Cyberbeveiligingswet vanaf 15 augustus: wat moet je nu regelen?

Christian Boertje, directeur van BOEM Cybersecurity

De kogel is door de kerk. Vanaf 15 augustus 2026 gelden nieuwe cyberverplichtingen voor ruim 8.000 organisaties in Nederland.

Waarom is dit nieuws belangrijk?

De Eerste Kamer heeft op 7 juli ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Daarmee wordt NIS2 nu concreet Nederlands recht. De wet raakt organisaties in 18 sectoren, waaronder energie, zorg, overheid, vervoer, digitale infrastructuur en drinkwater.

Valt jouw organisatie onder de Cyberbeveiligingswet? Dan krijg je te maken met registratieplicht, zorgplicht, meldplicht, bestuurlijke verantwoordelijkheid en toezicht. Dat klinkt misschien als compliance, maar in de praktijk gaat het vooral om één vraag: kun je aantonen dat je cyberrisico’s serieus beheerst?

Hoe weet je of jouw organisatie onder de wet valt?

De verantwoordelijkheid ligt bij jouw organisatie zelf. Je moet dus actief toetsen of je onder de Cyberbeveiligingswet valt.

Kijk daarbij niet alleen naar je hoofdactiviteit, maar ook naar je rol in de keten. Een IT-leverancier, managed service provider, datacenter, softwarepartij of logistieke partner kan indirect met NIS2-eisen te maken krijgen, omdat klanten om aantoonbare beveiliging gaan vragen.

Praktische eerste check:

  • In welke sector ben je actief?
  • Lever je essentiële of belangrijke diensten?
  • Ben je onderdeel van een kritieke keten?
  • Verwerk of beheer je systemen waarop klanten sterk afhankelijk zijn?
  • Vragen klanten al om ISO 27001, NEN 7510, DORA of NIS2-bewijs?

Als je op meerdere vragen “ja” antwoordt, is wachten geen optie meer.

Welke verplichtingen vragen nu actie?

De wet noemt meerdere verplichtingen, maar vier springen er direct uit.

Ten eerste moet je je registreren bij het Nationaal Cyber Security Centrum. Die registratie is vanaf 15 augustus verplicht voor organisaties die onder de wet vallen.

Ten tweede moet je passende maatregelen nemen om cyberrisico’s te beheersen. Denk aan risicomanagement, toegangsbeheer, incidentrespons, back-ups, logging, leveranciersbeheer en continuïteitsplannen.

Ten derde moet je significante incidenten binnen wettelijke termijnen melden. Dat vraagt om duidelijke interne afspraken: wie beoordeelt een incident, wie meldt, wie communiceert en wie beslist?

Ten vierde wordt het bestuur eindverantwoordelijk. Bestuurders moeten voldoende kennis hebben om cyberrisico’s en maatregelen te beoordelen. Cybersecurity is dus geen puur IT-dossier meer, maar een bestuurlijk thema.

Wat moet je deze maand concreet doen?

Begin niet met beleid schrijven om het beleid. Begin met overzicht.

Maak een snelle NIS2-gap-analyse:

  1. Bepaal of je onder de Cyberbeveiligingswet valt.
  2. Breng je belangrijkste processen, systemen en leveranciers in kaart.
  3. Check welke beveiligingsmaatregelen al bestaan.
  4. Leg vast waar de grootste risico’s en gaten zitten.
  5. Maak een realistische roadmap voor registratie, maatregelen en incidentmelding.

Voor veel organisaties is dit ook het moment om ISO 27001 of NEN 7510 slimmer te benutten. Heb je al een managementsysteem voor informatiebeveiliging? Dan kun je veel NIS2-eisen daarin onderbrengen. Heb je dat nog niet? Dan is een pragmatische GAP-analyse vaak de snelste route naar grip.

Hoe maak je van verplichting een voordeel?

NIS2 voelt misschien als extra druk, maar het kan ook commercieel voordeel opleveren. Klanten, opdrachtgevers en ketenpartners willen steeds vaker bewijs dat je beveiliging op orde is. Wie dat snel en helder kan aantonen, staat sterker in aanbestedingen, leveranciersselecties en boardroomgesprekken.

Cybersecurity wordt daarmee meer dan bescherming. Het wordt vertrouwen, continuïteit en onderscheidend vermogen.

BOEM Cybersecurity helpt organisaties praktisch op weg met NIS2 implementatie, GAP-analyses, Security Assessments en CISO-as-a-Service. Wil je weten waar jouw organisatie staat richting 15 augustus? Neem contact op met BOEM en zet de eerste stap naar aantoonbare digitale weerbaarheid.

Christian Boertje
CEO
BOEM Cybersecurity en AVG Juristenurity en AVG Juristen

Deel dit bericht:

Meer nieuwtjes