Op 15 augustus 2026 treedt in Nederland de Cyberbeveiligingswet in werking. Deze Nederlandse uitwerking van NIS2 verplicht organisaties om hun digitale risico’s beter te beheersen, ernstige incidenten te melden en te kunnen aantonen dat hun beveiliging op orde is. De wet richt zich op organisaties die belangrijke of essentiële diensten leveren, omdat een cyberaanval daar grote gevolgen kan hebben voor de samenleving en economie.
NIS2 vanaf 15 augustus: bent u voorbereid?

Voor welke sectoren geldt NIS2?
De wet geldt voor essentiële sectoren die van vitaal belang zij voor de nationale veiligheid en continuïteit van essentiële diensten. Hieronder vallen:
- energie, vervoer, drinkwater en afvalwater;
- banken en infrastructuur voor de financiële markt;
- gezondheidszorg en overheid;
- digitale infrastructuur en beheerders van ICT-diensten;
- ruimtevaart, post- en koeriersdiensten;
- afvalbeheer, chemie en voedselproductie;
- bepaalde productiebedrijven, digitale aanbieders en onderzoeksorganisaties.
Of een organisatie daadwerkelijk onder de wet valt, hangt ook af van de omvang, activiteiten en maatschappelijke betekenis van de organisatie. Overheidsorganisaties kennen daarbij eigen criteria.
Wat moet u eigenlijk nu al doen?
Ook als NIS2 niet rechtsreeks van toepassing is, is het verstandig om maatregelen te treffen voor cyber weerbaarheid. Als uw klanten namelijk wel onder de wetgeving vallen, kunnen zij beveiligingseisen aan hun leveranciers stellen. Zo kan NIS2 via de keten alsnog bij uw organisatie terechtkomen. Wat kunt u doen:
- Breng leveranciers in kaart. Welke leveranciers hebben toegang tot uw systemen of gegevens? Welke diensten zijn cruciaal voor de bedrijfsvoering? Maak afspraken over beveiliging, incidentmeldingen en verantwoordelijkheden. NIS2 vraagt nadrukkelijk aandacht voor risico’s in de leveranciersketen.
- Zet MFA aan. Gebruik multifactorauthenticatie voor e-mail, bedrijfsapplicaties, beheerdersaccounts en toegang op afstand.
- Werk updates bij. Zorg dat beveiligingsupdates snel worden geïnstalleerd en dat duidelijk is wie daarvoor verantwoordelijk is.
- Maak en test back-ups. Bewaar back-ups gescheiden van de gewone werkomgeving en controleer regelmatig of je gegevens echt kunt herstellen.
- Maak een incidentenplan. Leg vast wie wat doet bij een cyberincident. Wie schakelt de IT-leverancier in? Wie informeert klanten, het bestuur of de toezichthouder?
- Train medewerkers. Veel incidenten beginnen bij de medewerkers. Herhaal daarom regelmatig hoe medewerkers phishing, verdachte verzoeken en afwijkend gedrag herkennen.
- Leg maatregelen vast. Beveiliging moet niet alleen goed geregeld zijn. U moet dit ook kunnen aantonen met beleid, risicoanalyses, leveranciersafspraken, controles en rapportages.
DMCC Group is sinds 2025 samen met Cuccibu. Daarmee voegen we specialistische kennis op het gebied van cybersecurity en NIS2 toe aan onze dienstverlening. Cuccibu ondersteunt organisaties onder andere bij het bepalen of zij onder NIS2 vallen, het uitvoeren van risicoanalyses, het in kaart brengen van leveranciers en het aantoonbaar op orde brengen van beveiligingsmaatregelen. Vragen over NIS2 of benieuwd wat de samenwerking met Cuccibu voor uw organisatie kan betekenen? Neem contact met ons op.
Heeft u vragen naar aanleiding van dit artikel?
Neem dan contact met ons op.