NIS2 & Cyberbeveiligingswet

Maak NIS2 bestuurbaar.
Vóór urgentie het overneemt.

Van scope en bestuur tot implementatie, leveranciersrisico en crisisoefening. Governancy vertaalt NIS2 en de Cbw naar besluiten, maatregelen en bewijs.

Actueel • 15 augustus 2026

De Cyberbeveiligingswet is van kracht.

Bent u nog niet volledig voorbereid? Bekijk welke acties nu prioriteit hebben voor toepasselijkheid, verplichte registratie, urgente risico’s, incidentmelding, bestuur en aantoonbare opvolging.
Niet zeker of registratie voor uw organisatie verplicht is? Bekijk de NCSC-registratiecheck.
Bestuur in positie brengen? Lees wat de Cbw nu van het bestuur vraagt.

Verdieping · ketenbeveiliging

Welke leveranciers moet u onder NIS2 echt toetsen?

Niet iedere leverancier vraagt dezelfde controle. Bekijk hoe u criticaliteit bepaalt, passend bewijs opvraagt en incident-, contract- en monitoringafspraken aantoonbaar borgt.

Afgebakende eerste stap

Begin met een NIS2 Gap Analyse voor de Cyberbeveiligingswet.

De NIS2 Gap Analyse verbindt scope, bestuur, zorgplicht, incidentmelding en ketenrisico in één geprioriteerde 90-dagenroute. Geen online vragenlijst, maar een senior uitgevoerde beoordeling van documentatie en praktijk.

Over NIS2 en de Cyberbeveiligingswet

Cyberweerbaarheid is een bestuurlijke verantwoordelijkheid.

De Nederlandse Cyberbeveiligingswet geldt vanaf 15 augustus 2026 en implementeert de Europese NIS2-richtlijn. Organisaties binnen de reikwijdte krijgen te maken met registratie, risicogestuurde beveiligingsmaatregelen, incidentmelding en toezicht.

Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en moet voldoende kennis hebben om cyberrisico’s en keuzes te beoordelen. Daardoor is NIS2 niet alleen een IT- of complianceproject, maar een organisatiebrede opgave.

Of de wet van toepassing is, hangt onder meer af van sector, omvang, type dienstverlening en eventuele aanwijzing. De precieze invulling en het toezicht kunnen per sector verschillen.
01

Registratie

De organisatie wordt opgenomen in het nationale entiteitenregister.

02

Zorgplicht

Risico’s leiden tot passende technische, operationele en organisatorische maatregelen.

03

Meldplicht

Significante incidenten vragen een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en in beginsel een eindverslag binnen één maand na de incidentmelding. Lees de termijnen en besliscriteria.

04

Bestuurlijke sturing

Bestuurders keuren maatregelen goed, volgen de uitvoering en bouwen kennis op.

Europese cyberweerbaarheid

Europese verplichtingen, praktisch vertaald.

NIS2 verbindt cyberrisico’s aan bestuurlijke verantwoordelijkheid, continuïteit en ketenweerbaarheid. Governancy vertaalt deze Europese uitgangspunten naar duidelijke keuzes, werkbare maatregelen en aantoonbare uitvoering binnen uw organisatie.

Drie vervolgdiensten

Start met wat uw organisatie nu nodig heeft.

Start met de NIS2 Gap Analyse voor scope en inzicht, of ga als de uitgangspositie al duidelijk is direct naar bestuurlijke voorbereiding, implementatie of een realistische incident- en crisisoefening.

DIENST 02

Bestuurderstraining

Gerichte kennis voor toezicht, besluitvorming, risicobereidheid en accountability.

Bekijk de training
DIENST 03

Implementatie

Van risicoanalyse en governance tot maatregelen, bewijs en rapportage.

Bekijk implementatie
DIENST 04

Incident- en crisisoefening

Toets besluitvorming, escalatie, communicatie en melding in een realistisch scenario.

Bekijk de oefening
02 — Bestuurderstraining

Van technische rapportage naar bestuurlijke grip.

De zelfstandige trainingspagina richt zich volledig op de bestuurlijke koopvraag, met doelgroep, leeruitkomsten, opbouw en concrete actieagenda.

