Cyberbeveiligingswet: wat de Nederlandse NIS2-wet betekent voor IT-leveranciers
6 min leestijd Laatst gecontroleerd op
De Cyberbeveiligingswet (Cbw) is sinds 15 augustus 2026 van kracht en geldt voor ruim 8.000 organisaties in 18 sectoren. Zij moeten zich registreren bij het NCSC, passende beveiligingsmaatregelen nemen, significante incidenten binnen 24 uur melden en hun bestuur laten trainen. IT-leveranciers vallen er zelf onder, of krijgen de eisen via hun klanten.
De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026 en raakt volgens de Rijksoverheid ruim 8.000 organisaties in 18 sectoren, van energie en zorg tot digitale infrastructuur en overheid. De wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en vervangt de Wbni. Voor een IT- of softwareleverancier zijn er twee routes waarlangs de wet binnenkomt: je valt er zelf onder, of je levert aan een organisatie die eronder valt.
Deze pagina is uitleg, geen juridisch advies. Of jouw organisatie onder de wet valt, hangt af van je precieze dienstverlening en omvang.
Wat de wet regelt
De Cbw legt vier plichten op aan organisaties die eronder vallen:
| Plicht | Wat het inhoudt |
|---|---|
| Registratieplicht | Inschrijven in het entiteitenregister van het NCSC, met organisatie- en contactgegevens, IP-reeksen, domeinnamen en AS-nummers. |
| Zorgplicht | Op basis van een risicoanalyse passende en evenredige maatregelen nemen om netwerk- en informatiesystemen te beveiligen en de gevolgen van incidenten te beperken. |
| Meldplicht | Significante incidenten in drie stappen melden bij het sectorale CSIRT en de toezichthouder. |
| Bestuursplicht | Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt een training. |
De zorgplicht is verder uitgewerkt in het Cyberbeveiligingsbesluit en in ministeriële regelingen per sector. Voor overheidsorganisaties is dat de BIO2.
Val je er zelf onder
Twee vragen bepalen het, volgens het NCSC:
- Sector. Is je organisatie actief in een sector uit bijlage 1 of 2 van de wet? Voor IT-bedrijven zijn vooral relevant: digitale infrastructuur (onder meer aanbieders van cloudcomputingdiensten, datacentra, contentleveringsnetwerken en DNS-diensten), beheer van ICT-diensten (managed service providers en managed security service providers) en digitale aanbieders (onlinemarktplaatsen, zoekmachines, sociale netwerken).
- Omvang. Heb je 50 of meer fte, of minder dan 50 fte maar zowel een jaaromzet als een balanstotaal boven 10 miljoen euro? Verbonden ondernemingen tellen mee. Een aantal typen, zoals DNS-dienstverleners, vertrouwensdiensten en overheidsorganisaties, valt er ongeacht de omvang onder.
In de praktijk betekent dat bijvoorbeeld:
- Een hostingbedrijf of managed service provider met 60 fte valt er vrijwel zeker onder.
- Een SaaS-leverancier met 70 fte kan als aanbieder van cloudcomputingdiensten gelden. Dat hangt af van hoe de dienst is ingericht, dus toets het.
- Een leverancier van zorgsoftware met 30 fte valt er meestal niet zelf onder, maar levert wel aan ziekenhuizen en zorgaanbieders die er wel onder vallen.
De Rijksinspectie Digitale Infrastructuur (RDI) biedt een NIS2-zelfevaluatie waarmee je snel een eerste indicatie krijgt.
Essentieel of belangrijk
De wet onderscheidt essentiële en belangrijke entiteiten. Grote organisaties in sectoren uit bijlage 1 zijn in de regel essentieel, middelgrote in die sectoren en organisaties in bijlage 2 zijn meestal belangrijk. De plichten zijn gelijk. Het verschil zit in het toezicht: bij essentiële entiteiten controleert de toezichthouder proactief, ook zonder aanwijzing van een overtreding, bij belangrijke entiteiten reactief, bijvoorbeeld na een incident of een signaal.
Wie houdt toezicht
Het NCSC beheert het register en het meldportaal. Het toezicht ligt per sector bij een eigen toezichthouder. Een selectie uit het overzicht van het NCSC:
| Sector | CSIRT | Toezichthouder |
|---|---|---|
| Digitale infrastructuur en beheer van ICT-diensten | NCSC | RDI |
| Overheid | NCSC | RDI |
| Gezondheidszorg | Z-CERT / NCSC | IGJ |
| Energie, vervoer, drinkwater | NCSC / CERT-WM | ILT |
| Bankwezen en financiële markten | NCSC | DNB / AFM |
Een melding gaat via het NCSC-portaal automatisch naar het sectorale CSIRT en de toezichthouder.
Registreren bij het NCSC
Registreren gebeurt via MijnNCSC met eHerkenning op niveau EH2+ en een machtiging om namens de organisatie te handelen. Je geeft organisatie- en contactgegevens op en je netwerkgegevens: publieke IP-adressen en -reeksen, domeinnamen en AS-nummers. Wijzigingen geef je binnen 14 dagen door. Laat de registratie doen door iemand met beslissingsbevoegdheid, bijvoorbeeld de directeur of de security officer.
De meldplicht in drie stappen
De termijnen lopen vanaf het moment dat je van het incident weet:
- Binnen 24 uur een vroegtijdige waarschuwing, met onder meer of er kwaad opzet lijkt te zijn en of er grensoverschrijdende gevolgen zijn.
