Skip to content

NIS2/Cbw is van kracht. Zorg dat je voldoet.

Vertrouwd door MKB+ en grootzakelijke organisaties

Wat is NIS2/Cyberbeveiligingswet?

Om digitale en economische weerbaarheid te vergroten en maatschappelijke ontwrichting te voorkomen, heeft de EU de NIS2-richtlijn aangenomen. Deze stelt strengere eisen dan haar voorganger NIS (in Nederland geïmplementeerd als Wbni) en geldt voor meer sectoren. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (Cbw).

Update 15 augustus 2026
De Cbw is officieel van kracht. Valt jouw organisatie onder de wetgeving, maar ben je nog niet klaar? Kom dan direct in actie en voorkom sancties, bestuurlijke maatregelen en hoofdelijke aansprakelijkheid. Een sterke aanpak helpt niet alleen om aan de wet te voldoen, maar verkleint ook het risico op systeemuitval, financiële en reputatieschade.

Ben je géén NIS2-entiteit?
Dan val je niet automatisch buiten beeld. De Cbw werkt door in de keten. Grote klanten stellen steeds vaker cybersecurity-eisen aan leveranciers. Ook zonder wettelijke verplichting kan cyberweerbaarheid een voorwaarde zijn om zaken te blijven doen.

Voor wie geldt NIS2/Cbw?

NIS2 breidt de reikwijdte uit en onderscheidt twee groepen: ‘essentiële entiteiten’ en ‘belangrijke entiteiten’. 

Het belangrijkste verschil zit in het toezicht: essentiële entiteiten vallen onder proactief toezicht, terwijl belangrijke entiteiten in principe alleen reactief worden gecontroleerd als daar aanleiding voor is. Ook gelden voor belangrijke entiteiten lagere maximale financiële sancties.

Val je zelf niet onder de wet, maar je klanten wel? Dan kun je er alsnog mee te maken krijgen via de ketenverplichtingen. Sterke ketens bestaan namelijk idealiter alleen uit betrouwbare schakels.

Check direct of jouw organisatie aan NIS2 moet voldoen en voorkom mogelijke sancties, hoofdelijke aansprakelijkheid en reputatieschade.

Bijna klaar! We sturen de uitslag van de NIS-check automatisch naar je mail, zodat je hem meteen hebt.

De uitkomst van de NIS2-checker is gebaseerd op de door jou ingevulde informatie en daaraan kunnen geen rechten worden ontleend. De melding ‘Jouw organisatie hoeft niet te voldoen aan de NIS2-richtlijn’ sluit betrokkenheid niet uit. Ook als toeleverancier van NIS2-plichtige organisaties kun je ermee te maken krijgen. De uiteindelijke verplichtingen hangen af van bedrijfskenmerken en de interpretatie van de wet. De toezichthoudende autoriteit bepaalt uiteindelijk of jouw organisatie onder NIS2 valt. Door de Legian NIS2 check in te dienen ga je ermee akkoord dat Legian jouw contactgegevens bewaart om je in de toekomst op de hoogte te houden rond de NIS2 wetgeving.

Welke verplichtingen brengt de Cyberbeveiligingswet?

NIS2/Cbw brengt de volgende verplichtingen en verantwoordelijkheden met zich mee:

  • Registratieplicht: Organisaties zijn verplicht zich te registreren in het entiteitenregister van het NCSC.
  • Zorgplicht: Entiteiten zijn verplicht een risicoanalyse uit te voeren, passende beveiligingsmaatregelen te treffen en zorg te dragen voor de beveiliging van de leveranciersketen.
  • Meldplicht: Entiteiten zijn verplicht incidenten te melden aan de toezichthouder (NCSC), en aan het CSIRT.

Ook maakt de regeling bestuurders aansprakelijk en geldt er een opleidingsplicht, zodat zij risico’s kunnen beoordelen, genomen maatregelen kunnen goedkeuren en effectief toezicht kunnen houden.

In vier stappen voldoen aan NIS2/Cbw

Legian begeleidt je in vier stappen om te voldoen aan NIS2. Hoewel het stappenplan voor elke organisatie hetzelfde is, hangt de specifieke invulling en benodigde inspanning af van meerdere factoren, zoals het volwassenheidsniveau van jouw informatiebeveiliging.

Normenkaders zoals zoals ISO 27001 en NEN 7510 bieden een stevige basis en inzicht in de te nemen maatregelen. Heeft jouw organisatie OT-assets? Dan richten we ons ook op een ander belangrijk aspect: OT-security.

Met deze aanpak helpen we organisaties om de Cbw pragmatisch te implementeren, cyberrisico’s beheersbaar te maken en aantoonbaar aan de verplichtingen te voldoen.

Waarom kiezen voor de specialisten van Legian? ​

Pragmatische begeleiding..

..zonder de organisatie onnodig te belasten.

Vertalen normen naar maatregelen..

..die werkbaar zijn in de praktijk.

Nemen bestuur en management mee..

..met heldere keuzes en verantwoording.

Aantoonbaarheid in control..

..met onderbouwing, documentatie en bewijs.

hands-on implementatiekracht..

..met eigenaarschap van aanpak tot borging.

Certificaten die onze consultants bezitten​

NIS2 Lead Implementer 

Veelgestelde vragen

Algemeen

De NIS2 is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging, die lidstaten verplicht om strengere eisen te stellen aan de cybersecurity van essentiële en belangrijke organisaties

Het doel is om de digitale- en economische weerbaarheid van Europese lidstaten te verbeteren en zo maatschappelijke ontwrichting te voorkomen.