  • Cyberrisico vertalen naar continuïteit, impact en besluitvorming.
  • Risicobereidheid, toezicht, KPI’s en escalatie expliciet maken.
  • Eigen sector, governance en incidentcasus kunnen worden meegenomen.
Bekijk de volledige dienst
03 — Implementatiebegeleiding

Van uitvoeringsroute naar werkende cyberbeheersing.

De aparte implementatiepagina maakt duidelijk hoe governance, risico, incidentrespons, continuïteit, keten en bewijs samen één beheersritme vormen.

  • Bestuurlijke besluiten verbinden aan operationele maatregelen.
  • Ketenbeveiliging, incidentmelding en continuïteit integraal meenemen.
  • Werking aantonen via bewijs, tests, evaluaties en managementrapportage.
Bekijk de volledige dienst
04 — Incident- en crisisoefening

Toets uw organisatie voordat een echt incident de druk opvoert.

Een tabletop- of crisisoefening maakt zichtbaar of rollen, draaiboeken en meldlijnen ook onder tijdsdruk werken. De oefening verbindt techniek, operatie, bestuur, communicatie en juridische afwegingen in één scenario.

01

Scenario-ontwerp

Een realistisch scenario passend bij sector, kroonjuwelen en dreigingen.

02

Escalatie & besluitvorming

Teams reageren op nieuwe informatie, onzekerheid en bestuurlijke dilemma’s.

03

Melding & communicatie

Classificatie, wettelijke termijnen, stakeholders en communicatie worden doorlopen.

04

Evaluatie & verbeterplan

Observaties worden vertaald naar concrete verbeteracties en eigenaarschap.

Veelgestelde vragen

Praktische vragen over NIS2.

Heldere antwoorden voordat u een traject start.

Is de Nederlandse Cyberbeveiligingswet nu van kracht?

Ja. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Vanaf die datum gelden de wettelijke verplichtingen voor organisaties die binnen de reikwijdte vallen.

Hoe weet ik of onze organisatie onder de wet valt?

Dat hangt onder meer af van sector, type dienst, omvang en eventuele aanwijzing. Een scope-analyse brengt ook groepsstructuren, uitzonderingen en ketenrollen mee in de beoordeling.

Wat moet het bestuur concreet doen?

Bestuursleden moeten de maatregelen in het kader van de zorgplicht goedkeuren, toezicht houden op de uitvoering en passende kennis opbouwen via training. Ook moeten zij kunnen sturen op restrisico’s, voortgang en incidenten.

Wat houdt de meldplicht in?

Bij een significant incident volgt in de reguliere route onverwijld of uiterlijk binnen 24 uur een vroegtijdige waarschuwing aan het CSIRT en de toezichthouder. Binnen 72 uur volgt de uitgebreidere incidentmelding en in beginsel binnen één maand daarna het eindverslag. Lees de volledige uitleg over de NIS2-meldplicht.

Is ISO 27001 voldoende voor NIS2?

ISO 27001 kan een sterke basis bieden voor risicomanagement, governance en aantoonbaarheid, maar vormt niet automatisch volledige naleving. Onder meer scope, bestuurstraining, incidentmelding, ketenrisico’s en sectorspecifieke eisen moeten afzonderlijk worden beoordeeld. Lees de volledige vergelijking van ISO 27001 en NIS2.

Kunnen wij starten voordat alle details per sector bekend zijn?

Ja. Risicoanalyse, governance, incidentrespons, continuïteit, ketenbeveiliging en bewijsvoering zijn nu al zinvolle stappen. Waar lagere regelgeving of sectoraal beleid nog nadere invulling geeft, maken we aannames transparant en houden we de uitvoeringsroute aanpasbaar.

De juiste eerste stap

Maak NIS2 concreet voor uw organisatie.

Tijdens een kennismaking bespreken we uw sector, dienstverlening, huidige volwassenheid en urgentie. Daarna adviseren we of een scope-analyse, bestuurderstraining, implementatietraject of crisisoefening het beste past. Plan een korte scopecheck of mail [email protected]