- Binnen 72 uur een incidentmelding met een eerste beoordeling van ernst en impact.
- Uiterlijk een maand na de incidentmelding een eindrapport met oorzaak en genomen maatregelen, of een voortgangsrapport als het incident nog loopt.
Wat significant is, hangt af van de verstoring van de dienstverlening, financiële schade en schade bij anderen. Drempels verschillen per sector en staan in ministeriële regelingen.
Wat de wet van het bestuur vraagt
Bestuurders moeten de maatregelen goedkeuren, toezien op de uitvoering en genoeg kennis hebben om cyberrisico's te beoordelen. Zij volgen binnen twee jaar na inwerkingtreding een training en krijgen daarvan een bewijs. Het bestuur blijft eindverantwoordelijk, ook als het de uitvoering bij een CISO legt. De NIS2-richtlijn bepaalt daarnaast dat bestuurders aansprakelijk kunnen worden gesteld voor inbreuken op de zorgplicht, en dat lidstaten boetes mogelijk maken tot ten minste 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten.
In de keten: wat je klant van je gaat vragen
Een leverancier die niet zelf onder de wet valt, krijgt de eisen via zijn klanten. Het NCSC noemt leveranciers die diensten of producten leveren rond netwerk- en informatiesystemen, een ICT-onderdeel leveren of toegang hebben tot die systemen. Organisaties onder de Cbw moeten de risico's van die leveranciers beheersen en zullen daarom vaker vragen stellen en afspraken maken over:
- de beveiligingsmaatregelen die je neemt;
- hoe en hoe snel je incidenten aan hen meldt;
- hoe je met kwetsbaarheden omgaat;
- continuïteit van je dienst.
Een zorgsoftwareleverancier merkt dat bijvoorbeeld aan een nieuwe leveranciersvragenlijst of een aangepaste verwerkers- of SLA-bijlage. De wet schrijft volgens het NCSC geen certificaat voor, maar een ISO 27001-certificaat maakt dat gesprek wel korter.
Wat ISO 27001 al afdekt
Een werkend ISO 27001-ISMS dekt een groot deel van de zorgplicht af: risicoanalyse, incidentbeheer, continuïteit, leveranciersbeheer, toegangsbeveiliging en cryptografie hebben allemaal een plek in Annex A. Wat het niet vanzelf regelt, zijn de wettelijke onderdelen: de registratie, de meldtermijnen richting CSIRT en toezichthouder, en de trainingsplicht voor het bestuur. Hoe de zorgplicht zich tot de Annex A-maatregelen verhoudt, staat uitgewerkt in het artikel over de NIS2-zorgplicht en meldplicht.
De praktische stap voor een ISO 27001-leverancier is daarom niet een tweede systeem, maar dezelfde maatregelen die aan een extra set eisen worden gekoppeld. Trustbird is rond dat idee gebouwd: een maatregel bestaat één keer en wijst naar elke eis die hij afdekt.
Veelgestelde vragen
Sinds wanneer geldt de Cyberbeveiligingswet?
Sinds 15 augustus 2026. De wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni).
Valt een softwarebedrijf onder de Cyberbeveiligingswet?
Alleen als het actief is in een sector uit de bijlagen van de wet, zoals cloudcomputingdiensten, datacentra of beheerde ICT-diensten, en 50 of meer fte heeft of een jaaromzet én balanstotaal boven 10 miljoen euro. De zelfevaluatie van de RDI geeft een eerste indicatie.
Moet ik als leverancier iets doen als mijn klant onder de wet valt?
De wet verplicht jou dan niet rechtstreeks, maar je klant moet de beveiliging van zijn toeleveringsketen regelen. Reken op vragen en contractafspraken over beveiligingsmaatregelen, het melden van incidenten, kwetsbaarheden en continuïteit.
Is een ISO 27001-certificaat verplicht onder de Cyberbeveiligingswet?
Nee. Het NCSC geeft aan dat de wet geen certificaat voorschrijft. Een ISO 27001-ISMS dekt veel van de zorgplicht af en maakt het gesprek met klanten en toezichthouders wel eenvoudiger.
Binnen welke termijn moet een incident gemeld worden?
Een significant incident meld je in drie stappen. Binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een incidentmelding en uiterlijk een maand later een eindrapport.
Lees ook
Wet- en regelgeving
BIO2 voor leveranciers aan de overheid: wat er verandert en wat je gevraagd wordt
Lees verder
Managementsysteem en beleid
Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
Lees verder
ISO 27001
ISO 27001-maatregelen: de 93 maatregelen van Annex A, gegroepeerd zoals een IT-bedrijf ze ervaart
Lees verder
ISO 27001
ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt
Lees verder
Wet- en regelgeving
NIS2-zorgplicht en meldplicht: wat je klant straks van jou vraagt
Lees verder
Continuïteit
Tabletop-oefening: zo test je je incident- en continuïteitsplan in 90 minuten
Lees verder
Bronnen
- Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
- wetten.nl, Cyberbeveiligingswet (BWBR0052872)
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
- NCSC, Registreren onder de Cyberbeveiligingswet
- NCSC, Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
- NCSC, De Cyberbeveiligingswet en toeleveranciers
- NCSC, Informatiebrochure Cyberbeveiligingswet (ministeries, CSIRT's en toezichthouders per sector)
- RDI, Sectoren die onder toezicht van de RDI vallen
- NCTV, Bestuurlijke aansprakelijkheid en trainingsplicht
- EUR-Lex, Richtlijn (EU) 2022/2555 (NIS2)
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.
Word design partner