Samenvatting · AI en NIS2

Cyberbeveiligingswet (NIS2) in werking

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. De wet zet de Europese NIS2-richtlijn om in Nederlands recht en raakt ook de leveranciers van organisaties die eronder vallen.

Datum
Status
Geldt
Regel
Cyberbeveiligingswet, Staatsblad 2026, 187

Samenvatting

De Cyberbeveiligingswet (Cbw) zet de Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555) om in Nederlands recht. De wet staat in Staatsblad 2026, 187 en is op 15 augustus 2026 in werking getreden.

De wet geldt voor essentiële en belangrijke entiteiten in 18 sectoren, zoals energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, post, afvalbeheer, chemie, voeding en maakindustrie. Meestal gaat het om middelgrote en grote organisaties. Voor sommige soorten organisaties geldt de wet ongeacht hun omvang.

Organisaties die onder de wet vallen, moeten zich registreren, passende beveiligingsmaatregelen nemen (de zorgplicht) en significante incidenten melden (de meldplicht). Bestuurders keuren de maatregelen goed, houden toezicht op de uitvoering en volgen zelf een opleiding. De zorgplicht omvat uitdrukkelijk de beveiliging van de toeleveringsketen, inclusief de relatie met directe leveranciers en dienstverleners.

De belangrijkste punten

  • In werking sinds 15 augustus 2026 (Staatsblad 2026, 189)
  • 18 sectoren, met essentiële en belangrijke entiteiten
  • Zorgplicht: passende maatregelen, inclusief de beveiliging van de toeleveringsketen
  • Meldplicht volgens NIS2: een vroege waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand
  • Bestuurders keuren de maatregelen goed, houden toezicht en volgen een opleiding
  • Boetes: NIS2 vraagt voor essentiële entiteiten een maximum van ten minste € 10 miljoen of 2 procent van de wereldwijde jaaromzet

Voordelen en nadelen

Voordelen

  • Eén Europees niveau van cyberbeveiliging maakt eisen aan leveranciers beter vergelijkbaar.
  • Bestuurlijke verantwoordelijkheid zet beveiliging op de agenda van de directie.
  • Leveranciers die hun beveiliging op orde hebben, kunnen zich daarmee onderscheiden in aanbestedingen.

Nadelen en aandachtspunten

  • Organisaties moeten zelf vaststellen of zij onder de wet vallen. Dat is niet altijd eenvoudig.
  • De eisen aan de keten leiden tot extra vragenlijsten, audits en contractbepalingen voor leveranciers.
  • Kleinere leveranciers kunnen moeite hebben om aan de eisen van grote klanten te voldoen.

Wat betekent dit voor inkoop?

  • Stel vast of uw organisatie onder de wet valt en welke ingekochte diensten kritiek zijn voor de bedrijfsvoering.
  • Neem beveiligingseisen op die passen bij het risico, bijvoorbeeld een certificering of een rapport van een onafhankelijke auditor.
  • Vraag naar de onderaannemers van de leverancier en hun rol bij de dienst.
  • Beoordeel beveiliging als onderdeel van de kwaliteit, niet alleen als minimumeis.

Wat betekent dit voor contractmanagement?

  • Leg vast dat de leverancier incidenten snel meldt, zodat uw organisatie de eigen meldtermijnen kan halen.
  • Spreek audit- en informatierechten af, ook richting onderaannemers.
  • Neem afspraken op over kwetsbaarheden, updates en ondersteuning gedurende de hele looptijd.
  • Regel de exit: gegevens terug, overdracht aan een nieuwe leverancier en een overgangsperiode.

Advies van Ad Rem Consultants

  1. Maak een lijst van leveranciers die kritieke diensten leveren en beoordeel hun beveiligingsniveau.
  2. Werk de standaard contractbepalingen voor ICT bij met melding, audit en exit.
  3. Stem de meldprocedure af met de belangrijkste leveranciers en test die.
  4. Informeer het bestuur over de nieuwe verantwoordelijkheden en plan de opleiding.

Officiële bron

De officiële tekst opent in een nieuw tabblad. Bij een verschil met deze samenvatting geldt de officiële tekst.

Datum en bron gecontroleerd op 8 oktober 2026

Lees ook

NIS2 en de Cyberbeveiligingswet: de toeleveringsketen in uw contracten

Achtergrond in de kennisbank van Ad Rem Consultants.

Deze samenvatting is algemene informatie en geen juridisch advies. Laatst bijgewerkt op 8 oktober 2026. Zie ook de disclaimer.

Contact

Vragen over een wijziging?

Een kennismaking is kosteloos en vrijblijvend. Mail naar info@adremconsultants.nl of gebruik het contactformulier.

Naar het contactformulier