Cyberbeveiligingswet in 2026 aangescherpt

24 Jul 2026

Wat betekenen de nieuwe regels voor jouw bedrijf?

De NIS2-richtlijn (Network and Information Security Directive 2) is een Europese wet die de digitale weerbaarheid van organisaties moet verbeteren. In Nederland wordt deze richtlijn omgezet in de Cyberbeveiligingswet.

De Rijksoverheid zegt het volgende: NIS2-richtlijn is gericht op het verbeteren van de cyberbeveiliging en de weerbaarheid van essentiële diensten in EU-lidstaten. Deze verbetering is noodzakelijk vanwege meer afhankelijkheid van digitalisering en toegenomen dreigingen. De Cyberbeveiligingswet treedt in werking op 15 augustus 2026.

Door de nieuwe wetgeving kunnen organisaties bij onvoldoende cyberbeveiliging te maken krijgen met hogere boetes, aansprakelijkheidsclaims, bedrijfsschade en reputatieschade. Daarnaast legt NIS nadrukkelijk verantwoordelijkheid neer bij bestuurders. Van hen wordt verwacht dat zij toezicht houden op cyberrisico's en voldoende kennis hebben om passende maatregelen te nemen.


Voor welke bedrijven gelden de nieuwe regels?
De aangescherpte wet is van toepassing op middelgrote en grote organisaties, vanaf ongeveer 10 miljoen omzet en/of 50 medewerkers, die actief zijn in essentiële sectoren zoals transport, FMCG, gezondheidszorg, energie en de maakindustrie. Een belangrijk verschil met de oude NIS-richtlijn is dat organisaties ook verantwoordelijk kunnen worden gehouden voor risico's binnen hun leveranciersketen. Een zwakke leverancier kan een risico vormen voor jouw organisatie. Het is belangrijk dat je de veiligheid kent van alle partijen in de keten. Ben jij een kleinere IT-dienstverlener, transporteur of leverancier voor bijvoorbeeld een groot ziekenhuis of energiebedrijf? Dan kan die jouw klant je via contracten verplichten om alsnog aan de strengere beveiligingseisen te voldoen.


Wat nu? Wat kan jij doen?
Het is aan te raden om aansprakelijkheid, cyberrisico's en compliance als één geïntegreerd risicomanagementprogramma te benaderen. Veel maatregelen dragen tegelijkertijd bij aan het beperken van schade, het voldoen aan wetgeving.

  • Voldoen aan de regels; ken de regels en leef ze na in het gehele bedrijfsproces. Maak beleid en train je medewerkers. Bestuurders moeten voldoende kennis hebben van cybersecurity, incidenten moeten op de voorgeschreven manier worden gerapporteerd.
  • Verantwoordelijkheid niet onderschatten; cybersecurity en informatiebeveiliging zijn niet langer alleen de verantwoordelijkheid van IT. Deze onderwerpen horen op de directietafel. Bij tekortkomingen van bestuurders, zijn zij mogelijk zelf aansprakelijk voor geleden schade.
  • Aansprakelijkheidsrisico’s verkleinen: door goed risicomanagement en de benodigde verzekeringen af te sluiten.
  • Risico’s van cyberincidenten beperken; cyberveiligheid is een continu proces en zal moeten worden geborgd in alle bedrijfsprocessen.

Is jouw bedrijf klaar voor de nieuwe wetgeving?
Nieuwe regels brengen vaak veel vragen met zich mee: is NIS2 op jouw bedrijf van toepassing? En heeft jouw organisatie al een cyber- en/of bestuurdersaansprakelijkheidsverzekering?
Wij helpen je om inzicht te krijgen in risico’s en aandachtspunten en kunnen controleren of jouw huidige dekking nog aansluit bij de nieuwe risico's en verantwoordelijkheden.
Daarnaast is een bedrijfscontinuïteitsplan met daarin verschillende scenario’s essentieel om de impact van een eventueel incident te kunnen beperken. Waar nodig adviseren wij over aanvullende oplossingen, zodat jouw organisatie én haar bestuurders financieel weerbaar zijn wanneer zich een incident voordoet.


Neem contact op met je één van onze specialisten. We denken graag met je mee.