Cyberbeveiligingswet (NIS2) Stappenplan

Met dit stappenplan helpen we je om aan de slag te gaan met de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn. Deze is op 15 augustus in werking getreden.

Een belangrijk uitgangspunt van de Cyberbeveiligingswet is het vergroten van continuïteit waar cybersecurity daar een voorwaarde voor is, met name door incidenten te voorkomen en de gevolgen van incidenten in te perken. Maatregelen hiertoe moeten niet alleen technisch, maar ook operationeel en organisatorisch geborgd worden in jouw bedrijfsvoering. 

Hoever deze maatregelen moeten gaan, is afhankelijk van de specifieke risico’s voor jouw organisatie. Dat heet een risk-based approach, een belangrijk uitgangspunt in deze wetgeving. De toezichthouders verwachten meer van je als je meer risico loopt. 

NIS2 maakt cybersecurity een bestuursverantwoordelijkheid: klanten moeten hun digitale risico’s inzichtelijk krijgen en actief beheren, terwijl IT-aanbieders verantwoordelijk zijn voor de veiligheid van wat zij opleveren en hoe dat ondersteund wordt. Dit vraagt zowel aandacht van leveranciers van producten als dienstverleners. Voor onze leden betekent dit waarschijnlijk minder inspanningen om klanten van noodzakelijke maatregelen te overtuigen, maar ook dat risicozicht, beveiligingsmaatregelen en voortdurende verbetering zelf tegen het licht gehouden moeten worden. Deze regelgeveling maakt de EU bovendien meer tot gelijk speelveld op dit vlak, in plaats van dat ieder land zijn eigen regels stelt.   

Dit stappenplan is voor organisaties die direct of indirect onder de Cbw komen te vallen. Je valt direct onder de wet als je volgens de wet een ‘belangrijke’ of ‘essentiële’ entiteit bent. Je valt er indirect onder als je een leverancier bent van een organisatie die direct onder de wet komt te vallen.  

Je kan gebruik maken van de NIS2 Zelfevaluatie van de RDI om vast te stellen of je direct onder deze wet gaat vallen. Om vast te stellen of je er indirect mee te maken krijgt, moet je weten of je klanten direct onder de wet vallen: vraag hen dus deze zelfevaluatie uit te voeren om dat duidelijk te krijgen.  

Het verschil tussen ‘direct’ en ‘indirect’ is relevant voor de vraag of je zelf aan de eisen van de Cbw moet voldoen, of dat je je klanten moet ondersteunen om aan de Cbw te voldoen. Het onderscheid tussen ‘belangrijk’ en ‘essentieel’ is met name van belang voor de mate van toezicht en de maximale hoogte van eventuele boetes.  

Het kan ten slotte ook zijn dat je zowel direct als indirect onder de wet valt: dit is het geval wanneer je zelf aan de wettelijke eisen moet voldoen en je klanten óók. Het is in dat geval mogelijk dat je met verschillende sectorale eisen te maken krijgt als je klanten in andere sectoren werkzaam zijn. Gelukkig lijken deze sectorale eisen wel redelijk met elkaar in lijn te zijn. 

Het stappenplan is geschreven om toegankelijk te zijn voor iedere bedrijfsomvang. Of je nu tien medewerkers hebt en alleen je klanten er direct onder vallen, of dat je meer dan 200 medewerkers hebt en er zelf onder komt te vallen. 

Dit stappenplan brengt informatie van NCSC en ENISA samen, combineert dit met de wetsteksten, ISO27001 én gebruikt daarbij het NOREA NIS2 Control Framework als kapstok om de eisen uit de wet te helpen structureren. Zo kan jij concreet aan de slag met de Cbw.   

Wij gaan in het stappenplan uit van de 10 zorgplichten die de NIS2 heeft vastgesteld in artikel 21 lid 2 en de meldplicht in artikel 23 aangevuld met details uit het concept van de Nederlandse Cyberbeveiligingswet. Deze worden per sector in detail uitgewerkt in nationale wetgeving, alleen voor het gros van de digitale sector gebeurt dit in EU verband. Hiertoe zijn op 17 oktober zogenaamde uitvoeringshandelingen gepubliceerd.

Voor onze leden stellen wij een mapping beschikbaar waarin we deze naast de ISO27001:2022 hebben gelegd, deze kan je hier downloaden

Luister je liever? De podcast van NLdigital loopt je door het stappenplan heen:

Alle gepubliceerde afleveringen bekijken…

CBW (NIS2) Stappenplan

Voor wie geldt de Cyberbeveiligingswet?

