Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn. Waar NIS2 de Europese kaders stelt, vertaalt de Cyberbeveiligingswet die verplichtingen naar concreet Nederlands recht, inclusief bevoegde toezichthouders, handhavingsmechanismen en specifieke sectorindelingen die aansluiten op de Nederlandse markt. In dit artikel beantwoorden we de meest gestelde vragen over beide wetgevingen, zodat je precies weet wat er van jouw organisatie wordt verwacht.

Hoe verhoudt de Cyberbeveiligingswet zich tot NIS2?

De Cyberbeveiligingswet is de directe vertaling van de Europese NIS2-richtlijn naar Nederlands nationaal recht. NIS2 is een Europese richtlijn die lidstaten verplicht om wetgeving in te voeren rondom cybersecurity. De Cyberbeveiligingswet is het resultaat van die verplichting in Nederland en bevat dezelfde kernverplichtingen, aangevuld met nationale keuzes over toezicht en handhaving.

Het verschil zit hem vooral in de juridische werking. NIS2 is een richtlijn: Europese landen moeten de inhoud overnemen, maar mogen zelf bepalen hoe ze dat doen. De Cyberbeveiligingswet is de concrete wet die in Nederland van kracht is. Organisaties in Nederland hoeven zich dus niet rechtstreeks op NIS2 te beroepen; de Cyberbeveiligingswet regelt alles wat NIS2 vereist, inclusief aanvullende nationale bepalingen.

Voor de praktijk betekent dit dat je als Nederlandse organisatie altijd de Cyberbeveiligingswet als uitgangspunt neemt. De NIS2-verplichtingen zijn daarin volledig verwerkt.

Welke organisaties vallen onder de Cyberbeveiligingswet?

De Cyberbeveiligingswet is van toepassing op middelgrote en grote organisaties in sectoren die als kritiek of belangrijk worden aangemerkt. De wet maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Denk aan sectoren als energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, financiën en overheidsdiensten.

De indeling is gebaseerd op twee factoren: de sector waarin je opereert én de omvang van je organisatie. Over het algemeen geldt:

  • Essentiële entiteiten: grote organisaties in kritieke sectoren, zoals energiebedrijven, banken en aanbieders van digitale infrastructuur
  • Belangrijke entiteiten: middelgrote organisaties in kritieke sectoren, of grote organisaties in aanvullende sectoren zoals de maakindustrie, post en chemie
  • Uitzonderingen: kleine ondernemingen (minder dan 50 medewerkers en een jaaromzet onder 10 miljoen euro) vallen in principe buiten de scope, tenzij ze een cruciale rol spelen in de keten

Het is belangrijk om zelf te beoordelen of jouw organisatie onder de wet valt. De sector en organisatieomvang zijn daarbij de twee leidende criteria.

Wat zijn de zorgplicht- en meldplichtverplichtingen?

De Cyberbeveiligingswet legt organisaties twee hoofdverplichtingen op: een zorgplicht en een meldplicht. De zorgplicht houdt in dat organisaties passende technische en organisatorische maatregelen moeten nemen om hun netwerk- en informatiesystemen te beveiligen. De meldplicht verplicht hen om significante incidenten tijdig te melden bij de bevoegde toezichthouder.

De zorgplicht in de praktijk

De zorgplicht is bewust ruim geformuleerd. Organisaties moeten risico’s analyseren, beveiligingsmaatregelen implementeren en deze actueel houden. Concreet gaat het om onderwerpen als incidentbeheer, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, toegangsbeheer en het gebruik van encryptie. De maatregelen moeten proportioneel zijn aan het risico en de omvang van de organisatie.

De meldplicht in de praktijk

Bij een significant incident geldt een getrapt meldproces. Binnen 24 uur moet een eerste melding worden gedaan. Binnen 72 uur volgt een uitgebreidere melding met een eerste beoordeling van het incident. Na afloop van het incident wordt een eindrapportage verwacht. Een incident is significant als het aanzienlijke operationele verstoringen veroorzaakt of andere organisaties kan raken.

Welke toezichthouder handhaaft de Cyberbeveiligingswet?

In Nederland is het toezicht op de Cyberbeveiligingswet verdeeld over meerdere sectorspecifieke toezichthouders. Er is geen enkele centrale handhavingsinstantie; in plaats daarvan houdt elke sector zijn eigen reguliere toezichthouder, aangevuld met een coördinerende rol voor het Nationaal Cyber Security Centrum (NCSC).

Voorbeelden van bevoegde toezichthouders per sector zijn de Autoriteit Financiële Markten (AFM) en De Nederlandsche Bank (DNB) voor de financiële sector, de Rijksinspectie Digitale Infrastructuur (RDI) voor digitale aanbieders, en de Nederlandse Zorgautoriteit (NZa) voor de zorgsector. Het NCSC fungeert als centraal meldpunt en coördinator bij grootschalige incidenten.

Wat zijn de boetes bij niet-naleving van de Cyberbeveiligingswet?

