaf ~50 medewerkers of ~€10 miljoen omzet.
Via de ketenU levert diensten of software aan een organisatie die eronder valt. Dit is de route die het MKB verrast.

Welke sectoren zijn aangewezen?

De 10-punts checklist

Ja op 1 én 2, of ja op 3? Dan raakt NIS2 u vrijwel zeker. Elke "nee" op 4 t/m 10 is een actiepunt.

  1. Sector — zit u in een aangewezen sector?
  2. Omvang — vanaf ~50 medewerkers of ~€10 miljoen omzet?
  3. Keten — levert u aan een organisatie die eronder valt?
  4. Risicobeoordeling — heeft u een actuele beoordeling van uw digitale risico's?
  5. Basismaatregelen — toegangsbeheer, MFA, back-ups en patching op orde?
  6. Incidentproces — kunt u incidenten detecteren en melden binnen 24 uur?
  7. Leveranciers — weet u wie uw kritieke data verwerkt?
  8. Registratie — moet u zich bij het NCSC registreren, en is dat voorbereid?
  9. Directie — is cyberweerbaarheid belegd op directieniveau?
  10. Beleid — is uw beleid vastgelegd en aantoonbaar?

Wat moet er nu geregeld zijn?

Valt u eronder, dan gelden vanaf dag één vier kernverplichtingen.

ZorgplichtRisicobeoordeling, toegangsbeheer, back-ups, incidentafhandeling en ketenbeveiliging.
MeldplichtSignificante incidenten snel melden, eerste melding doorgaans binnen 24 uur.
RegistratieRegistreren bij de toezichthouder of het NCSC, zonder uitstel.
BestuursaansprakelijkheidDe directie is verantwoordelijk en moet aantoonbaar sturen.

Zelf starten? De AI-Compliance Toolkit bevat een NIS2-checklist en een incident-meldproces als templates. Liever begeleiding, bekijk dan Responsible AI. Wilt u eerst weten wat de wet precies inhoudt en hoe ze zich verhoudt tot de EU AI Act? Lees wat de Cyberbeveiligingswet (NIS2) regelt.

Veelgestelde vragen

Wanneer is de Cyberbeveiligingswet (NIS2) in werking getreden?
Op 15 augustus 2026, zonder overgangstermijn. De verplichtingen — zorgplicht, meldplicht, registratie en bestuursaansprakelijkheid — gelden vanaf dag één.
Wij zijn een klein bedrijf — geldt NIS2 dan niet voor ons?
Misschien niet direct, maar via de ketenverantwoordelijkheid mogelijk wél. Levert u aan een organisatie die onder NIS2 valt (bijvoorbeeld een ziekenhuis, energiebedrijf of overheidsinstelling), dan eist die klant aantoonbare cybermaatregelen van u. Klein zijn beschermt dus niet automatisch.
Wat houdt de NIS2-meldplicht in?
Significante incidenten moet u snel melden — een eerste melding doorgaans binnen 24 uur. Dat vraagt om incidentdetectie en een ingericht meldproces: wie meldt wat, binnen welke termijn.
Wat gebeurt er als ik niets doe?
NIS2 legt de verantwoordelijkheid uitdrukkelijk bij de directie en er staan stevige boetes op niet-naleving. Daarnaast kunt u klanten kwijtraken die via hun eigen ketenverantwoordelijkheid aantoonbare maatregelen van leveranciers eisen.
Waar begin ik als ik niet weet waar ik sta?
Doe de gratis AI-Compliance & Risicoscan: in 3 minuten ziet u uw blootstelling op NIS2, AI-geletterdheid, transparantie en de AVG — met een eerlijk rapport en een concrete eerste aanpak.

Weet in 3 minuten waar u staat

De gratis AI-Compliance & Risicoscan laat direct uw blootstelling zien op NIS2, AI-geletterdheid en transparantie — met een eerlijk rapport, geen verkoopgesprek.

Doe de gratis risicoscan Plan een kennismaking