De Cyberbeveiligingswet legt zes verplichtingen op aan organisaties die eronder vallen. Elk van die zes heeft een eigen artikel en een eigen termijn.
Die wet is gepubliceerd in Staatsblad 2026, 187 en geldt sinds 15 augustus 2026. Zij is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De richtlijn verplicht lidstaten en werkt niet rechtstreeks tegen jouw organisatie, dus je wordt aangesproken op de Cyberbeveiligingswet, die een eigen artikelnummering heeft.
De termijnen lopen ver uiteen. Een significant incident vraagt volgens die wet binnen 24 uur een eerste waarschuwing, terwijl je bestuur tot 15 augustus 2028 heeft om aan de kenniseis te voldoen.
Hieronder staat per verplichting wat je moet doen, welk artikel het voorschrijft en welke termijn eraan hangt.
Wat zijn de NIS2 verplichtingen?
De NIS2 verplichtingen bestaan uit zes onderdelen, en twee daarvan worden zelden genoemd.
| Verplichting | Wat je doet | Artikel Cyberbeveiligingswet | Termijn |
|---|---|---|---|
| Registratie | Gegevens aanleveren voor het nationale register | 43 en 44 | Bij aanvang, wijzigingen doorgeven |
| Registratie bij Enisa | Extra gegevens aanleveren via het centrale contactpunt | 47 | Wijzigingen binnen drie maanden |
| Zorgplicht | Passende maatregelen nemen en bijhouden | 21 | Doorlopend |
| Meldplicht | Waarschuwen, melden en verslag doen bij een significant incident | 26 tot en met 29 | 24 uur, 72 uur, een maand |
| Informeren van afnemers | Klanten waarschuwen bij incident of dreiging | 30 | Onverwijld |
| Bestuursgoedkeuring en kennis | Maatregelen laten goedkeuren, kennis aantonen | 24 | Kenniseis tot 15 augustus 2028 |
De tweede en de vijfde rij ontbreken op vrijwel elke samenvatting van deze wet. De registratie bij Enisa geldt alleen voor bepaalde digitale dienstverleners, en het informeren van afnemers raakt juist iedereen met klanten.
Registratieplicht: welke gegevens moet je aanleveren?
Bij de registratieplicht lever je zes soorten gegevens aan voor het nationale register. De Cyberbeveiligingswet uit Staatsblad 2026, 187 bepaalt in artikel 43 dat de minister dat register beheert en het ten minste elke twee jaar evalueert.
Artikel 44 van diezelfde wet noemt wat je verstrekt:
- De naam van de entiteit.
- Het adres en de actuele contactgegevens, met e-mailadressen, IP-bereiken en telefoonnummers.
- De sectoren en subsectoren uit bijlage 1 of 2 van die wet waartoe je behoort.
- De lidstaten van de Europese Unie waar je die diensten verleent.
- Deelname aan of terugtrekking uit een informatie-uitwisselingsregeling.
- Overige gegevens die bij algemene maatregel van bestuur worden genoemd.
Het IP-bereik is het onderdeel dat organisaties verrast. Je registreert dus niet alleen wie je bent, ook waar je systemen vandaan komen. Dat vraagt afstemming met de partij die je netwerk beheert.
Artikel 47 legt daarbovenop een tweede registratie op voor een specifieke groep. Die geldt voor aanbieders van DNS-diensten, registers voor topleveldomeinnamen, cloudcomputingdiensten, datacentrumdiensten, netwerken voor de levering van inhoud, beheerde diensten, beheerde beveiligingsdiensten, onlinemarktplaatsen, onlinezoekmachines en platforms voor socialenetwerkdiensten. Zij leveren hun gegevens aan bij het centrale contactpunt voor het register van Enisa en geven wijzigingen door binnen drie maanden.
Zorgplicht: welke maatregelen moet je nemen?
De zorgplicht vraagt passende en evenredige maatregelen om je netwerk- en informatiesystemen te beveiligen en je risico’s te beheersen. Staatsblad 2026, 187 noemt in artikel 21 tien categorieën maatregelen, en het Cyberbeveiligingsbesluit werkt ze verder uit.
