Grip op AI
Blog
Compliance en AI 9 min leestijd

De Cyberbeveiligingswet is er: wat NIS2 vanaf 15 augustus van je vraagt

Na bijna twee jaar vertraging is NIS2 in Nederland wet. Vanaf 15 augustus 2026 gelden de zorgplicht, de meldplicht en de registratieplicht voor ruim 8.000 organisaties. De tijdlijn, de plichten en wat je nu regelt.

Abstracte oplopende blokken in teal
Snel antwoord

De Cyberbeveiligingswet is de Nederlandse omzetting van de Europese NIS2-richtlijn en geldt vanaf 15 augustus 2026. Ruim 8.000 organisaties in achttien sectoren krijgen drie plichten: een zorgplicht (cyberrisico's aantoonbaar beheersen met passende maatregelen), een meldplicht (significante incidenten binnen 24 uur vooraankondigen en binnen 72 uur melden) en een registratieplicht (aanmelden via mijn.ncsc.nl). Het bestuur moet de maatregelen zelf goedkeuren en erop toezien, en kan bij nalatigheid aansprakelijk zijn. De maximumboetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.

01

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 en vervangt de Wbni

02

Ruim 8.000 organisaties in achttien sectoren vallen onder de wet

03

Drie plichten: zorgplicht, meldplicht (24 uur en 72 uur) en registratieplicht

04

Het bestuur keurt de maatregelen goed, ziet erop toe en is aanspreekbaar

05

AI-tools horen bij je aanvalsoppervlak en je leveranciersketen, dus ook bij je zorgplicht

Bijna twee jaar later dan de bedoeling was, maar hij is er: op 7 juli 2026 nam de Eerste Kamer de Cyberbeveiligingswet aan, en op 15 augustus 2026 treedt hij in werking. Daarmee is NIS2 in Nederland geen richtlijn meer waar je je op voorbereidt, maar een wet waar je aan voldoet. Voor ruim 8.000 organisaties wordt cyberbeveiliging een wettelijke plicht, met een toezichthouder, meldtermijnen en boetes.

Van Europese richtlijn naar Nederlandse wet

NIS2 is de Europese richtlijn die de eisen aan cyberbeveiliging fors ophoogt ten opzichte van haar voorganger. Omdat een richtlijn pas werkt via nationale wetgeving, moest Nederland haar omzetten. Dat had uiterlijk 17 oktober 2024 moeten gebeuren; het werd augustus 2026. De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen (Wbni) en kwam samen met de Wet weerbaarheid kritieke entiteiten door het parlement.

  1. De NIS2-richtlijn treedt in werking

    De opvolger van de eerste NIS-richtlijn wordt Europees recht. Lidstaten krijgen tot oktober 2024 om haar in nationale wetgeving om te zetten.

  2. Europese omzettingsdeadline

    Nederland haalt de deadline niet: de oude Wbni blijft langer gelden dan gepland. Registreren bij het NCSC kan vanaf dit moment al vrijwillig.

  3. Eerste Kamer neemt de Cyberbeveiligingswet aan

    Samen met de Wet weerbaarheid kritieke entiteiten. Daarmee is de ingangsdatum definitief.

  4. Nieuw

    De Cyberbeveiligingswet is van kracht

    Zorgplicht, meldplicht en registratieplicht gelden voor ruim 8.000 organisaties in achttien sectoren. Registreren gaat via mijn.ncsc.nl.

De Cyberbeveiligingswet is de Nederlandse omzetting van de NIS2-richtlijn en vervangt de Wbni.

Wie eronder valt

De wet raakt organisaties in achttien sectoren, van energie, drinkwater en transport tot zorg, digitale infrastructuur en overheid. Binnen die sectoren geldt een omvangstoets: middelgrote en grote organisaties vallen eronder, als vuistregel vanaf ongeveer vijftig medewerkers of tien miljoen euro jaaromzet. Sommige organisaties, zoals aanbieders van essentiële digitale diensten, vallen er ongeacht omvang onder.

