Cyberbeveiligingswet sinds 15 augustus 2026: moet uw bedrijf zich registreren?
Kort antwoord: de Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Uw organisatie moet zich registreren wanneer zij onder de wet valt. Dat hangt vooral af van de sector waarin u actief bent en de omvang van uw organisatie. De snelste betrouwbare controle is de officiële NIS2-zelfevaluatie waarnaar het NCSC verwijst.
De nieuwe wet is niet alleen relevant voor grote ondernemingen. Middelgrote organisaties in achttien kritieke sectoren kunnen rechtstreeks onder de regels vallen. Kleinere bedrijven kunnen bovendien vragen krijgen van klanten en ketenpartners die zelf aan de Cyberbeveiligingswet moeten voldoen.
Wat is er op 15 augustus 2026 veranderd?
De Cyberbeveiligingswet zet de Europese NIS2-richtlijn om in Nederlandse wetgeving. Volgens de Rijksoverheid gelden de nieuwe verplichtingen voor ruim 8.000 organisaties. Organisaties zijn zelf verantwoordelijk voor de beoordeling of zij onder de wet vallen.
Voor organisaties die onder de wet vallen zijn vier onderwerpen direct belangrijk:
- registratie in het nationale entiteitenregister via MijnNCSC;
- een zorgplicht voor passende maatregelen tegen cyberrisico’s;
- een meldplicht voor significante incidenten;
- bestuurlijke verantwoordelijkheid voor cyberrisicobeheersing.
Valt mijn bedrijf onder de Cyberbeveiligingswet?
Het toepassingsbereik wordt niet bepaald door één algemeen branchelabel. U kijkt eerst naar de sector en daarna naar de omvang van de organisatie. Het NCSC noemt onder meer energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening, overheid, post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelen, chemie, onderzoek en bepaalde productiebedrijven.
Stap 1: controleer de sector
Bekijk of uw eigen activiteiten onder een van de sectoren uit bijlage 1 of 2 vallen. Het gaat om de sector waarin uw organisatie zelf actief is, niet alleen om de klanten waaraan u levert. Gebruik hiervoor de officiële uitleg Valt mijn organisatie onder de Cyberbeveiligingswet?.
Stap 2: controleer de omvang
Volgens het NCSC voldoet een organisatie in beginsel aan het omvangscriterium als zij 50 of meer medewerkers heeft. Ook een organisatie met minder dan 50 medewerkers kan aan het criterium voldoen wanneer zowel de jaaromzet als het balanstotaal hoger is dan 10 miljoen euro. Partner- en verbonden ondernemingen kunnen bij deze berekening meetellen.
Voor enkele typen organisaties geldt geen gewone omvangseis, waaronder bepaalde DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken en -diensten, vertrouwensdienstverleners, registers voor topleveldomeinnamen en overheidsorganisaties.
Stap 3: gebruik de officiële zelfevaluatie
Bij twijfel adviseert het NCSC de NIS2-zelfevaluatie van de Rijksinspectie Digitale Infrastructuur te gebruiken. Die helpt bepalen of uw organisatie onder de wet valt en of zij als essentieel of belangrijk wordt aangemerkt. Laat de uitkomst intern controleren wanneer uw bedrijfsstructuur, activiteiten of verbonden ondernemingen complex zijn.
Hoe werkt registreren bij het NCSC?
Valt uw organisatie onder de wet, dan registreert u haar via MijnNCSC. De registratie-instructie van het NCSC noemt drie praktische voorbereidingen.
- Regel toegang: voor bedrijven is eHerkenning op betrouwbaarheidsniveau EH2+ nodig, inclusief de juiste machtiging en koppeling met het KvK-nummer.
- Verzamel gegevens: zorg dat organisatie-, contact- en netwerkgegevens beschikbaar zijn, zoals domeinnamen, publieke IP-adressen of IP-reeksen en eventuele AS-nummers.
- Wijs verantwoordelijken aan: laat iemand met cybersecuritykennis en voldoende beslissingsbevoegdheid de registratie controleren.
Na verzending moeten wijzigingen in de registratiegegevens volgens het NCSC binnen veertien dagen via MijnNCSC worden bijgewerkt.
Welke IT-maatregelen verdienen nu prioriteit?
Registratie is maar één onderdeel. De zorgplicht vraagt om risicobeheersing en maatregelen die incidenten helpen voorkomen of de gevolgen beperken. De juiste invulling hangt af van de organisatie, maar een praktische technische basis omvat doorgaans:
- een actueel overzicht van systemen, apparaten, accounts en beheerdersrechten;
- meervoudige verificatie voor e-mail, cloud- en beheeraccounts;
- structureel patch- en updatebeheer;
- netwerksegmentatie en een gescheiden gastennetwerk;
- back-ups waarvan herstel aantoonbaar is getest;
- logging, monitoring en een herkenbare meldroute voor incidenten;
- afspraken over leveranciers en externe toegang;
- een bereikbaar aanspreekpunt wanneer medewerkers iets verdachts zien.
Lees ook onze praktische uitleg over cybersecurity voor het mkb en de bestaande checklist NIS2 voorbereiden: is uw IT-basis op orde?.
En als uw mkb-bedrijf niet rechtstreeks onder de wet valt?
Dan hoeft u zich volgens het NCSC niet als Cbw-entiteit te registreren. Toch kan de wet indirect gevolgen hebben. Grotere klanten kunnen bijvoorbeeld informatie vragen over toegangsbeheer, back-ups, incidentmeldingen of de beveiliging van leveranciers. Een beknopt overzicht van uw IT-maatregelen helpt zulke vragen sneller en geloofwaardiger te beantwoorden.
Beveiliging blijft bovendien bedrijfskritisch, ongeacht de juridische reikwijdte. Uitval van e-mail, bestanden, telefonie of netwerk kan ook bij een kleiner bedrijf direct tot omzetverlies en verstoring leiden.
Praktische vervolgstap voor uw organisatie
Begin bij de officiële zelfevaluatie en leg vast waarom uw organisatie wel of niet onder de Cyberbeveiligingswet valt. Valt u eronder, bereid dan de registratie voor en maak de belangrijkste technische en organisatorische risico’s inzichtelijk. Valt u er niet rechtstreeks onder, controleer dan welke eisen klanten of ketenpartners aan uw IT-beveiliging stellen.
Wilt u weten welke technische verbeteringen voor uw organisatie het meeste effect hebben? Laat AFB Communications uw accounts, back-up, netwerk, Microsoft 365 en beveiligingsbasis praktisch beoordelen. Plan een gratis IT- en telefoniescan of neem contact met ons op.