Hoe lang heb je als organisatie om te voldoen aan NIS2?
Als organisatie die onder de NIS2-richtlijn valt, heb je in Nederland naar verwachting tot het tweede kwartaal van 2026 om te voldoen aan de eisen van de Cyberbeveiligingswet (CBW). Die wet is de Nederlandse omzetting van de Europese NIS2-richtlijn en stelt concrete verplichtingen op het gebied van risicobeheer, incidentmelding en bestuurlijke verantwoordelijkheid. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-deadline, de reikwijdte en de eerste stappen die je als organisatie kunt zetten.
Wat is de officiële deadline voor NIS2-compliance?
De officiële deadline voor NIS2-compliance in Nederland is gekoppeld aan de inwerkingtreding van de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 van kracht wordt. Vanaf dat moment gelden de verplichtingen direct. Bestuurders hebben vervolgens twee jaar de tijd om aantoonbaar te beschikken over de vereiste kennis en vaardigheden op het gebied van cyberbeveiliging.
Dat betekent niet dat je tot 2028 kunt wachten met actie ondernemen. De zorgplicht, de meldplicht bij incidenten en de verplichting tot risicoanalyse gelden zodra de wet in werking treedt. Wie op dat moment nog geen maatregelen heeft getroffen, loopt direct risico op handhaving. Bovendien kost het opbouwen van een solide beveiligingsfundament tijd. Organisaties die nu al beginnen met hun voorbereiding, staan straks aanzienlijk sterker.
De Europese NIS2-richtlijn had al eerder omgezet moeten zijn, maar de Nederlandse wetgeving heeft vertraging opgelopen. Toch is uitstel geen afstel: de verwachting is dat de CBW in 2026 definitief in werking treedt en dat toezichthouders actief gaan handhaven.
Welke organisaties vallen onder de NIS2-richtlijn?
De NIS2-richtlijn maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals energie, gezondheidszorg, transport en digitale infrastructuur. Belangrijke entiteiten zijn middelgrote organisaties in dezelfde en aanverwante sectoren. Beide categorieën vallen onder de verplichtingen van de cyberbeveiligingswetgeving, al verschilt de intensiteit van het toezicht.
Sectoren die expliciet onder NIS2 vallen, zijn onder andere:
- Productie en maakindustrie
- Logistiek en transport
- Zorg en gezondheid
- ICT-dienstverlening en managed service providers (MSP’s)
- Digitale diensten en cloud
- Financiële dienstverlening en accountancy
- Overheid en overheidsnabije instellingen
- Food en agri
Daarnaast zijn er organisaties die niet formeel onder NIS2 vallen, maar die wel onderdeel zijn van de keten van NIS2-organisaties of met gevoelige en kritieke data werken. Ook voor hen is het verstandig om te investeren in cyberbeveiliging. Ketenpartners worden namelijk steeds vaker aangesproken op hun digitale weerbaarheid, en zwakke schakels in de keten worden een groeiend risico voor alle betrokken partijen.
Wat zijn de gevolgen als je de NIS2-deadline niet haalt?
Als je als organisatie niet voldoet aan de NIS2-verplichtingen op het moment dat de Cyberbeveiligingswet van kracht is, riskeer je aanzienlijke sancties. Denk aan bestuurlijke boetes die kunnen oplopen tot tientallen miljoenen euro’s of een percentage van de wereldwijde jaaromzet. Bovendien worden bestuurders persoonlijk aansprakelijk gesteld voor het niet naleven van de zorgplicht.
Naast financiële gevolgen zijn er ook operationele en reputatierisico’s. Bij een ernstig beveiligingsincident kan een toezichthouder tijdelijk ingrijpen in de bedrijfsvoering. Dat kan leiden tot gedwongen stillegging van systemen, verplichte audits of verplichte aanwijzingen aan het bestuur. De reputatieschade die daarmee gepaard gaat, is voor veel organisaties minstens zo ingrijpend als de boete zelf.
Voor bestuurders is de persoonlijke aansprakelijkheid een belangrijk nieuw element. Waar cybersecurity vroeger primair een IT-verantwoordelijkheid was, legt NIS2 de verantwoordelijkheid expliciet bij het bestuur. Wie als directeur of commissaris niet aantoonbaar betrokken is bij het cyberbeveiligingsbeleid, loopt een persoonlijk juridisch risico.
Welke maatregelen moet je als organisatie concreet treffen?
