Op 15 augustus 2026 treedt de Nederlandse Cyberbeveiligingswet in werking als nationale implementatie van NIS2. Voor organisaties die onder de wet vallen, brengt dit nieuwe wettelijke verplichtingen met zich mee op het gebied van cyberbeveiligingsrisicobeheer, incidentmelding, registratie, governance en de beveiliging van de toeleveringsketen. De Nederlandse autoriteiten schatten dat meer dan 8.000 organisaties hiermee te maken krijgen.
Voor veel organisaties is de eerste vraag niet langer „Wat is NIS2?“, maar „Zijn we er klaar voor?“ ISO/IEC 27001 is een uitstekende basis voor een systeem voor het management van informatiebeveiliging, maar dekt niet automatisch alle NIS2-vereisten. Organisaties moeten nog steeds hun toepassingsgebied controleren, eventuele hiaten dichten en ervoor zorgen dat governance, rapportage en maatregelen voor informatiebeveiliging allemaal op orde zijn. BSI helpt organisaties hierbij met gap-assessments, NIS2-assessments, ISO/IEC 27001- en ISO 22301-diensten, trainingen en beoordelingen van de toeleveringsketen.
Wat verandert er onder de Nederlandse Cyberbeveiligingswet?
De Nederlandse Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn in Nederlandse wetgeving en vervangt het huidige cyberbeveiligingskader.
Onder de nieuwe wet moeten organisaties cyberbeveiliging op een gestructureerde en risicogestuurde manier aanpakken, in plaats van cybersecurity uitsluitend als een technische aangelegenheid te beschouwen. De belangrijkste verplichtingen zijn duidelijk: bepalen of de wet op je organisatie van toepassing is, je registreren wanneer dat verplicht is, voorbereid zijn op het melden van incidenten, cyberbeveiligingsrisico’s op een evenredige manier beheersen en ervoor zorgen dat het senior management betrokken en geïnformeerd is.
Governance is daarmee minstens zo belangrijk als technologie. Organisaties hebben beleid, duidelijke verantwoordelijkheden, escalatieprocedures, toezicht op leveranciers en aantoonbare processen nodig om cyberbeveiligingsrisico’s systematisch te beheersen.
In de praktijk betekent dit vaak dat bestaande ISO/IEC 27001-beheersmaatregelen worden afgestemd op de aanvullende NIS2-vereisten en dat resterende hiaten worden aangepakt.
Hoe word je NIS2-compliant in Nederland?
Een praktisch compliance-traject begint meestal met het bepalen van het toepassingsgebied. Organisaties moeten eerst vaststellen of zij onder de sectoren en omvangcriteria van de Nederlandse wet vallen. Daarbij is het belangrijk om te bepalen of je organisatie wordt aangemerkt als een essentiële of belangrijke entiteit. De Nederlandse autoriteiten adviseren organisaties om niet te wachten tot de wet van kracht wordt, maar zich nu al voor te bereiden.
Daarna volgt registratie. Volgens het NCTV kunnen organisaties zich al vrijwillig registreren. Vanaf 15 augustus 2026 wordt registratie verplicht voor essentiële entiteiten, belangrijke entiteiten en aanbieders van domeinnaamregistratiediensten.
Vervolgens moeten organisaties de belangrijkste NIS2-onderwerpen beoordelen, waaronder incidentrespons en -rapportage, risicobeheer, verantwoordelijkheid van het management en risico’s in de toeleveringsketen.
Een formele gap-assessment helpt om inzichtelijk te maken waar bestaande beheersmaatregelen al aan de vereisten voldoen en waar aanvullende maatregelen nodig zijn. BSI biedt hiervoor een NIS2-gap-assessment, naast ISO/IEC 27001-certificering, ondersteuning bij ISO 22301 voor bedrijfscontinuïteit en audits van de toeleveringsketen.
Hoe kan BSI je helpen bij je NIS2-traject?
BSI helpt organisaties om zich gestructureerd en aantoonbaar voor te bereiden op NIS2. Afhankelijk van je uitgangssituatie omvat onze ondersteuning:
- NIS2-gap-assessment – vergelijk je huidige, op ISO/IEC 27001 gebaseerde beheersmaatregelen met de aanvullende NIS2-vereisten en breng in kaart waar nog hiaten zitten;
- NIS2-audit/assessment – laat beoordelen of de aanvullende beheersmaatregelen die nodig zijn voor conformiteit daadwerkelijk zijn geïmplementeerd;
- ISO/IEC 27001-certificering – bouw voort op een internationaal erkend managementsysteem als basis voor het structureel beheersen van informatiebeveiligingsrisico’s;
- ISO 22301-certificering – versterk de bedrijfscontinuïteit en veerkracht van je organisatie;
- Trainingen – ontwikkel de kennis en het bewustzijn van bestuur, management en operationele teams.
Na uitvoering van de NIS2-audit/assessment om de implementatie van de benodigde aanvullende beheersmaatregelen te beoordelen, kan BSI een conformiteitsverklaring (Letter of Conformity) afgeven.
Waarom nu in actie komen?
De deadline komt snel dichterbij en de voorbereiding gaat verder dan het afvinken van een checklist. NIS2 vraagt om aantoonbare cyberweerbaarheid: weten wat binnen je toepassingsgebied valt, risico’s beheersen, medewerkers opleiden, leveranciers beveiligen en voorbereid zijn om snel te reageren wanneer er iets misgaat.
Organisaties die nu in actie komen, hebben meer tijd om eventuele hiaten aan te pakken, maatregelen te implementeren en hun governance op orde te brengen voordat de wet van kracht wordt.
Opmerking voor België:
België hanteert een iets andere aanpak. Een vermoeden van conformiteit met NIS2 kan worden verkregen via een CyberFundamentals-verificatie (zekerheidsniveau BASIC of IMPORTANT), een CyberFundamentals-certificering (zekerheidsniveau ESSENTIAL) of een ISO/IEC 27001-certificering, mits het toepassingsgebied en de Statement of Applicability (SoA) door het CCB als aanvaardbaar worden beschouwd.
BSI is door het CCB erkend als Conformity Assessment Body (CAB). BSI kan daarmee beoordelen of uit de SoA van een organisatie blijkt dat de organisatie cyberbeveiligingsmaatregelen heeft geïmplementeerd die aantoonbaar gelijkwaardig zijn aan de CyFun®-vereisten voor het betreffende zekerheidsniveau.