Aan de slag met een beter beveiligde, efficiëntere en fijnere moderne werkplek?

Start vandaag
Werken Bij
4

NIS2 / Cyberbeveiligingswet: van goed advies naar wettelijke verantwoordelijkheid

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. De wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en markeert een belangrijk kantelpunt: digitale weerbaarheid is vanaf dat moment geen vrijblijvend advies meer, maar een wettelijke verantwoordelijkheid.

NIS2

Wat verandert er precies?

Voor veel organisaties is informatiebeveiliging al langer een serieus aandachtspunt. De Cyberbeveiligingswet verandert de verwachting: het gaat er niet langer alleen om dat je maatregelen hebt genomen, maar dat je kunt aantonen dat je dat hebt gedaan. Beleid, procedures en beheersmaatregelen moeten aantoonbaar zijn vastgelegd.

De kern van de wet is eenvoudig te samenvatten: niet reageren als het misgaat, maar vooraf je zaken op orde hebben. Dat vraagt om een andere manier van kijken naar cybersecurity; minder ad hoc, meer structureel.

Wat moet je kunnen aantonen?

De wet stelt concrete eisen aan organisaties. Denk aan:

  • Het uitvoeren van gerichte risicoanalyses en het aantoonbaar behandelen hiervan

  • Bewustwordingsactiviteiten voor zowel management als alle medewerkers

  • Toegangscontroles en actieve monitoring op netwerk- en informatiesystemen

  • Periodieke controle van leveranciers en ketenpartners

  • Registratie bij het Nationaal Cyber Security Centrum (NCSC)

  • Het plannen en oefenen van continuïteitsscenario's bij uitval, ransomware of verlies van toegang

Dat laatste punt verdient extra aandacht. Bedrijfscontinuïteit is een expliciet onderdeel van de wet. Organisaties moeten kunnen laten zien dat ze hebben nagedacht over wat er gebeurt als systemen uitvallen of als een leverancier in de problemen komt. Cybersecurity is daarmee niet langer alleen een IT-vraagstuk, maar een bestuurlijke verantwoordelijkheid.

De relatie met de AVG

De wet kent een zorgplicht en meldplicht. Op zichzelf zijn dat geen volledig nieuwe begrippen. Vanuit de AVG kennen organisaties al de verplichting om persoonsgegevens zorgvuldig te beschermen en datalekken waar nodig te melden bij de Autoriteit Persoonsgegevens. De Cyberbeveiligingswet verbreedt dit perspectief aanzienlijk. Niet alleen persoonsgegevens staan centraal, maar ook de bescherming van informatie, systemen, diensten en processen binnen de gehele organisatie én in de keten. Wil je daar dieper in duiken? Tijdens onze kennissessie Data Governance in Microsoft 365 op 7 oktober gaan we hier uitgebreid op in. 

Met andere woorden: waar de AVG zich richt op de bescherming van persoonsgegevens, richt de Cyberbeveiligingswet zich op de bescherming van je primaire processen en de continuïteit van je dienstverlening als geheel.

Geldt de Cyberbeveiligingswet voor jouw organisatie?

Niet elke organisatie valt automatisch onder de Cyberbeveiligingswet. De wet richt zich primair op organisaties in sectoren die als essentieel of belangrijk worden aangemerkt, zoals energie, transport, financiële dienstverlening, gezondheidszorg en digitale infrastructuur. Het is dan ook van belang om eerst te checken of jouw organisatie onder de wet valt.

Maar ook als dat niet het geval is, is het verstandig om je beveiliging serieus te nemen. Klanten en ketenpartners stellen steeds vaker eisen aan de beveiliging van hun leveranciers. De Cyberbeveiligingswet heeft daarmee ook indirect invloed op organisaties die er formeel niet onder vallen.

Van compliant naar in control

Compliant zijn aan de Cyberbeveiligingswet is een goed startpunt, maar het echte doel is om verder te gaan dan alleen het vinkje. Organisaties die hun beveiliging goed hebben ingericht, zijn niet alleen aantoonbaar compliant. Ook zijn ze daadwerkelijk beter beschermd tegen de risico's die cyberdreigingen met zich meebrengen.

Bij Missing Piece helpen we organisaties om compliance en governance stap voor stap en aantoonbaar in te richten. Van risicoanalyse en toegangsbeheer tot monitoring, back-up en leveranciersafspraken. Zo weet je niet alleen dat je de juiste maatregelen hebt genomen, maar kun je dat ook bewijzen. Zo hielpen we Connect Assuradeuren aan een IT-omgeving waarin veiligheid geen sluitpost is, maar de basis. 

Benieuwd naar het hele bericht van Rijksoverheid? Die lees je hier.

Lees ook:

Wil je weten wat de Cyberbeveiligingswet voor jouw organisatie betekent?

Neem contact op en vraag naar onze Data & Compliance Officer Winansa Blyer

Cloud Engineer medewerker