Laden...
Laden...
Wat betekenen NIS2 en de Cyberbeveiligingswet voor uw klanten?

Meer over Turien & Co.
Organisaties worden steeds afhankelijker van digitale systemen. Daarmee neemt ook het risico op cyberincidenten toe. Om de cyberbeveiliging en weerbaarheid van essentiële diensten binnen de Europese Unie te versterken, is de NIS2-richtlijn ingevoerd.
De richtlijn geldt voor alle EU-lidstaten, maar werkt niet rechtstreeks door naar individuele organisaties. Daarom moet iedere lidstaat de richtlijn vertalen naar nationale wetgeving. In Nederland heeft dit geleid tot de Cyberbeveiligingswet (cbw).
NIS2 is een Europese richtlijn, van kracht sinds 16 januari 2023, die gericht is op het verbeteren van de cyberbeveiliging en weerbaarheid van essentiële en belangrijke organisaties binnen de EU. Onder essentiële en belangrijke organisaties vallen onder andere energiebedrijven, ziekenhuizen, overheidsinstanties, transportbedrijven, telecomproviders en grote digitale dienstverleners.
NIS2 verplicht deze organisaties om:
cyberrisico’s te beheren;
netwerken en informatiesystemen te beschermen;
beveiligingsincidenten te melden;
verantwoordelijkheid op directieniveau te beleggen;
de beveiliging van leveranciers en ketenpartners te beoordelen.
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en is op 15 augustus 2026 van kracht geworden. Als gevolg van deze nieuwe wet moeten ruim 8.000 organisaties voldoen aan nieuwe verplichtingen om hun digitale weerbaarheid te versterken.
Organisaties moeten onder andere:
passende beveiligingsmaatregelen nemen;
significante incidenten melden;
risico’s binnen hun toeleveringsketen beheersen;
het bestuur actief betrekken bij cyberrisicomanagement.
Daarnaast moeten zij kunnen aantonen dat cyberrisico’s op een structurele manier worden beheerst.
Belangrijke onderdelen van de wet zijn de:
Zorgplicht: passende maatregelen nemen.
Registratieplicht: registreren bij het NCSC.
Meldplicht: incidenten melden.
Organisaties die onder de Cyberbeveiligingswet vallen, moeten passende maatregelen nemen om hun informatie en dienstverlening te beschermen. Welke maatregelen verwacht worden, hangt af van de risico’s waarmee een organisatie te maken heeft. De verdere uitwerking hiervan is opgenomen in het Cyberbeveiligingsbesluit en aanvullende regelgeving.
De Cyberbeveiligingswet verplicht organisaties die onder de wet vallen zich te registreren. Voor deze organisaties geldt een wettelijke verplichting om gegevens aan te leveren voor het entiteitenregister. Organisaties die geregistreerd zijn, ontvangen informatie over cyberdreigingen.
De registratie verloopt via het Nationaal Cyber Security Centrum (NCSC) via een portaal. Door zich te registreren geeft een organisatie aan dat zij onder de Cyberbeveiligingswet valt.
De Cyberbeveiligingswet schrijft voor dat organisaties significante cyberincidenten moeten melden bij hun Computer Security Incident Response Team (CSIRT) en hun toezichthouder. Om te voorkomen dat organisaties dezelfde melding dubbel moeten doen, gebeurt dit via het NCSC-portaal. Het portaal stuurt de melding automatisch door naar zowel het CSIRT als de toezichthouder.
De meldplicht bestaat uit verschillende stappen:
Vroegtijdige waarschuwing: de eerste stap is het doen van een vroegtijdige melding binnen 24 uur.
Vervolgmelding: de tweede stap is het doen van een vervolgmelding binnen 72 uur. Deze update bevat aanvullende informatie over het incident, gebaseerd op de eerste melding.
Eindverslag: de laatste stap is het indienen van een eindverslag uiterlijk één maand na de eerste melding. Dit verslag bevat een gedetailleerde omschrijving van het incident, de ernst en de gevolgen ervan.
Een incident wordt als significant beschouwd wanneer het de dienstverlening van een organisatie ernstig verstoort of dreigt te verstoren.
