Cyberbeveiligingswet (NIS2) - Basiskennis 2026
Deze samenvatting behandelt de basiskennis van de Cyberbeveiligingswet (Cbw), de
Nederlandse implementatie van de Europese NIS2-richtlijn. Deze wet verplicht duizenden
organisaties in kritieke en belangrijke sectoren tot betere cyberweerbaarheid. Dit document
behandelt de reikwijdte, de zorgplicht, de meldplicht en de rol van bestuurders, aangevuld
met praktijkcasussen en oefenvragen.
Overzicht Cyberbeveiligingswet (NIS2)
Grondslag: Nederlandse implementatie van de Europese NIS2-richtlijn
Verwachte ingangsdatum: 1 juli 2026
Reikwijdte: 18 aangewezen sectoren, organisaties met 50+ medewerkers of minimaal
10 miljoen euro jaaromzet
Kernverplichtingen: registratieplicht, zorgplicht en meldplicht
Meldplicht bij incident: eerste melding binnen 24 uur, uitgebreidere melding binnen 72
uur, eindrapportage na een maand
Trainingsplicht: bestuurders van onder de wet vallende organisaties moeten trainingen
volgen over cyberrisicobeheer
Omvang: ruim 8.000 organisaties in Nederland krijgen te maken met nieuwe
verplichtingen
1. Achtergrond en doel van de Cyberbeveiligingswet
De Cyberbeveiligingswet is de Nederlandse omzetting van de Europese NIS2-richtlijn
(Network and Information Security), gericht op het verhogen van de digitale weerbaarheid
van organisaties in kritieke en belangrijke sectoren.
• De wet treedt naar verwachting op 1 juli 2026 in werking en vervangt de eerdere,
beperktere Wet beveiliging netwerk- en informatiesystemen (Wbni)
• Het doel is om organisaties beter voorbereid te laten zijn op cyberdreigingen en om
incidenten sneller te signaleren en te melden
• De wet werkt samen met de Wet weerbaarheid kritieke entiteiten, die zich richt op
fysieke weerbaarheid van vitale sectoren
2. Reikwijdte van de wet
Niet elke organisatie valt onder de Cyberbeveiligingswet; er gelden specifieke criteria voor
sector en omvang.
• De wet is van toepassing op organisaties in 18 aangewezen sectoren, waaronder
energie, vervoer, bankwezen, gezondheidszorg en digitale infrastructuur
• Naast de sector moet de organisatie 50 of meer medewerkers hebben, of een
jaaromzet van minimaal 10 miljoen euro, om onder de wet te vallen
• Sommige organisaties vallen ongeacht hun omvang onder de wet, bijvoorbeeld
vanwege hun kritieke rol in de sector
• Ruim 8.000 organisaties in Nederland krijgen naar verwachting te maken met de
nieuwe verplichtingen
Pagina 1 van 8
, Cyberbeveiligingswet (NIS2) - Basiskennis 2026 Stuvia
3. De zorgplicht
De zorgplicht verplicht organisaties om passende maatregelen te nemen ter vergroting van
hun cyberweerbaarheid.
• Organisaties moeten onder andere een risicoanalyse uitvoeren om hun
kwetsbaarheden en dreigingen in kaart te brengen
• Op basis van deze risicoanalyse moeten passende technische en organisatorische
maatregelen worden getroffen
• Het Cyberbeveiligingsbesluit (Cbb) werkt onderdelen van de zorgplicht nader uit,
waaronder concrete eisen aan risicobeheer
• De zorgplicht is risicogebaseerd: de te nemen maatregelen moeten in verhouding
staan tot de risico's van de organisatie
Pagina 2 van 8