De Cyberbeveiligingswet kent aanzienlijke boetes voor organisaties die hun verplichtingen niet nakomen. Voor essentiële entiteiten kan de maximale boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties kunnen toezichthouders ook andere maatregelen opleggen, zoals:

  1. Bindende aanwijzingen om specifieke beveiligingsmaatregelen te treffen
  2. Verplichte audits of inspecties op kosten van de organisatie
  3. Tijdelijke schorsing van bestuurders bij herhaalde of ernstige overtredingen
  4. Openbare bekendmaking van de overtreding en de identiteit van de organisatie

De hoogte van de boete hangt af van de ernst van de overtreding, de mate van nalatigheid en de genomen herstelmaatregelen. Toezichthouders kijken ook naar de vraag of een organisatie aantoonbaar heeft geïnvesteerd in compliance.

Wanneer treedt de Cyberbeveiligingswet in werking?

De Cyberbeveiligingswet is in Nederland van kracht. In 2026 bevindt de Nederlandse implementatie zich in een fase waarin organisaties worden geacht hun verplichtingen al te kennen en stappen te zetten richting volledige naleving. Toezichthouders zijn actief bezig met het opbouwen van hun handhavingscapaciteit en het registreren van organisaties die onder de wet vallen.

Voor organisaties betekent dit dat uitstel risicovol is. Wie nog geen risicoanalyse heeft uitgevoerd, geen incidentprocedures heeft ingericht of de eigen positie onder de wet niet heeft bepaald, loopt achter op het verwachte nalevingsniveau. De verwachting is dat actieve handhaving in de loop van 2026 verder zal toenemen.

Hoe begin je met NIS2-compliance onder de Cyberbeveiligingswet?

De eerste stap richting NIS2-compliance onder de Cyberbeveiligingswet is bepalen of jouw organisatie onder de wet valt en in welke categorie. Daarna volgt een gap-analyse: wat doe je al op het gebied van cybersecurity en wat ontbreekt er nog ten opzichte van de wettelijke vereisten? Vanuit die analyse bouw je een concreet implementatieplan.

Een praktische aanpak ziet er als volgt uit: begin met de zorgplicht door een risicoanalyse uit te voeren, stel vervolgens een incidentresponsproces in, borg de meldplichtprocedures en werk aan de beveiliging van je toeleveringsketen. Betrek ook het management, want de Cyberbeveiligingswet legt expliciet verantwoordelijkheid bij de directie. Meer over de stappen bij een implementatie van cybersecurity frameworks lees je op onze website.

Hoe Hofsecure helpt met NIS2-compliance

Wij begrijpen dat de Cyberbeveiligingswet voor veel organisaties een complexe opgave is, zeker als er geen volledige interne security-afdeling beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten we precies wat er in de praktijk nodig is om compliant te worden en te blijven.

Wat wij voor jouw organisatie kunnen doen:

  • Scope-bepaling: we beoordelen of en hoe jouw organisatie onder de Cyberbeveiligingswet valt
  • Gap-analyse: we brengen in kaart waar je staat ten opzichte van de zorgplicht- en meldplichtverplichtingen
  • Implementatiebegeleiding: we helpen bij het opstellen en uitvoeren van een realistisch compliance-plan
  • CISO as a Service: voor organisaties zonder interne CISO nemen wij die rol tijdelijk of structureel op ons
  • Toezichthouder-readiness: we bereiden je voor op audits en inspecties door de bevoegde toezichthouder

Wil je weten waar jouw organisatie staat? Neem contact op voor een vrijblijvend gesprek en ontdek hoe we je snel op weg helpen richting volledige naleving van de Cyberbeveiligingswet.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in NIS2 en de Cyberbeveiligingswet. Veel organisaties in kritieke sectoren worstelen op dit moment met dezelfde vraag: vallen wij eronder, en wat moeten we nu concreet doen? Wat past het best bij jouw situatie?
Dat herkennen we goed — het is een vraag die bij veel organisaties speelt. Hofsecure helpt onder andere met scope-bepaling, gap-analyses en implementatiebegeleiding, ook voor organisaties zonder eigen CISO. Wat omschrijft jouw organisatie het best?
Goed om te weten. Op basis van wat je hebt gedeeld kan een van onze specialisten — met achtergrond als CISO bij een grote defensieleverancier en ISO bij een grote online retailer — precies inschatten wat de Cyberbeveiligingswet voor jouw organisatie betekent. Laat je gegevens achter en we nemen contact met je op voor een vrijblijvend gesprek.
Bedankt! Je gegevens zijn ontvangen. Ons team bekijkt je aanvraag en neemt contact met je op om te bespreken waar jouw organisatie staat ten opzichte van de Cyberbeveiligingswet en welke stappen het meest relevant zijn. We kijken ernaar uit om je te helpen.
📋 Geen verplichtingen, geen verrassingen — alleen een helder gesprek over wat NIS2-compliance voor jou betekent.
×