Passend betekent dat de wet naar jouw situatie kijkt. Drie factoren bepalen wat er van je wordt verwacht:
- De omvang van je organisatie.
- De risico’s waaraan je bent blootgesteld.
- De gevolgen van uitval voor de dienstverlening die je levert.
Een klein bedrijf krijgt daarmee geen ander soort plicht, wel een andere invulling ervan. Welke tien categorieën het zijn en wat elke categorie in een Microsoft 365-omgeving betekent staat bij NIS2 artikel 21.
Meldplicht: welke termijnen gelden er?
De meldplicht kent vier stappen met eigen termijnen, en die lopen allemaal naar twee partijen tegelijk: je eigen CSIRT en je eigen bevoegde autoriteit.
Binnen 24 uur: de vroegtijdige waarschuwing. Artikel 26 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, vraagt een waarschuwing onverwijld of binnen 24 uur nadat je kennis kreeg van het significante incident. Daarin geef je drie dingen aan:
- Of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt.
- Of het incident grensoverschrijdende gevolgen kan hebben.
- Wie bij jou verantwoordelijk is voor de melding, met contactgegevens.
Binnen 72 uur: de melding. Artikel 27 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, vraagt onverwijld of binnen 72 uur na kennisname een melding met drie onderdelen:
- Een update van de informatie uit de vroegtijdige waarschuwing.
- Een initiële beoordeling van het incident, met de ernst en de gevolgen ervan.
- De indicatoren voor aantasting, voor zover die van toepassing en beschikbaar zijn.
Op verzoek: het tussentijds verslag. Artikel 28 geeft je CSIRT en je bevoegde autoriteit de mogelijkheid om tussentijds om relevante updates van de situatie te vragen.
Binnen een maand: het eindverslag. Artikel 29 vraagt uiterlijk een maand na de melding een eindverslag met een gedetailleerde beschrijving, de vermoedelijke grondoorzaak, de genomen en lopende maatregelen en eventuele grensoverschrijdende gevolgen. Loopt het incident dan nog, dan lever je een voortgangsverslag en volgt het eindverslag binnen een maand na afhandeling.
Tegenover die plicht staat een recht dat vrijwel nergens wordt genoemd. Artikel 36 van de Cyberbeveiligingswet verplicht je CSIRT om onverwijld en zo mogelijk binnen 24 uur te antwoorden op je vroegtijdige waarschuwing, met een eerste terugkoppeling en desgevraagd richtsnoeren of operationeel advies. Vraag je om aanvullende technische ondersteuning, dan verleent het CSIRT die ook.
Hoe je zo’n melding praktisch voorbereidt staat bij meldplicht bij significante incidenten.
Informatieplicht: wanneer waarschuw je je eigen klanten?
Je waarschuwt je eigen klanten zodra een incident of dreiging hen kan raken. Artikel 30 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, vraagt twee dingen van je.
Bij een significant incident dat nadelige invloed kan hebben op je dienstverlening stel je de ontvangers van die diensten onverwijld in kennis. Bij een significante cyberdreiging deel je hun onverwijld mee welke maatregelen zij zelf kunnen nemen, en zo nodig ook waar de dreiging uit bestaat.
Daarnaast kan de bevoegde autoriteit je daartoe verplichten. Artikel 38 geeft haar de bevoegdheid om je op te dragen klanten te informeren over de aard van een dreiging en over mogelijke bescherming of herstel.
Deze plicht werkt door in je contracten. Lever je zelf aan een entiteit die onder de wet valt, dan zit je aan de ontvangende kant van diezelfde plicht, en dat speelt bij ketenverantwoordelijkheid bij NIS2.
Bestuursplicht: wat moet je bestuur zelf doen?
Je bestuur keurt de maatregelen goed en beschikt zelf over de kennis om ze te beoordelen. Artikel 24 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, legt beide vast en laat geen van beide over aan een adviseur.
