Alles over NIS2 & De Nederlandse Cyberbeveiligingswet (Cbw)
Wat de wet inhoudt, voor wie deze geldt en waarom Security specialisten nu onmisbaar zijn in de vitale sector.
Wat is NIS2 / De Cyberbeveiligingswet?
NIS2 is de Europese richtlijn die is opgesteld om de digitale weerbaarheid van kritieke Europese infrastructuur te vergroten. De richtlijn verplicht lidstaten strengere eisen te stellen aan cyberveiligheid, incidentrapportage en bestuurlijke verantwoordelijkheid.
In Nederland is NIS2 officieel ingevoerd als de Cyberbeveiligingswet (Cbw), die per 15 augustus 2026 van kracht is. Het doel: essentiële en belangrijke diensten beschermen tegen cyberdreigingen, ransomware en aanvallen op de toeleveringsketen.
Voor welke organisaties en sectoren geldt dit?
Meer dan 8.000 Nederlandse organisaties vallen onder de wet op basis van sector en bedrijfsgrootte. In de regel geldt dit voor organisaties met meer dan 50 medewerkers of een jaaromzet/saldo van meer dan €10 miljoen.
Essentiële Entiteiten (EE)
- • Energie & elektriciteit
- • Transport & mobiliteit
- • Zorg & gezondheid
- • Drinkwater
- • Financiële infrastructuur
- • Overheid
Strikte, proactieve supervisie
Belangrijke Entiteiten (BE)
- • Afvalbeheer
- • Postale diensten
- • Chemie
- • Voedselproductie
- • Productie & maakindustrie
Reactieve supervisie
Toeleveringsketen-impact: Ook kleinere leveranciers en IT-dienstverleners van deze organisaties moeten aantoonbare beveiligingsmaatregelen kunnen overleggen. De wet werkt dus indirect door naar het bredere ecosysteem.
De 3 Kernverplichtingen van organisaties
Zorgplicht (plicht tot risicobeheer)
Ondernemingen moeten passende technische, organisatorische en operationele maatregelen treffen. Denk aan risicoanalyses, incidentmanagement, beveiliging van de toeleveringsketen, business continuity, multi-factor authenticatie en regelmatige security-assessments.
Meldplicht (incident reporting)
Bij significante beveiligingsincidenten geldt een meldplicht aan het CSIRT en de bevoegde toezichthouder. De eerste (waarschuwings)melding moet binnen 24 uur plaatsvinden, gevolgd door een uitgewerkt verslag.
Registratieplicht & bestuurlijke aansprakelijkheid
Organisaties moeten zich registreren in het nationale entiteitenregister (MijnNCSC). Bestuurders en directie zijn persoonlijk aansprakelijk voor naleving en moeten verplicht worden opgeleid om toezicht te houden op cyberrisico's.
Koppelvlak met de Arbeidsmarkt
NIS2 en de Cyberbeveiligingswet zorgen voor een ongekende vraagstoot naar gespecialiseerde security professionals. Organisaties in de vitale sector zijn op zoek naar:
- CISO's & security managers
- OT Security Engineers
- Compliance & privacy officers
- IAM Specialists
- SOC Analysts & incident responders
- Risk & governance adviseurs
Bij niet-naleving kunnen organisaties boetes oplopen tot €10 miljoen of 2% van de wereldwijde omzet. Cybersecurity is daarmee geen IT-detail meer, maar een topprioriteit op bestuursniveau.
Op zoek naar NIS2 & Cyberbeveiligingsrollen?
Bekijk al onze openstaande vacatures binnen de vitale sector en help Nederland digitaal weerbaar te maken.
Bekijk Vacatures