Naar hoofdinhoud
Kennisbank
Cyberbeveiligingswet

NIS2-verplichtingen op een rij: dit moet uw organisatie regelen

Welke verplichtingen legt NIS2 (in Nederland de Cyberbeveiligingswet) op? De registratieplicht, de zorgplicht, de meldplicht en de bestuursverantwoordelijkheid uitgelegd, plus de rode draad die ze verbindt: aantoonbaarheid.

Bijgewerkt 31 juli 2026 6 min lezen

NIS2 is in Nederland geïmplementeerd via de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt. Wie onder de wet valt, krijgt te maken met vier kernverplichtingen. Dit artikel zet ze op een rij, met per verplichting wat er concreet van uw organisatie wordt verwacht, en de rode draad die ze alle vier verbindt.

1. De registratieplicht: laat weten wie u bent

Essentiële en belangrijke entiteiten registreren zich bij de toezichthouder met actuele contact- en entiteitsgegevens. Het doel is simpel: de toezichthouder en het CSIRT moeten weten wie er onder de wet valt en wie ze bij een incident of dreiging moeten bereiken. Houd de gegevens actueel; een verouderde registratie is een overtreding op zichzelf.

2. De zorgplicht: passende maatregelen op tien gebieden

De kern van de wet (artikel 21 NIS2): neem op basis van een eigen risicobeoordeling passende en evenredige maatregelen om netwerk- en informatiesystemen te beveiligen. De richtlijn benoemt tien maatregelgebieden, van risicobeleid en incidentbehandeling tot ketenbeveiliging, cryptografie en multifactorauthenticatie. Het is nadrukkelijk geen afvinklijst: u moet kunnen uitleggen waarom uw maatregelen passen bij uw risico’s.

3. De meldplicht: significante incidenten, getrapt gemeld

Significante incidenten meldt u gefaseerd bij het CSIRT en de toezichthouder: een vroegtijdige waarschuwing binnen 24 uur, de formele incidentmelding binnen 72 uur en een eindverslag binnen een maand (artikel 23). Zijn er ook persoonsgegevens geraakt, dan komt daar de AVG-datalekmelding bij de Autoriteit Persoonsgegevens bovenop. De termijnen zijn te krap om het proces tijdens een incident te ontwerpen; beleg het vooraf en oefen het.

4. De bestuursverantwoordelijkheid: goedkeuren, toezien, trainen

Artikel 20 richt zich rechtstreeks tot het bestuur: het keurt de maatregelen goed, ziet toe op de uitvoering en volgt zelf een opleiding. Bestuurders kunnen bij niet-naleving persoonlijk aansprakelijk worden gehouden. Uitvoering delegeren aan een CISO kan; de verantwoordelijkheid delegeren niet.

De rode draad: aantoonbaarheid

Elke verplichting telt pas als u haar kunt láten zien. Een risicobeoordeling die alleen in hoofden bestaat, beleid dat nooit is vastgesteld of een meldproces zonder oefening houdt bij een toezichthouder geen stand. De praktische vertaling: een bijgehouden zelfevaluatie per zorgplichtgebied, vastgelegde bestuursbesluiten, een geoefend meldproces en bewijs per maatregel.

Voor wie gelden deze verplichtingen?

Voor essentiële en belangrijke entiteiten in de aangewezen sectoren en voor overheden. Maar ook wie er formeel buiten valt, krijgt de eisen vaak via klanten opgelegd: ketenbeveiliging is zelf een van de tien zorgplichtgebieden, dus organisaties die wél onder de wet vallen, stellen eisen aan hun leveranciers.

Waar begint u?

Bepaal en documenteer eerst of u onder de wet valt, en doorloop daarna de zelfevaluatie op de tien zorgplichtgebieden. In Normio staat die zelfevaluatie klaar, inclusief meldplicht-register met termijnbewaking en de bestuursrapportage voor de formele vaststelling. Doe eventueel eerst de gratis Cbw-zelfscan op normio.nl/cbw-check.

Dit artikel is informatief en geen juridisch advies. Wetgeving kan wijzigen. Raadpleeg bij twijfel een specialist of de officiele bronnen.

Lees verder

Aan de slag met Normio

Zet deze theorie om in een concreet actieplan. Probeer Normio 14 dagen gratis.

Start 14 dagen gratis
NIS2-verplichtingen op een rij: dit moet uw organisatie regelen | Normio