Cyberbeveiligingswet sinds 15 augustus 2026 van kracht

NIS2 compliance: van onzekerheid naar aantoonbaar in control

De Cyberbeveiligingswet (NIS2) geldt sinds 15 augustus 2026 en raakt duizenden Nederlandse organisaties. Hieronder lees je wat de wet concreet van je vraagt: zorgplicht, meldplicht en bestuurdersaansprakelijkheid. En hoe je aantoonbaar in control komt, zonder dikke rapporten. Wil je eerst weten of je eronder valt? Doe de gratis NIS2 quickscan.

Nu van kracht

Sinds 15 augustus 2026

De wet is op 15 augustus 2026 in werking getreden, zonder overgangsperiode. Toezicht en handhaving zijn begonnen. Ben je nog niet in control? Dan is dit het moment om te starten.

  • Quick scan: val je onder de wet en in welke categorie
  • Gap-analyse tegen de zorgplicht en meldplicht
  • Concreet stappenplan met prioriteiten en eigenaarschap
Security consultants die je taal spreken Bewust klein, vaste contactpersoon 100% focus op kwaliteit Vendor-onafhankelijk advies
De uitdaging

NIS2 voelt groot, vaag en dringend tegelijk

Veel organisaties weten dat de Cyberbeveiligingswet nu van kracht is, maar niet wat het concreet voor hen betekent. Herken je dit?

Val ik er wel onder?

Essentieel of belangrijk, of helemaal niet? De afbakening per sector en bedrijfsomvang is onduidelijk en de gevolgen verschillen sterk.

Waar moet ik beginnen?

Zorgplicht, meldplicht, risicobeheer, ketenverantwoordelijkheid. Het is veel tegelijk en de deadline komt snel dichterbij.

Wat is genoeg?

Bestuurders zijn persoonlijk aansprakelijk. Je wilt aantoonbaar in control zijn zonder te verdrinken in onnodige documentatie.

De wet

Wat de Cyberbeveiligingswet van je vraagt

De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026, zonder overgangsperiode. Ze verplicht organisaties in achttien sectoren om aantoonbaar grip te hebben op hun digitale risico's. Kort samengevat draait het om drie dingen: een zorgplicht, een meldplicht en bestuurlijke verantwoordelijkheid.

Val je onder NIS2?

Of de wet op je van toepassing is, hangt af van je sector, je omvang en de dienst die je levert. De wet maakt onderscheid tussen essentiële en belangrijke entiteiten. Ook toeleveranciers van organisaties die eronder vallen krijgen de eisen vaak via de keten alsnog opgelegd. Doe de gratis NIS2 quickscan en weet binnen vijf minuten of je eronder valt en in welke categorie.

Zorgplicht: de tien maatregelen op een rij

De zorgplicht vraagt dat je een risicoanalyse uitvoert en op basis daarvan passende en evenredige maatregelen neemt. NIS2 benoemt tien categorieën die je in elk geval moet afdekken:

  1. Risicoanalyse en beleid voor informatiebeveiliging. Vastgelegd, actueel en gedragen door de directie.
  2. Incidentafhandeling. Detectie, respons en herstel bij beveiligingsincidenten.
  3. Bedrijfscontinuïteit. Back-up, herstel na calamiteiten en crisisbeheer.
  4. Beveiliging van de toeleveringsketen. Eisen aan en afspraken met je leveranciers.
  5. Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen. Inclusief het afhandelen van kwetsbaarheden.
  6. Beleid om de effectiviteit van maatregelen te toetsen. Meten of wat je doet ook echt werkt.
  7. Basale cyberhygiëne en bewustwording. Training en veilig gedrag bij je mensen.
  8. Cryptografie en encryptie. Beleid voor het versleutelen van gegevens.
  9. Personeelsbeveiliging, toegangsbeleid en assetbeheer. Wie mag bij wat, en welke middelen je hebt.
  10. Meervoudige authenticatie en beveiligde communicatie. MFA en beveiligde spraak-, video- en tekstcommunicatie.

Meldplicht: wat je binnen 24 uur moet doen

Een significant incident meld je binnen 24 uur bij het CSIRT en je toezichthouder, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand. Dat betekent dat je nu al moet weten wie er meldt, met welke gegevens, en wat je communiceert als je nog niet alles weet. Een geoefend meldproces voorkomt dat je die eerste 24 uur verliest aan uitzoeken wie waarover gaat.

Bestuurdersaansprakelijkheid: waar je zelf op wordt afgerekend

NIS2 legt de verantwoordelijkheid nadrukkelijk bij de leiding. Het bestuur moet de maatregelen goedkeuren, toezien op de uitvoering en zich er aantoonbaar in laten scholen. Bestuurders kunnen persoonlijk aansprakelijk worden gehouden wanneer de zorgplicht wordt verwaarloosd. Aantoonbaarheid, kunnen laten zien dat je hebt nagedacht en gehandeld, is daarom net zo belangrijk als de maatregelen zelf.