Ieder bestuurslid moet drie dingen kunnen:
- Risico’s voor de beveiliging onderkennen.
- Risicobeheersmaatregelen beoordelen.
- De gevolgen daarvan voor de eigen dienstverlening inschatten.
Die kennis moet aantoonbaar actueel zijn en blijkt uit een certificaat per bestuurslid. Voor de kenniseis geldt een overgangstermijn van twee jaar na inwerkingtreding, dus tot 15 augustus 2028. Wie later wordt benoemd krijgt twee jaar vanaf de benoeming. Wat een bestuurslid moet kennen staat bij NIS2 boardroom training.
Welke verplichting geldt vanaf wanneer?
De verplichtingen gelden vanaf verschillende momenten, en alleen de kenniseis heeft een overgangstermijn.
- 15 augustus 2026: de Cyberbeveiligingswet treedt in werking. Registratie, zorgplicht, meldplicht en het informeren van afnemers gelden vanaf dat moment.
- Bij elk significant incident: de meldtermijnen gaan lopen vanaf het moment dat je kennis krijgt van het incident.
- Binnen drie maanden na een wijziging: aanbieders die onder artikel 47 vallen geven wijzigingen door voor het register van Enisa.
- 15 augustus 2028: uiterste datum waarop ieder zittend bestuurslid aan de kenniseis uit artikel 24 voldoet.
Wat er gebeurt als je een van deze verplichtingen niet nakomt, en welke instrumenten je toezichthouder daarvoor heeft, staat bij NIS2 handhaving.
Dekken ISO 27001 of NEN 7510 deze verplichtingen af?
Nee, geen enkele norm dekt deze zes verplichtingen af, en de Cyberbeveiligingswet legt zelf uit waarom. In haar begripsbepalingen omschrijft zij een norm als een door een erkende normalisatie-instelling vastgestelde technische specificatie waarvan de naleving niet verplicht is. Een norm kan je dus helpen een verplichting in te vullen, hij neemt er geen over.
Dat verklaart een veelgemaakte denkfout. Draag je al een certificaat, dan heb je een deel van het werk gedaan, maar je hebt geen enkele van de zes verplichtingen afgevinkt.
| Regeling | Welke verplichting zij raakt | Wat zij niet regelt |
|---|---|---|
| AVG | Zorgplicht en het informeren van afnemers | De meldketen naar je CSIRT en je bevoegde autoriteit |
| BIO2 | Zorgplicht, voor overheidsentiteiten | Certificering, die eist het kader uitdrukkelijk niet |
| NEN 7510 | Zorgplicht, voor zorgaanbieders | Registratie, meldplicht en de kenniseis voor je bestuur |
| ISO 27001 | Zorgplicht, als managementsysteem eronder | Alle vijf de andere verplichtingen |
| Cyber Resilience Act | Geen van de zes | Die verordening richt zich op producten die je in de handel brengt |
| EU AI Act | Geen van de zes | Die verordening richt zich op het aanbieden en gebruiken van AI-systemen |
Twee van die regelingen verdienen een toelichting:
- BIO2 noemt zichzelf de basis voor het invullen van de zorgplicht uit de Cyberbeveiligingswet door overheidsentiteiten. Het kader heeft een verplichtend karakter en schrijft voor dat je managementsysteem voldoet aan ISO 27001, maar eist geen certificaat.
- NEN 7510 is voor zorgaanbieders de erkende route naar artikel 32 van de AVG. Dat artikel vraagt passende beveiliging van persoonsgegevens en verwijst daarvoor naar bestaande normen.
Voor sommige sectoren vervalt de zorgplicht zelfs. Artikel 22 van de Cyberbeveiligingswet bepaalt dat artikel 21 niet van toepassing is wanneer sectorspecifieke Europese rechtshandelingen ten minste gelijkwaardige cyberbeveiligingsmaatregelen voorschrijven. De vijf andere verplichtingen blijven in dat geval gewoon staan.
Gelden de NIS2 verplichtingen ook voor jouw organisatie?