De wet kent twee categorieën: essentiële en belangrijke entiteiten. De plichten zijn grotendeels gelijk; het verschil zit vooral in het toezicht (proactief bij essentiële entiteiten, achteraf bij belangrijke) en in de boeteplafonds. Twijfel je of je eronder valt, kijk dan bij de veelgestelde vragen van toezichthouder RDI.

De drie plichten

1. De zorgplicht. Je beheerst cyberrisico's aantoonbaar met passende maatregelen: een actuele risicoanalyse, beveiliging van je netwerk- en informatiesystemen, een werkende incidentprocedure, bedrijfscontinuïteit en beveiliging van de leveranciersketen. Aantoonbaar is het sleutelwoord. Beleid dat in een map staat maar niet wordt gevolgd, telt niet als beheersing.

2. De meldplicht. Bij een significant incident geldt een strak schema: binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een volledige melding met een eerste beoordeling van ernst en gevolgen, en binnen een maand een eindverslag. Die termijnen halen lukt alleen als je incidenten snel ziet en de meldroute vooraf hebt ingericht.

3. De registratieplicht. Organisaties die onder de wet vallen, melden zich aan via mijn.ncsc.nl. Registreren kon al vrijwillig sinds oktober 2024; vanaf 15 augustus is het verplicht.

Het bestuur is zelf aan zet

De Cyberbeveiligingswet legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Bestuurders moeten de beveiligingsmaatregelen zelf goedkeuren, toezien op de uitvoering en een opleiding volgen om risico's te kunnen beoordelen. Bij ernstige nalatigheid kan het bestuur persoonlijk worden aangesproken. Cybersecurity delegeren aan IT en er verder niet naar omkijken, is daarmee formeel voorbij.

De boetes onderstrepen dat: tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten.

Waar AI-gebruik de wet raakt

NIS2 noemt AI nergens, en toch zit het er middenin. AI-tools horen bij je aanvalsoppervlak en je dataverwerking, en elke AI-leverancier is onderdeel van de leveranciersketen die de zorgplicht beheerst wil zien. Een medewerker die klantgegevens in een publieke chatbot plakt, creëert precies het soort risico dat je onder deze wet moet zien, wegen en beheersen. En als het misgaat, kan een datalek via een AI-tool een meldingsplichtig incident zijn, met de klok van 24 uur die meteen tikt.

Het lastige: de meeste organisaties weten niet welke AI-tools er in gebruik zijn. Beheersen wat je niet ziet, gaat niet. Hoe NIS2 en AI-gebruik precies samenkomen, staat in NIS2 en AI.

Dit regel je nu

  1. Stel vast of je onder de wet valt, en of je essentieel of belangrijk bent.
  2. Registreer via mijn.ncsc.nl. De eerste formele stap, en meteen de eenvoudigste.
  3. Actualiseer je risicoanalyse, inclusief de leveranciersketen en het AI-gebruik op de werkvloer.
  4. Richt de meldroute in. Wie beoordeelt een incident, wie meldt, en haal je 24 uur?
  5. Neem het bestuur mee. Goedkeuring van de maatregelen en een opleiding zijn geen formaliteit maar een wettelijke eis.

Voor het zicht op AI-gebruik hoeft dat geen handwerk te zijn. De AI Tools-module laat zien welke AI-tools in gebruik zijn, hoe vaak, en met welk risico, getoetst aan een catalogus van 865 beoordeelde tools.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Aantoonbaar maken zonder extra werk

De rode draad in de Cyberbeveiligingswet is aantoonbaarheid. Maatregelen nemen is niet genoeg, je moet kunnen laten zien dat ze werken. Daar lopen de meeste organisaties op stuk, want bewijs verzamelen is handwerk dat naast het gewone werk moet gebeuren.

