Cybersecurity was lange tijd iets van IT. Dat station zijn we inmiddels voorbij.
Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Dit is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Voor duizenden organisaties betekent dat nieuwe verplichtingen rondom digitale veiligheid, risicobeheersing en het melden van incidenten.
Maar misschien nog belangrijker: digitale weerbaarheid is nu nadrukkelijk een verantwoordelijkheid van de organisatie én het bestuur.
Eerst maar eens: valt jouw organisatie onder NIS2?
Dat hangt onder andere af van de sector waarin je actief bent, je activiteiten en de omvang van je organisatie.
De Cyberbeveiligingswet geldt voor essentiële en belangrijke organisaties in sectoren zoals energie, vervoer, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening, overheid, productie en digitale dienstverlening. Organisaties moeten zelf bepalen of ze onder de wet vallen.
En val je er zelf niet rechtstreeks onder? Dan ben je niet automatisch van NIS2 af.
De beveiliging van de toeleveringsketen is namelijk expliciet onderdeel van de wet. Organisaties die onder NIS2 vallen, moeten dus ook kijken naar de digitale risico’s bij leveranciers en andere partijen waarvan zij afhankelijk zijn.
Kort gezegd: NIS2 kan ook via je klanten bij je binnenkomen.
Wat moet je regelen?
De Cyberbeveiligingswet draait in de praktijk om drie belangrijke verplichtingen:
- Registratieplicht
Val je onder de wet, dan moet je organisatie geregistreerd zijn in het entiteitenregister via MijnNCSC. - Zorgplicht
Je moet risico’s voor je netwerk- en informatiesystemen in kaart brengen én passende technische en organisatorische maatregelen nemen om die risico’s te beheersen. - Meldplicht
Een significant cyberincident moet worden gemeld. De eerste melding moet bij een significant incident binnen 24 uur plaatsvinden.
En daar komt nog iets bij: het bestuur is verantwoordelijk voor de governance en risicobeheersing rondom cybersecurity. Voor bestuurders geldt bovendien een trainingsplicht.
NIS2 gaat dus niet alleen over techniek
Een firewall installeren en MFA aanzetten is niet genoeg.
Het gaat ook over vragen als:
- Wie heeft toegang tot welke informatie?
- Wat gebeurt er als een leverancier wordt gehackt?
- Hoe snel ontdekken we een incident?
- Wie neemt dan welke beslissing?
- Kunnen we doorwerken als systemen uitvallen?
- Zijn medewerkers voldoende bewust van cyberrisico’s?
- En kunnen we aantonen dat we hierover hebben nagedacht?
Dat maakt NIS2 veel meer dan een IT-project. Het gaat over digitale regie.
Van reageren naar vooruitkijken
Dat sluit precies aan bij hoe wij bij Aksi naar IT kijken. Dus niet wachten tot er iets misgaat en niet pas over beveiliging nadenken wanneer systemen uitvallen. En niet voor ieder IT-vraagstuk opnieuw het wiel uitvinden.
We willen organisaties helpen om van reactief naar proactief te gaan. Daarvoor hebben we een eigen regiemodel ontwikkeld. Met inzicht in risico’s. Duidelijke verantwoordelijkheden. Goede beveiligingsmaatregelen. Grip op leveranciers. En een IT-omgeving die niet alleen vandaag werkt, maar ook klaar is voor wat morgen van je organisatie wordt gevraagd.
Waar sta je nu?
Breng eerst in kaart of jouw organisatie onder de Cyberbeveiligingswet valt. Kijk vervolgens naar je huidige maatregelen, processen, leveranciers en verantwoordelijkheden.
De RDI heeft hiervoor zowel een NIS2 Zelfevaluatie als een NIS2 Quickscan beschikbaar.
Wil je daarna weten waar de grootste risico’s zitten en welke stappen je als eerste moet zetten? Dan spreken we graag met je af.
