De Eerste Kamer heeft op 7 juli ingestemd met de Cyberbeveiligingswet. Op 15 augustus 2026, over ruim vijf weken, is NIS2 in Nederland gewoon wet.
Ruim 8.000 organisaties krijgen dan concrete verplichtingen:
– Registratieplicht bij het NCSC (via mijn.ncsc.nl)
– Zorgplicht: aantoonbare beheersmaatregelen voor netwerk- en informatiesystemen
– Meldplicht: significante incidenten binnen wettelijke termijnen melden
– Bestuurlijke verantwoordelijkheid: het bestuur is eindverantwoordelijk en moet aantoonbaar kennis hebben
– Actief toezicht en handhaving
Wat ik in de praktijk zie: veel organisaties hebben de afgelopen twee jaar gewacht tot de wet er echt zou zijn. Die is er nu. En de technische basis bouw je niet in vijf weken. Verouderde protocollen uitfaseren, hardening op orde, inzicht in je eigen landschap: dat kost tijd.
Het goede nieuws: de eerste stap is klein. Registreren kun je nu al voorbereiden. En een nulmeting van je infrastructuur vertelt je precies waar je staat.
Werk jij bij een organisatie in energie, zorg, overheid, vervoer of een van de andere sectoren? Dan is dit het moment om te toetsen of je onder de wet valt.