BeeSensible haalt dat bewijs uit het werk zelf: welke AI-tools in gebruik zijn, welke gevoelige gegevens een markering kregen voordat ze de deur uit gingen, en hoe daarmee is omgegaan. Altijd als aantallen, nooit de tekst, nooit één persoon.

De eerste stap kost een middag: registreren op mijn.ncsc.nl en opschrijven welke AI-tools er vandaag in gebruik zijn. De rest van de zorgplicht bouwt daarop.

Zien

Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.

Bekijk de AI Tools-module
Beslissen

De status van elke tool is een besluit van de organisatie: toegestaan, beperkt, niet toegestaan. Het risicocijfer is advies, nooit een verdict.

Helpen

Dat besluit verschijnt op het moment dat iemand werkt: een melding bij de tool, een markering tijdens het typen. Nooit een blokkade.

Bekijk Realtime Privacy
Onderbouwen

Dezelfde waarnemingen worden onderbouwing: geaggregeerde cijfers per kader en per maatregel. Nooit de tekst, nooit één persoon.

Dashboard · Verantwoording AVGNIS2AI-verordening
  • Register van AI-diensten

    Leverancier, hosting en een besluit per tool

    Onderbouwd
  • AI-geletterdheid

    Markeringen op het typmoment en cijfers over de afhandeling

    Onderbouwd
  • Passende beveiliging

    Kritieke gegevens gemarkeerd en afgehandeld vóór het versturen

    Onderbouwd
  • Datalekprocedure

    BeeSensible levert het signaal vooraf; melden en opvolgen blijft je eigen proces

    Niet onderbouwd
Eén set waarnemingen, bruikbaar als onderbouwing in elk kader. BeeSensible ondersteunt compliance; het maakt je niet vanzelf compliant.

Verder lezen: NIS2 en AI: wat de richtlijn betekent voor je AI-gebruik en AI blokkeren creëert shadow AI.

FAQ

Veelgestelde vragen

Wanneer gaat de Cyberbeveiligingswet in?

Op 15 augustus 2026. De Eerste Kamer nam de wet op 7 juli 2026 aan, samen met de Wet weerbaarheid kritieke entiteiten. Vanaf de ingangsdatum gelden de zorgplicht, de meldplicht en de registratieplicht.

Valt mijn organisatie onder de Cyberbeveiligingswet?

De wet raakt ruim 8.000 organisaties in achttien sectoren, waaronder energie, zorg, transport, digitale infrastructuur en overheid. Vuistregel: middelgrote en grote organisaties in die sectoren vallen eronder, vanaf ongeveer vijftig medewerkers of tien miljoen euro omzet. Sommige organisaties vallen er ongeacht omvang onder.

Wat houdt de zorgplicht in?

Je moet cyberrisico's aantoonbaar beheersen met passende maatregelen: risicoanalyse, beveiliging van netwerk- en informatiesystemen, incidentafhandeling, bedrijfscontinuïteit en beveiliging van de leveranciersketen. Aantoonbaar is het sleutelwoord: beleid op papier is niet genoeg.

Hoe werkt de meldplicht?

Bij een significant incident geef je binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een volledige melding met een eerste beoordeling, en binnen een maand een eindverslag. Melden gebeurt bij het CSIRT en de toezichthouder.

Hoe hoog zijn de boetes?

Voor essentiële entiteiten tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4 procent. En het bestuur kan bij ernstige nalatigheid persoonlijk worden aangesproken.

Wat heeft AI-gebruik met NIS2 te maken?

AI-tools horen bij je aanvalsoppervlak, je dataverwerking en je leveranciersketen, drie dingen die de zorgplicht beheerst wil zien. Een datalek via een AI-tool kan een meldingsplichtig incident worden, en AI-tools die niemand heeft goedgekeurd zijn een leveranciersrisico dat je niet kunt beheersen zolang je het niet ziet.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.