De verplichtingen gelden als je organisatie een essentiële entiteit of een belangrijke entiteit is. Dat hangt af van je sector, je omvang en in sommige gevallen van een aanwijzing.
Val je er niet onder, dan kunnen dezelfde eisen je alsnog bereiken via een contract met een opdrachtgever die er wel onder valt. Onaantoonbare compliance kost dan omzet, want een opdrachtgever die om bewijs vraagt en het niet krijgt gunt de opdracht aan een leverancier die het wel levert.
Hoe je je positie bepaalt staat bij wanneer NIS2 verplicht is, en wat dit voor kleinere organisaties betekent bij NIS2 en het mkb. Wil je weten wat er in jouw eigen omgeving moet veranderen om aan deze verplichtingen te voldoen, kijk dan bij NIS2 hulp en advies.
Veelgestelde vragen over NIS2 verplichtingen
Moet je een NIS2 incident bij twee instanties tegelijk melden?
Ja. Artikel 26 en artikel 27 van de Cyberbeveiligingswet richten zowel de vroegtijdige waarschuwing als de melding aan je eigen CSIRT en aan je eigen bevoegde autoriteit. Melden bij één van die twee is dus niet genoeg.
Wat is het verschil tussen de vroegtijdige waarschuwing en de NIS2 melding?
De vroegtijdige waarschuwing gaat binnen 24 uur de deur uit en geeft alleen een eerste duiding: vermoedelijke kwade opzet, mogelijke grensoverschrijdende gevolgen en wie bij jou het aanspreekpunt is. De melding volgt binnen 72 uur en bevat een update van die informatie, een eerste beoordeling van ernst en gevolgen en de indicatoren voor aantasting.
Moet je zelf registreren voor NIS2 als een ander je systemen beheert?
Ja. De NIS2 registratie uit artikel 43 en artikel 44 van de Cyberbeveiligingswet is een handeling van de entiteit zelf. Je beheerder kan de gegevens aanleveren, waaronder de IP-bereiken, maar de plicht blijft bij jouw organisatie liggen.
Geldt de NIS2 registratie bij Enisa ook voor jouw organisatie?
Alleen als je een van de diensten uit artikel 47 van de Cyberbeveiligingswet levert, zoals DNS, cloudcomputing, datacentra, beheerde diensten, beheerde beveiligingsdiensten, onlinemarktplaatsen, zoekmachines of socialenetwerkplatforms. Voor die groep komt de registratie voor het register van Enisa bovenop de nationale registratie.
Kan je bestuur de NIS2 kenniseis uitbesteden aan een adviseur?
Nee. Artikel 24 van de Cyberbeveiligingswet legt de kenniseis bij ieder bestuurslid persoonlijk en vraagt een certificaat per bestuurslid. Een adviseur kan de maatregelen voorbereiden, goedkeuren doet het bestuur en de kennis hoort daar zelf aanwezig te zijn.
Krijg je antwoord van het CSIRT na een NIS2 melding?
Ja. Artikel 36 van de Cyberbeveiligingswet verplicht het CSIRT om onverwijld en zo mogelijk binnen 24 uur te reageren op je vroegtijdige waarschuwing, met een eerste terugkoppeling. Vraag je erom, dan volgen richtsnoeren, operationeel advies of aanvullende technische ondersteuning.
Wat lever je aan als een NIS2 incident na een maand nog loopt?
Dan lever je op dat moment een voortgangsverslag in plaats van een eindverslag. Artikel 29 van de Cyberbeveiligingswet vraagt het eindverslag vervolgens binnen een maand na afhandeling van het incident.
Moet je je eigen klanten waarschuwen bij een NIS2 incident?
Ja, als het significante incident nadelige invloed kan hebben op de diensten die je aan hen levert. Dat staat in artikel 30 van de Cyberbeveiligingswet, dat ook vraagt om bij een significante cyberdreiging mee te delen welke maatregelen zij zelf kunnen nemen. Daarnaast kan de bevoegde autoriteit je op grond van artikel 38 opdragen om klanten te informeren.