De Cyberbeveiligingswet geldt. Sinds 15 augustus 2026.
Ongeveer 8.000 Nederlandse organisaties vallen eronder. Er is geen overgangstermijn. En je moet zélf uitzoeken of jij erbij hoort.
Twee vragen
1 · Zit je in een aangewezen sector?
Onder andere: energie · drink- en afvalwater · digitale infrastructuur · ICT-dienstenbeheer · zorg · overheid · transport en logistiek · bankwezen · financiële markten · post en koeriers · afvalbeheer · chemie · levensmiddelen · medische hulpmiddelen, computers, machines en voertuigen · ruimtevaart · onderzoek · digitale aanbieders.
2 · Ben je middelgroot of groot?
Volgens de EU-definitie van middelgrote en grote organisaties (aanbeveling 2003/361), in grote lijnen: 50 medewerkers of meer, óf meer dan miljoen omzet of balanstotaal.
Twee keer ja betekent vrijwel zeker: ja. Maar ook bij twee keer nee ben je er niet klaar mee: vallende organisaties schuiven de eisen door in contracten. Kleine leveranciers krijgen NIS2 via de inkoopafdeling op hun bord.
Wat je moet regelen
Registreren
Aanmelden bij het NCSC. Administratief, maar met inhoudelijke gevolgen: je verklaart dat je onder de zorgplicht valt.
Zorgplicht invullen
Risicoanalyse en passende maatregelen — niet één keer, maar aantoonbaar en actueel.
Meldplicht inrichten
Significante incidenten binnen 24 uur melden bij CSIRT en toezichthouder. Wie beslist, wie belt, wie schrijft — op zondagnacht?
Klanten informeren
Bij incidenten die hen raken.
Bestuur trainen
Het bestuur moet aantoonbaar kennis hebben van cyberrisico's. Dit ligt bij de leiding, niet bij IT.
Het grootste deel van NIS2 is een datavraagstuk
Wij zijn geen securitybureau en doen niet alsof. Wat wij wél zien: de zorgplicht draait om datavragen — wat heb je, waar staat het, wie heeft toegang, welke leveranciers raken het, en kun je dat binnen 24 uur reconstrueren als het misgaat.
Dat is precies waar wij dagelijks in zitten. Voor het puur technische securitywerk werken we samen met vaste partners — en dat zeggen we van tevoren.
· 1–2 weken · vaste prijs
- Een onderbouwd oordeel of je onder de Cbw valt — en als essentiële of belangrijke entiteit
- Een gap-analyse op de zorgplicht
- Een concreet registratieplan
- Een werkend 24-uurs meldproces, met namen en telefoonnummers
- Een overzicht van welke leveranciers je moet beoordelen
- Een bestuursbriefing van één A4
Start de NIS2-scan.
· 1–2 weken. Binnen twee weken weet je waar je staat en wat er geregeld moet worden.