Wat we leveren

Van onzekerheid naar aantoonbaar in control

We werken in afgebakende, resultaatgerichte stappen. Je weet altijd waar je staat en wat de volgende stap is.

01

NIS2 Quick Scan

Binnen twee weken helderheid: val je onder de wet, in welke categorie, en wat de belangrijkste verplichtingen voor je zijn.

02

Gap-analyse en risicobeoordeling

We toetsen je huidige beveiliging tegen de zorgplicht en brengen de risico's en hiaten concreet in kaart.

03

Roadmap en implementatie

Een prioriteitenplan met eigenaren, planning en budget. Desgewenst leveren we consultants die het mee uitvoeren.

04

Meldplicht en incidentrespons

Heldere procedures voor de meldplicht en een geoefend incidentproces, zodat je voorbereid bent als het misgaat.

05

Bestuur en governance

We maken de directie aantoonbaar betrokken en geïnformeerd, passend bij de bestuurlijke aansprakelijkheid onder de wet.

06

Borging en doorontwikkeling

Security is geen project maar een proces. We helpen je het werkend en actueel te houden, ook na de deadline.

Waarom X-celerate IT

Mensen die luisteren. Geen standaardrapporten.

Wij zijn bewust klein en selectief. Bij ons werk je met mensen die zich echt in je situatie verdiepen en je taal spreken, niet met een wisselend team.

  • Kwaliteit boven volume

    We nemen alleen werk aan dat we met de hoogste standaard kunnen leveren. Liever scherp en goed dan veel en halfslachtig.

  • 🤝

    Eén vast aanspreekpunt

    Korte lijnen, persoonlijk contact en iemand die je organisatie echt kent. Zo werkt een bewust klein bureau.

  • 🔒

    Vendor-onafhankelijk

    Ons advies dient je belang, niet dat van een leverancier. Geen verborgen agenda achter de aanbevelingen.

100%
Focus op kwaliteit
1
Vast aanspreekpunt op je dossier
2 wkn
Tot eerste helderheid via Quick Scan
15 aug
2026: de wet is van kracht
Hoe het werkt

Vier stappen naar rust en compliance

1

Kennismaking

Een vrijblijvend gesprek over je situatie, zorgen en ambities. Geen verplichtingen.

2

Quick Scan

We bepalen of en hoe NIS2 op je van toepassing is en waar de grootste risico's zitten.

3

Roadmap

Een concreet, geprioriteerd plan met eigenaren, planning en realistisch budget.

4

Uitvoering

Wij voeren uit of begeleiden je team, tot je aantoonbaar in control bent.

Veelgestelde vragen

NIS2 in het kort

Is de Cyberbeveiligingswet al van kracht?
Ja. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden, zonder overgangsperiode. De Tweede Kamer stemde in op 15 april 2026, de Eerste Kamer op 7 juli 2026. Toezicht en handhaving zijn begonnen, dus ben je nog niet in control dan is dit het moment om te starten.
Valt mijn organisatie onder NIS2?
Dat hangt af van je sector en bedrijfsomvang. De wet onderscheidt essentiële en belangrijke entiteiten in onder meer energie, vervoer, gezondheid, digitale infrastructuur, afval, levensmiddelen en de overheid. Onze Quick Scan geeft je hier binnen twee weken uitsluitsel over. Wil je nu al een indicatie? Doe de gratis NIS2 quickscan.
Wat zijn de belangrijkste verplichtingen?
Kort gezegd: een zorgplicht om passende beveiligingsmaatregelen te nemen, een meldplicht voor significante incidenten, en bestuurlijke verantwoordelijkheid. Bestuurders kunnen persoonlijk aansprakelijk worden gehouden.
Is dit alleen iets voor grote bedrijven?
Nee. Ook middelgrote organisaties en toeleveranciers van entiteiten die eronder vallen kunnen geraakt worden via de ketenverantwoordelijkheid. Daarom is het belangrijk om je positie helder te krijgen.
Kan X-celerate IT ook de uitvoering doen?
Ja. We leveren niet alleen advies en een roadmap, maar zetten desgewenst consultants in die de maatregelen samen met je team implementeren en borgen.
Plan je kennismaking

Begin met een vrijblijvend gesprek

In 30 minuten weet je waar je staat en wat de logische eerste stap is. Geen verkooppraat, wel concrete inzichten en eerlijk advies.

  • Vrijblijvend en kosteloos
  • Direct met een ervaren security consultant
  • Concrete eerste inzichten over je situatie

Liever bellen? +31 475 260 104

Laat je gegevens achter

We nemen binnen één werkdag contact met je op.

We gaan zorgvuldig om met je gegevens en gebruiken ze uitsluitend om contact op te nemen.