NIS2. Cyberbeveiligingswet. Direct geciteerd.
In 3 seconden.
IgeraRegTech leest uw NIS2-documentatie en beantwoordt vragen over de Cyberbeveiligingswet, zorgplicht, meldplicht en entiteitsclassificatie — met exact artikel uit Richtlijn (EU) 2022/2555 en de Nederlandse implementatiewet geciteerd. Voor essentiële en belangrijke entiteiten in energie, transport, gezondheidszorg, digitale infrastructuur en meer.
14 dagen gratis · AVG-compliant · Gegevens in EU
NIS2 in Nederland — tijdlijn
Richtlijn (EU) 2022/2555 treedt in werking; lidstaten krijgen tot 17 okt 2024 om te implementeren
Formele deadline voor nationale omzetting; Nederland heeft deze deadline niet gehaald
Wetsvoorstel doorloopt behandeling in Tweede en Eerste Kamer; vervangt de Wbni zodra van kracht
Het NCSC bereidt zich voor op de rol van CSIRT/meldpunt voor essentiële en belangrijke entiteiten onder de nieuwe wet
NIS2 en de Cyberbeveiligingswet — wat IgeraRegTech beheerst
Van entiteitsclassificatie tot meldplicht — altijd met exact artikel uit de richtlijn en de Nederlandse wet.
Van Wbni naar Cyberbeveiligingswet
De Wet beveiliging netwerk- en informatiesystemen (Wbni) was de Nederlandse implementatie van de eerste NIS-richtlijn. NIS2 (Richtlijn EU 2022/2555) vervangt dit kader via de nieuwe Cyberbeveiligingswet (Cbw), die de Wbni intrekt en vervangt. Nederland heeft de EU-implementatiedeadline van 17 oktober 2024 niet gehaald; het wetsvoorstel doorloopt de parlementaire behandeling (Tweede en Eerste Kamer) met beoogde inwerkingtreding zodra het wetgevingsproces is afgerond. Tot dat moment gelden overgangsregels en blijft de Rijksinspectie Digitale Infrastructuur (RDI) samen met sectorale toezichthouders en het NCSC actief voorbereiden op handhaving.
Wie valt onder de Cyberbeveiligingswet — essentiële en belangrijke entiteiten
Net als de NIS2-richtlijn (art. 3 en Bijlage I/II) onderscheidt de Cyberbeveiligingswet "essentiële entiteiten" (o.a. energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur) en "belangrijke entiteiten" (o.a. post, afvalbeheer, chemie, voedsel, productie, digitale aanbieders). De grootteklasse-toets (art. 2 NIS2: >250 werknemers of >€50M omzet voor essentiële; >50 werknemers of >€10M omzet voor belangrijke) bepaalt in beginsel de indeling, met uitzonderingen voor kritieke sectoren ongeacht omvang.
Zorgplicht — beveiligingsmaatregelen (art. 21 NIS2)
Art. 21 van de NIS2-richtlijn, overgenomen in de Cyberbeveiligingswet als zorgplicht, verplicht tot passende en evenredige technische, operationele en organisatorische maatregelen: risicoanalyse en beleid voor informatiesystemen, incidentafhandeling, bedrijfscontinuïteit en crisisbeheer, beveiliging van de toeleveringsketen, beveiliging bij verwerving/ontwikkeling van systemen, evaluatie van effectiviteit, cyberhygiëne en training, cryptografie en versleuteling, personeelsbeveiliging en toegangsbeleid, en multifactorauthenticatie waar passend.
Meldplicht — 24 uur / 72 uur / 1 maand (art. 23 NIS2)
Bij een significant incident geldt onder art. 23 NIS2 een vroegtijdige waarschuwing binnen 24 uur na kennisname, gevolgd door een incidentmelding met eerste beoordeling binnen 72 uur, en een eindverslag binnen één maand. Onder de Cyberbeveiligingswet is het NCSC (Nationaal Cyber Security Centrum) het centrale meldpunt (CSIRT) voor essentiële en belangrijke entiteiten, in samenwerking met de sectorale toezichthouders (o.a. DNB, ACM, RDI, IGJ).
Toezicht en sancties
De Cyberbeveiligingswet voorziet, conform art. 32–36 NIS2, in toezicht met verschillende instrumenten per type entiteit: voor essentiële entiteiten proactief (audits, inspecties), voor belangrijke entiteiten reactief (na signalen van niet-naleving). Bestuurders kunnen persoonlijk aansprakelijk worden gesteld voor onvoldoende toezicht op naleving. De maximale bestuurlijke boetes volgen de NIS2-normen: tot €10.000.000 of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, tot €7.000.000 of 1,4% voor belangrijke entiteiten — de hoogste van beide bedragen geldt.
Eigen NIS2-documentatie uploaden
Upload uw risicobeleid, incidentresponsplan, leveranciersregister of interne NIS2-classificatie. IgeraRegTech beantwoordt vragen van uw compliance- en securityteam direct op basis van uw eigen documenten, aangevuld met de NIS2-richtlijn, de Cyberbeveiligingswet en NCSC-richtsnoeren.
Vragen die IgeraRegTech direct beantwoordt
"Valt ons softwarebedrijf onder de Cyberbeveiligingswet als belangrijke entiteit?"
IgeraRegTech antwoordt: Mogelijk. Bijlage II van de NIS2-richtlijn noemt "aanbieders van digitale diensten" zoals cloud computing, datacenters en managed service providers als sector waarvoor de classificatie "belangrijke entiteit" kan gelden. De grootteklasse-toets van art. 2 NIS2 (>50 werknemers of >€10M jaaromzet) is bepalend, tenzij een uitzondering van toepassing is. Kleinere bedrijven kunnen alsnog worden aangewezen als de nationale toezichthouder dat nodig acht wegens hun kritieke rol in de toeleveringsketen.
"Wat moeten wij binnen 24 uur melden bij een significant incident?"
IgeraRegTech antwoordt: Art. 23 lid 4 NIS2 vereist binnen 24 uur na kennisname een vroegtijdige waarschuwing aan het NCSC (of de bevoegde CSIRT), met vermelding of het incident vermoedelijk is veroorzaakt door onrechtmatige of kwaadwillige handelingen en of het grensoverschrijdende impact kan hebben. Een volledige oorzaakanalyse is op dit moment nog niet vereist — dat volgt in de incidentmelding binnen 72 uur en het eindverslag binnen één maand.
"Is onze bestuurder persoonlijk aansprakelijk als wij niet voldoen aan de Cyberbeveiligingswet?"
IgeraRegTech antwoordt: Ja, mogelijk. Art. 20 NIS2, verwerkt in de Cyberbeveiligingswet, bepaalt dat het leidinggevend orgaan van een entiteit de beveiligingsmaatregelen moet goedkeuren en toezicht moet houden op de implementatie, en hiervoor persoonlijk verantwoordelijk kan worden gehouden bij niet-naleving. Bestuurders moeten daarnaast passende training volgen om cyberrisico's en beheersmaatregelen te kunnen beoordelen.
Uw security- en complianceteam. Versterkt met AI.
Upload uw risicobeleid, incidentresponsplan en leveranciersregister. In 20 minuten klaar voor gebruik door uw compliance- en securityteam.
Gratis demo — 30 minutenGeen creditcard vereist · AVG-compliant · Gegevens in EU