Wanneer gaat de Cyberbeveiligingswet in Nederland in?
De Cyberbeveiligingswet gaat in Nederland naar verwachting in de loop van 2025 in werking, maar de exacte ingangsdatum is meerdere keren verschoven. In 2026 is de wet nog steeds in een afrondende fase, wat betekent dat organisaties nu al aan de slag moeten met de voorbereiding. De wet is de Nederlandse vertaling van de Europese NIS2-richtlijn en verplicht een brede groep organisaties tot aantoonbare maatregelen op het gebied van cybersecurity. In dit artikel beantwoorden we de meest gestelde vragen over de Cyberbeveiligingswet in Nederland.
Welke organisaties vallen onder de Cyberbeveiligingswet?
De Cyberbeveiligingswet is van toepassing op organisaties die actief zijn in sectoren die als kritiek of belangrijk worden beschouwd voor de samenleving. Denk aan energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, financiële dienstverlening en overheidsinstellingen. Ook aanbieders van digitale diensten en bepaalde maakindustrieën vallen onder de NIS2-richtlijn.
De wet maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in hoogrisicosectoren en vallen onder het strengste toezicht. Belangrijke entiteiten zijn middelgrote organisaties in dezelfde of aanvullende sectoren, met iets minder intensief toezicht maar vergelijkbare verplichtingen.
Een vuistregel: als je organisatie meer dan 50 medewerkers heeft of een jaaromzet boven de 10 miljoen euro, én actief is in een van de aangewezen sectoren, is de kans groot dat je onder de wet valt. Woningcorporaties en zakelijke dienstverleners met 100 tot 600 werkplekken vallen in veel gevallen binnen de reikwijdte van de wet. Twijfel je of jouw organisatie eronder valt? Raadpleeg dan de beveiligingsmaatregelen binnen Microsoft 365 als startpunt voor een eerste beoordeling van je huidige beveiligingsniveau.
Wat zijn de verplichtingen onder de Cyberbeveiligingswet?
Onder de Cyberbeveiligingswet zijn organisaties verplicht passende technische en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. Concreet betekent dit dat je een risicoanalyse moet uitvoeren, een beleid voor informatiebeveiliging moet opstellen en incidenten tijdig moet melden bij de bevoegde autoriteit.
De verplichtingen omvatten onder meer:
- Uitvoeren van risicoanalyses en het opstellen van een informatiebeveiligingsbeleid
- Maatregelen voor bedrijfscontinuïteit, zoals back-upbeheer en crisisplannen
- Beveiliging van de toeleveringsketen en contractuele afspraken met leveranciers
- Toegangsbeheer, authenticatie en encryptie van gevoelige gegevens
- Procedures voor het detecteren, melden en afhandelen van beveiligingsincidenten
- Opleiding en bewustwording van medewerkers op het gebied van cybersecurity
Belangrijk is dat de wet ook het bestuur van een organisatie expliciet verantwoordelijk stelt. Directeuren en commissarissen kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar nalatig zijn geweest in het toezicht op cybersecurity. Dit maakt NIS2-compliance een bestuurlijk vraagstuk, niet alleen een IT-aangelegenheid.
Wat zijn de boetes bij niet-naleving van de Cyberbeveiligingswet?
Bij niet-naleving van de Cyberbeveiligingswet kunnen organisaties rekenen op aanzienlijke boetes. Voor essentiële entiteiten geldt een maximale boete van 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties kan de toezichthouder ook corrigerende maatregelen opleggen, zoals een verplichting tot het uitvoeren van een beveiligingsaudit of het aanstellen van een tijdelijke toezichthouder. In ernstige gevallen is het zelfs mogelijk dat een bestuurder tijdelijk wordt geschorst van zijn of haar functie.
De handhaving verloopt in Nederland via sectorspecifieke toezichthouders, zoals de Rijksinspectie Digitale Infrastructuur (RDI). De nadruk ligt niet op het direct uitdelen van boetes, maar op het stimuleren van naleving. Toch is het risico op handhaving reëel, zeker voor organisaties die aantoonbaar niets hebben gedaan aan hun cybersecurity.
Hoe verschilt de Cyberbeveiligingswet van de AVG?
