De regels rond cybersecurity veranderen. Sinds 15 augustus geldt de Nederlandse Cyberbeveiligingswet voor organisaties die onder de NIS2-richtlijn vallen. En op 11 september volgt een nieuwe Europese verplichting voor fabrikanten van digitale producten. Welke regels gaan gelden en wat betekent dit voor uw onderneming?
Cyberbeveiligingswet sinds 15 augustus van kracht
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet richt zich op organisaties die essentiƫle of belangrijke diensten leveren. Het gaat om bedrijven en organisaties in 18 sectoren, waaronder energie, vervoer, gezondheidszorg, digitale infrastructuur en drinkwater.
Naar verwachting krijgen ruim 8.000 organisaties in Nederland met de nieuwe wet te maken. Ondernemingen moeten zelf beoordelen of zij onder de wet vallen. Daarbij spelen onder meer de sector, het aantal medewerkers, de omzet en het balanstotaal een rol. Voor bepaalde organisaties gelden afwijkende criteria.
Valt uw organisatie onder de Cyberbeveiligingswet? Dan gelden verschillende verplichtingen. Zo moet u zich registreren bij het Nationaal Cyber Security Centrum (NCSC), passende maatregelen nemen om uw netwerk- en informatiesystemen te beveiligen en significante incidenten melden. Ook krijgt het bestuur een nadrukkelijke verantwoordelijkheid voor het beheersen van cyberrisico’s.
Wilt u weten of de Cyberbeveiligingswet voor uw organisatie geldt? Via de website van Ondernemersplein kunt u meer informatie vinden en een zelfevaluatie uitvoeren.
11 september: nieuwe Europese meldplicht
Ook 11 september 2026 is een belangrijke datum. Vanaf die dag gaat een onderdeel van de Europese Cyber Resilience Act (CRA) gelden. Deze wet stelt eisen aan de digitale veiligheid van producten met digitale elementen.
Fabrikanten moeten vanaf dat moment actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten rond deze producten melden via een Europees meldplatform. Bij een actief misbruikte kwetsbaarheid of een ernstig incident moet binnen 24 uur een eerste waarschuwing worden gegeven. Voor aanvullende informatie gelden daarna verdere termijnen.
Het gaat daarbij niet alleen om computers. Ook andere hardware en software kan onder de regels vallen wanneer deze direct of indirect met een apparaat of netwerk is verbonden. Ondernemers die dergelijke producten ontwikkelen of onder hun verantwoordelijkheid op de Europese markt brengen, doen er daarom goed aan tijdig te bepalen welke verplichtingen voor hen gelden.
Zet deze twee data in uw agenda
15 augustus 2026
De Nederlandse Cyberbeveiligingswet is van kracht. Organisaties die onder de wet vallen, krijgen onder meer te maken met een registratieplicht, zorgplicht en meldplicht.
11 september 2026
De eerste meldverplichtingen uit de Europese Cyber Resilience Act gaan gelden voor fabrikanten van producten met digitale elementen.
De CRA wordt daarna stapsgewijs verder ingevoerd. De wet wordt vanaf 11 december 2027 grotendeels van toepassing.
Ook buiten de wettelijke verplichtingen om
Niet iedere onderneming valt rechtstreeks onder de Cyberbeveiligingswet. Toch kunnen de nieuwe regels ook voor kleinere bedrijven gevolgen hebben. Organisaties die wel onder de wet vallen, moeten namelijk ook kijken naar de digitale veiligheid binnen hun toeleveringsketen.
Levert u bijvoorbeeld ICT-diensten aan een organisatie die onder NIS2 valt of heeft u toegang tot systemen van een dergelijke organisatie? Dan kan uw opdrachtgever aanvullende eisen stellen aan uw cyberveiligheid.
Daarnaast blijft cybersecurity belangrijk, ook wanneer er geen wettelijke verplichting geldt. Vrijwel iedere onderneming is afhankelijk van digitale systemen, e-mail, administratie en klantgegevens. Een goed moment dus om uw digitale beveiliging nog eens onder de loep te nemen.
En hoe zit het met uw cyberverzekering? Sluit deze nog aan bij de manier waarop uw onderneming digitaal werkt en de risico’s die daarbij horen? Wij kijken graag samen met u naar uw huidige dekking en eventuele aandachtspunten.