Organisaties kunnen naast de verplichte meldingen van significante incidenten ook vrijwillige meldingen doen via het NCSC-portaal. Dit geldt bijvoorbeeld voor organisaties die niet onder de Cyberbeveiligingswet vallen.
Een belangrijk verschil met eerdere wetgeving is dat de Cyberbeveiligingswet expliciet verantwoordelijkheden bij het bestuur neerlegt. Daarmee wordt cyberweerbaarheid niet alleen een IT-vraagstuk, maar ook een bestuurlijke verantwoordelijkheid.
De Cyberbeveiligingswet legt de verantwoordelijkheid voor de weerbaarheid van een organisatie bij het bestuur. Bestuurders zijn verantwoordelijk voor beslissingen over netwerk- en informatiebeveiliging en moeten voldoende kennis hebben om weloverwogen keuzes te maken. Voor een overheidsorganisatie wordt de politieke leiding door de Cyberbeveiligingswet aangewezen als het bestuur.
De Cyberbeveiligingswet vereist dat bestuurders voldoende kennis en vaardigheden hebben en daarvoor een passende training volgen. Door deze training leren bestuurders beveiligingsrisico’s voor netwerk- en informatiesystemen te identificeren, risicobeheersmaatregelen te beoordelen en de gevolgen daarvan in te schatten.
In het Cyberbeveiligingsbesluit zijn aanvullende regels opgenomen over deze training. Daarin staat onder meer welke onderwerpen aan bod moeten komen en aan welke eisen de training moet voldoen.
Meer informatie over NIS2 en de Cyberbeveiligingswet vind je op de website van Digitale Overheid.
Essentiële diensten vormen het fundament waarop de Nederlandse samenleving draait. Elektriciteit, toegang tot internet, drinkwater en betalingsverkeer zijn hier voorbeelden van. Het is belangrijk dat deze diensten goed beschermd zijn tegen uiteenlopende dreigingen, zoals sabotage en terrorisme. Daarom werken overheden, organisaties en inlichtingen- en veiligheidsdiensten voortdurend samen aan het beschermen van deze essentiële diensten.
Sinds 15 augustus 2026 vormt de Wet weerbaarheid kritieke entiteiten (Wwke) het wettelijke kader voor de bescherming van deze diensten.
Onder de Wet weerbaarheid kritieke entiteiten wijzen vakministers organisaties aan als kritieke entiteit wanneer zij één of meer essentiële diensten verlenen.
Deze organisaties moeten:
risico’s voor hun essentiële diensten in kaart brengen;
passende weerbaarheidsmaatregelen nemen;
significante incidenten melden;
zich voorbereiden op verstoringen en crises.
Voor digitale weerbaarheid geldt daarnaast de Cyberbeveiligingswet (Cbw). Samen vormen de Wwke en de Cbw het wettelijke kader voor de bescherming van essentiële diensten in Nederland. Daarnaast is voor sommige kritieke entiteiten sectorale wetgeving van toepassing, zoals de Drinkwaterwet.
Meer informatie over de Wet weerbaarheid kritieke entiteiten vind je op de website van de Nationaal Coördinator Terrorismebestrijding en Veiligheid.
Met de komst van NIS2 en de Cyberbeveiligingswet staan cyberweerbaarheid en bestuurlijke verantwoordelijkheid hoger op de agenda dan ooit. Hoewel een cyberverzekering of bestuurdersaansprakelijkheidsverzekering (D&O) niet verplicht is, kunnen de financiële gevolgen van een cyberincident of aansprakelijkheidsclaim aanzienlijk zijn. Een goed moment dus om met klanten in gesprek te gaan over hun risico's en de beschikbare verzekeringsoplossingen. Via MijnTurien.nl bereken je snel en eenvoudig een offerte voor een cyber- en/of bestuurdersaansprakelijkheidsverzekering.
Heb je vragen over de gevolgen van deze ontwikkelingen voor de verzekerbaarheid van jouw klant of over onze cyber- en/of bestuurdersaansprakelijkheidsoplossingen? Neem dan gerust contact op met onze acceptanten. Zij zijn bereikbaar via 072-5181134 of via aansprakelijkheid@turien.nl.
Voor inhoudelijke vragen over de wetgeving zelf adviseren wij om de informatie van de overheid of gespecialiseerde juridische adviseurs te raadplegen.