De Cyberbeveiligingswet (Cbw) is de Nederlandse vertaling van de NIS2-richtlijn, oftewel de nationale wet waarmee Nederland de NIS2 omzet in eigen wetgeving.

De NIS2 verplicht bedrijven en organisaties die actief zijn in kritieke sectoren én een bepaalde omvang hebben (of via ministeriële aanwijzing worden aangewezen) om hun digitale weerbaarheid te versterken. Met onze NIS2-check ontdek je gratis en direct of jouw organisatie moet voldoen aan de NIS2/Cyberbeveiligingswet.

De Cbw is op 15 augustus 2026 officieel in werking getreden.

Zodra de Cyberbeveiligingswet van kracht wordt en jouw organisatie onder de reikwijdte valt, geldt de verplichting om direct aan de gestelde eisen te voldoen. Als je hier niet op voorbereid bent, kun je direct te maken krijgen met sancties.
 
 

Inhoud

Zorgplicht: Entiteiten zijn verplicht een risicobeoordeling uit te voeren en passende maatregelen te nemen voor de beveiliging van hun netwerk- en informatiesystemen, evenals het zorgdragen voor de leveranciersketen.

Registratieplicht: Entiteiten zijn verplicht zich te registreren in het entiteitenregister, waarmee een Europees overzicht van het aantal entiteiten onder NIS2 wordt gecreëerd.

Meldplicht: Entiteiten moeten significante incidenten binnen 24 uur melden aan het Computer Security Incident Response Team (CSIRT) en de toezichthouder via een centraal meldpunt van het NCSC.

Daarnaast is er de verplichting voor bestuurders om trainingen te volgen om risico’s te beoordelen, de genomen maatregelen goed te keuren en toezicht te houden.

BCM: Maatregelen op het gebied van bedrijfscontinuïteit, zoals back-upmanagement en beheer van noodvoorzieningsprocessen.
Incident Response: Beleid en procedures om incidenten te voorkomen, en indien deze zich voordoen, zo adequaat mogelijk te reageren en de impact voor de afnemers te beperken.

Toeleveranciers: Zorgdragen voor de informatiebeveiliging van de toeleveranciersketen en, in geval van een incident, dit bij de toeleverancier(s)
te melden (meldplicht).

Toegangsbeleid: Maatregelen met betrekking tot de rollen en rechten van medewerkers (zowel voor assets als fysiek).
Cryptografie: Maatregelen die (de informatie van) data verbergen/codeeren, zodat het enkel gelezen kan worden door de ontvanger.

Multifactorauthenticatie: Maatregel waarbij meerdere verificatiefactoren worden gebruikt om de identiteit van een gebruiker te bevestigen.

Indien een organisatie niet voldoet aan de NIS2-richtlijn of de Cyberbeveiligingswet, kunnen toezichthouders ingrijpen met zware sancties. Mogelijke gevolgen zijn:

  • Boetes
    – Tot 10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt) voor essentiële entiteiten.
    – Tot 7 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste bedrag geldt) voor belangrijke entiteiten.

  • Hoofdelijke aansprakelijkheid van bestuurders

  • Bestuurlijke maatregelen

  • Reputatieschade

Zeker. Sterker nog, de overheid adviseert organisaties om niet te wachten tot de wet daadwerkelijk van kracht wordt, maar nu al aan de slag te gaan.

Ook als je niet onder de NIS2-richtlijn valt, blijft digitale weerbaarheid essentieel. Cyberdreigingen stoppen niet bij de wettelijke grens. Legian raadt daarom aan om minimaal de maatregelen uit de Baseline Informatiebeveiliging of het Cybersecurity Implementation Guide (CIS IG1) toe te passen.

Oplossing

Onze dienstverlening is gebaseerd op marktstandaarden en best practices, zoals NIST, ISO 27001 en de CIS Controls. Welke standaard het best past, hangt af van de huidige situatie en de specifieke behoeften van jouw organisatie. Zo kunnen we een aanpak bieden die standaard is in opzet, maar maatwerk in toepassing.

De kosten hangen af van factoren zoals de omvang van je organisatie, beschikbaarheid van resources, het risicoprofiel en de reeds genomen maatregelen. Tijdens een intake brengen we samen in kaart welke ondersteuning nodig is. Dit gaat van advies tot volledige implementatie, afgestemd op jouw organisatie.

De doorlooptijd hangt af van factoren zoals de omvang van je organisatie, de beschikbaarheid van resources, het risicoprofiel en de al genomen maatregelen. Na een intake en nulmeting geven we een inschatting van de benodigde inspanning, afhankelijk van de scope en complexiteit.

Cybersecurityvraagstukken waarbij we je ook kunnen helpen

Awareness Game

Hoe vergroot je het cyberbewustzijn van je mensen?

CISO as a Service

Hoe organiseer je structurele regie zonder vaste CISO?

ISO 27001

Hoe krijg je aantoobare grip op  compliance?

Security Assessment

Waar staat je organisatie op het gebied van informatiebeveiliging?

Behoefte aan deskundig advies, specialistische kennis of extra capaciteit? Wij staan voor je klaar.

info@legian.nl

070 302 99 22

Op basis van de ingevulde wensen, nemen wij contact met je op om de aanvraag compleet te maken.