Het NLdigital stappenplan is bedoeld voor organisaties die direct of indirect onder de Cbw vallen. Daarom is het goed om eerst te bepalen of dit op jou van toepassing is.

Je kan gebruik maken van de NIS2 Zelfevaluatie van de RDI om vast te stellen of je direct onder deze wet gaat vallen. Om vast te stellen of je er indirect mee te maken krijgt, moet je weten of je klanten direct onder de wet vallen: vraag hen dus deze zelfevaluatie uit te voeren om dat duidelijk te krijgen.

In het kort:

  • Indirect onder de wet:
    Je valt indirect onder de wet wanneer je leverancier bent van een organisatie die direct onder de Cyberbeveiligingswet valt. In dat geval kan jouw klant eisen stellen in het kader van zijn eigen wettelijke verplichtingen.

Verschil tussen direct en indirect

Het onderscheid tussen direct en indirect is relevant voor de vraag of je:

  • Zelf aan de eisen van de Cyberbeveiligingswet moet voldoen
  • Jouw klanten moet ondersteunen bij hun naleving

Het onderscheid tussen ‘belangrijk’ en ‘essentieel’ is met name van belang voor de mate van toezicht en de maximale hoogte van eventuele boetes.

Een organisatie kan zowel direct als indirect onder de wet vallen. Dat is het geval wanneer zij zelf onder de wettelijke verplichtingen valt én klanten heeft die eveneens onder de wet vallen. In dat geval kan sprake zijn van verschillende sectorale uitwerkingen. Deze sectorale eisen lijken grotendeels met elkaar in lijn te zijn.

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de NIS2-richtlijn. De wet vertaalt de Europese verplichtingen naar nationale regelgeving en bepaalt hoe deze in Nederland worden toegepast.

De Cyberbeveiligingswet tekst wordt vastgesteld via het nationale wetgevingsproces.

Wat is de NIS2-richtlijn?

De NIS2-richtlijn (Network and Information Security Directive 2) is Europese wetgeving die eisen stelt aan cybersecurity en risicobeheersing binnen de Europese Unie. De richtlijn is de opvolger van de eerdere NIS-richtlijn en heeft als doel de digitale weerbaarheid en continuïteit van essentiële en belangrijke sectoren te versterken.

Veelgestelde vragen over de NIS2 gaan in de praktijk over de Nederlandse uitwerking via de Cyberbeveiligingswet. Denk aan vragen als: Voor wie geldt de NIS2-richtlijn? Wat betekent NIS2 voor Nederland? Wanneer is de NIS2 verplicht?

Wat is de status van de Cyberbeveiligingswet?

Wanneer de Cyberbeveiligingswet in werking treedt is nog niet definitief vastgesteld. De verwachting is dat de Cyberbeveiligingswet halverwege het tweede kwartaal 2026 zijn intrede zal doen. Met deze intrede van de Cyberbeveiligingswet zal ook de NIS2-richtlijn midden Q2 van kracht gaan.

Vanuit NLdigital houden we scherp in de gaten welke cybersecurity wetten er (mogelijk) aankomen en wanneer deze in werking treden. In onderstaande tijdlijn houden we dit overzichtelijk bij:

Is NIS2 een certificering?

NIS2 schrijft geen specifieke certificering voor. De wet stelt eisen aan risicobeheersing, beveiligingsmaatregelen en incidentmelding.

Organisaties moeten kunnen aantonen dat zij passende maatregelen hebben getroffen. Sommige organisaties gebruiken bestaande normen, zoals ISO27001, om hier invulling aan te geven.


Deel via:

Jelmer Schreuder

Public policy manager
Neem contact op met
Jelmer Schreuder

Paula Hooyman

Jurist IT-recht
Neem contact op met
Paula Hooyman

Gerelateerde artikelen

Whitepaper: Hoe CI(S)O’s en IT-managers cybersecurity op de agenda krijgen

Aan de slag met Cybersecurity binnen jouw bedrijf? Dat is niet alleen een taak van de IT-afdeling, maar hoe breng…
Cybersecurity

Terugkijken: 10-02-2026 | Het Cbw (NIS2) Control Framework

Tijdens dit webinar praat IT-auditor Sandeep Gangaram Panday, namens NOREA je in een half uur bij over de kern van...
Cybersecurity

Terugkijken: 05-02-2026 | Aansprakelijkheid, AI & cyberrisico’s voor IT-ondernemers

Jurist Paula Hooyman van NLdigital en onze kennispartner Aon, geven tijdens dit Webinar heldere antwoorden op belangrijke vragen over aansprakelijkheid...
Cybersecurity