De NIS2-richtlijn verplicht organisaties een breed pakket aan technische en organisatorische maatregelen te treffen. De kern bestaat uit risicobeheer, incidentmelding en ketenbeveiliging. Concreet betekent dit dat je een risicoanalyse uitvoert, een incident response plan opstelt, beveiligingsincidenten tijdig meldt bij de bevoegde autoriteiten en de beveiliging van je toeleveranciers actief beheert.
De verplichte maatregelen omvatten onder andere:
- Het uitvoeren van periodieke risicoanalyses en het opstellen van een informatiebeveiligingsbeleid
- Het inrichten van een incident response proces, inclusief heldere communicatielijnen bij een cyberincident
- Het borgen van bedrijfscontinuïteit, inclusief back-upbeheer en herstelplannen
- Het toepassen van basisbeveiligingsmaatregelen zoals multi-factor authenticatie, encryptie en toegangsbeheer
- Het bewaken van de beveiliging in de toeleveranciersketen
- Het trainen van medewerkers en bestuurders op het gebied van cyberbewustzijn
Bestuurders moeten bovendien aantoonbaar beschikken over kennis van cyberrisico’s. Dat vereist een formele training die voldoet aan de eisen van het Cyberbeveiligingsbesluit. Deelname en inhoud moeten aantoonbaar zijn, bijvoorbeeld via een certificaat of deelnemersregistratie.
Hoe begin je met NIS2-voorbereiding als je nog geen nulmeting hebt?
De beste eerste stap voor NIS2-voorbereiding is een nulmeting: een gestructureerde analyse van je huidige beveiligingssituatie ten opzichte van de NIS2-vereisten. Zo weet je precies waar de grootste hiaten zitten, welke maatregelen al op orde zijn en waar je prioriteit aan moet geven. Zonder nulmeting werk je op gevoel, en dat is bij een wettelijke verplichting geen solide basis.
Een praktische aanpak ziet er als volgt uit:
- Bepaal of je onder NIS2 valt door je sector en organisatieomvang te toetsen aan de criteria van de Cyberbeveiligingswet.
- Voer een nulmeting uit om inzicht te krijgen in je huidige beveiligingsniveau, beleidsmatige gaps en technische kwetsbaarheden.
- Stel een prioriteitenlijst op op basis van risico: welke maatregelen zijn het meest urgent en welke kun je gefaseerd aanpakken?
- Zorg voor bestuurlijke betrokkenheid door het onderwerp structureel op de agenda te zetten en bestuurders te trainen.
- Implementeer maatregelen stap voor stap, met aandacht voor techniek, processen én mensen.
Een veelgemaakte fout is NIS2 te behandelen als een eenmalig project. Cyberbewustzijn en risicobeheer zijn doorlopende processen. Wie dat structureel inricht, voldoet niet alleen aan de wet, maar bouwt ook aan een aantoonbaar digitaal weerbare organisatie.
Hoe Puur ICT helpt met NIS2-compliance
Wij begrijpen dat NIS2-compliance voor veel organisaties een complexe en tijdrovende opgave is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap naar volledige naleving van de Cyberbeveiligingswet. Onze aanpak is concreet, pragmatisch en gericht op aantoonbaar resultaat:
- Nulmeting (Digicheck): We brengen je huidige beveiligingssituatie in kaart en laten zien waar de risico’s écht zitten.
- Bestuurderstraining: We verzorgen een tweedaagse CBW-training voor bestuurders en MT-leden, inclusief aantoonbaar bewijs van deelname.
- Technische implementatie: We adviseren over en implementeren de juiste beveiligingsmaatregelen binnen het Microsoft-ecosysteem, van toegangsbeheer tot incidentmelding.
- Doorlopend beheer en rapportage: We ondersteunen je bij het structureel bewaken en verbeteren van je cyberbeveiligingsniveau.
- Cyber awareness: Via e-learning, phishingcampagnes en herhaaltrainingen zorgen we dat medewerkers en bestuurders scherp blijven.
Wil je weten of jouw organisatie onder NIS2 valt en wat de eerste stappen zijn? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en met de persoonlijke aanpak waar we voor staan.
Gerelateerde artikelen
- Hoe werkt de registratieplicht onder de Cyberbeveiligingswet?
- Hoe zorg je dat medewerkers op elk apparaat veilig bij hun werk kunnen zonder gedoe?
- Wat is de beste manier om medewerkers op afstand te laten inloggen zonder veiligheidsrisico?
- Waarom voelt de ICT omgeving van mijn bedrijf als een blok aan het been in plaats van een hulpmiddel?
- Hoe zorg je dat medewerkers thuis net zo goed kunnen werken als op kantoor?