De Cyberbeveiligingswet en de AVG (Algemene Verordening Gegevensbescherming) hebben beide betrekking op digitale veiligheid, maar richten zich op verschillende doelen. De AVG beschermt persoonsgegevens en is van toepassing op vrijwel elke organisatie die persoonsgegevens verwerkt. De Cyberbeveiligingswet richt zich op de weerbaarheid van netwerk- en informatiesystemen en geldt specifiek voor organisaties in kritieke sectoren.
Een aantal concrete verschillen:
- Scope: De AVG geldt breed voor alle organisaties; de Cyberbeveiligingswet geldt alleen voor aangewezen sectoren en organisatiegrootten.
- Focus: De AVG gaat over de bescherming van persoonsgegevens; de Cyberbeveiligingswet gaat over de continuïteit en veiligheid van digitale systemen als geheel.
- Meldplicht: Beide wetten kennen een meldplicht bij incidenten, maar de drempel en de ontvangende instantie verschillen.
- Bestuursverantwoordelijkheid: De Cyberbeveiligingswet legt explicieter persoonlijke verantwoordelijkheid bij bestuurders dan de AVG.
In de praktijk vullen de twee wetten elkaar aan. Een datalek kan zowel een AVG-melding als een NIS2-melding vereisen. Organisaties die al voldoen aan de AVG hebben een voorsprong, maar zijn daarmee nog niet automatisch compliant met de Cyberbeveiligingswet.
Hoe bereid je een organisatie voor op de Cyberbeveiligingswet?
Een goede voorbereiding op de Cyberbeveiligingswet begint met een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van cybersecurity en waar de grootste risico’s liggen. Vanuit die analyse stel je een prioriteitenlijst op en werk je stap voor stap toe naar volledige compliance.
Concrete stappen om mee te beginnen:
- Bepaal of je onder de wet valt op basis van sector, omvang en activiteiten.
- Voer een risicoanalyse uit om kwetsbaarheden in je netwerk, systemen en processen te identificeren.
- Stel een informatiebeveiligingsbeleid op en zorg dat het bestuur dit formeel goedkeurt en uitdraagt.
- Implementeer technische maatregelen zoals multifactorauthenticatie, encryptie en gestructureerd toegangsbeheer.
- Richt een incidentresponsproces in zodat je weet hoe je handelt bij een beveiligingsincident en aan de meldplicht voldoet.
- Train medewerkers op cyberbewustzijn, phishing en veilig werken.
- Beoordeel leveranciers op hun beveiligingsniveau en maak contractuele afspraken over cybersecurity.
De Puur Moderne Werkplek biedt een stevige technische basis voor veel van deze maatregelen, met ingebouwde beveiliging via Microsoft Intune, Azure en Teams. Een goed ingerichte digitale werkplek is daarmee een logisch vertrekpunt voor je NIS2-voorbereiding.
Hoe Puur ICT helpt met de Cyberbeveiligingswet
Wij begrijpen dat de Cyberbeveiligingswet voor veel organisaties een complex vraagstuk is, zeker als cybersecurity tot nu toe niet de hoogste prioriteit had. Als Microsoft 365-specialist helpen wij organisaties met 100 tot 600 werkplekken om stap voor stap compliant te worden, zonder dat je daarvoor zelf een heel securityteam hoeft op te bouwen.
Wat wij voor je kunnen doen:
- Een nulmeting uitvoeren om te bepalen waar je organisatie nu staat ten opzichte van de NIS2-vereisten
- Technische beveiligingsmaatregelen implementeren binnen Microsoft 365, waaronder MFA, Intune en Azure-beveiliging
- Beleid en procedures opstellen voor incidentrespons, toegangsbeheer en leveranciersbeoordeling
- Medewerkers trainen op cyberbewustzijn en veilig digitaal werken
- Doorlopend beheer en monitoring verzorgen zodat je beveiligingsniveau op peil blijft
Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om te voldoen aan de Cyberbeveiligingswet? Neem contact met ons op en we bespreken het graag in een vrijblijvend gesprek.
Gerelateerde artikelen
- Waar begin je als je je organisatie cybersecurityproof wilt maken?
- Waarom vinden medewerkers bestanden niet terug terwijl ze er zeker van zijn ze opgeslagen te hebben?
- Hoe zorg je dat een nieuwe collega snel toegang heeft tot alle informatie die hij of zij nodig heeft?
- Wat zijn de stappen van een eerste gesprek tot een volledig ingerichte Microsoft 365-werkplek?
- Hoe richt je een veilige gastgebruikersomgeving in voor externe partners in Microsoft Teams?














