Cyberbeveiligingswet NIS2

Sinds 15 augustus 2026 is in Nederland de nieuwe Cyberbeveiligingswet van kracht. Deze wet is gebaseerd op de Europese NIS2-richtlijn en stelt strengere eisen aan de digitale weerbaarheid van organisaties.

Niet ieder MKB-bedrijf valt rechtstreeks onder de wet, maar de gevolgen zijn veel breder merkbaar. Grotere organisaties kunnen beveiligingseisen namelijk ook opleggen aan leveranciers en andere ketenpartners. Denk daarbij aan eisen rondom MFA, back-ups, patchmanagement, incidentregistratie en leveranciersbeheer.

Ook voor bedrijven die niet direct onder de Cyberbeveiligingswet vallen, is dit daarom een goed moment om de eigen IT-beveiliging opnieuw tegen het licht te houden.

Voor wie geldt NIS2?

De NIS2-wetgeving geldt vooral voor organisaties die actief zijn in kritieke of belangrijke sectoren, zoals energie, zorg, transport, digitale infrastructuur, financiële dienstverlening, ICT-dienstverlening en bepaalde delen van de industrie.

Als richtlijn geldt dat organisaties in deze sectoren doorgaans onder NIS2 vallen wanneer zij:

  • 50 of meer medewerkers hebben, of
  • een jaaromzet of balanstotaal van meer dan €10 miljoen hebben.

Voor sommige organisaties geldt NIS2 ongeacht de omvang, bijvoorbeeld bepaalde aanbieders van essentiële digitale diensten en overheidsorganisaties.

Ook bedrijven die zelf niet rechtstreeks onder NIS2 vallen, kunnen ermee te maken krijgen wanneer klanten of opdrachtgevers strengere beveiligingseisen opleggen aan hun leveranciers.