NIS2 compliance & de cyberbeveiligingswet
Van vinkjes zetten naar werkende cyberweerbaarheid.
De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Valt uw organisatie eronder? Dan moet u kunnen laten zien dat risico's, incidenten en verantwoordelijkheid niet alleen op papier geregeld zijn.

In één oogopslag
- Eén plan voor de wet, uw grootste cyberrisico's en de maatregelen die al bestaan.
- Vanaf 15 augustus 2026 moet uw organisatie zich registreren, cyberrisico's beheersen en ernstige incidenten melden.
- Eerst de risico's met echte impact, daarna de rest.
- Bestuurders weten wat er van hen wordt verwacht en waarover zij beslissen.
Van wettelijke plicht naar betere beveiliging
De wet vraagt om risicobeheersing die aantoonbaar werkt. Dat begint niet met een map beleid, maar met weten waar uw organisatie kwetsbaar is en wie daar iets aan doet.
We gebruiken wat er al staat, testen of het werkt en pakken de belangrijkste gaten aan. Zo sluit het bewijs voor de toezichthouder aan op de beveiliging die uw mensen dagelijks uitvoeren.
U weet daarna welke risico's u loopt, welke maatregelen echt werken en wat u aan de toezichthouder kunt laten zien.
> Wij zijn zelf Cbw-plichtig
Als managed security provider valt Neo Security zelf onder de Cyberbeveiligingswet. Dezelfde registratieplicht, dezelfde zorgplicht, dezelfde meldplicht.
Alles wat we u adviseren, passen we ook op onszelf toe. U krijgt geen theorie uit een handboek, maar de aanpak die we zelf gebruiken.
Wat is NIS2 / de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn voor cyberbeveiliging. Nederland voert die uit met de Cyberbeveiligingswet. De wet geldt vanaf 15 augustus 2026 voor essentiële en belangrijke organisaties in onder meer energie, vervoer, zorg, overheid en digitale infrastructuur.
De eisen zijn stevig:
- Risicoanalyses
- Significante incidenten tijdig melden
- Supply-chain beveiliging
- Bestuurlijke verantwoordelijkheid en training
Een toezichthouder kan ingrijpen als een organisatie deze verplichtingen niet nakomt.
Wat moet nu geregeld zijn?
Bepaal of de wet geldt
Controleer per organisatieonderdeel de sector, omvang en uitzonderingen. Daarmee bepaalt u of registratie, zorgplicht en meldplicht gelden.
Registreer de organisatie
Registratie wordt vanaf 15 augustus 2026 verplicht. Bereid MijnNCSC, eHerkenning en de benodigde organisatiegegevens nu voor.
Maak maatregelen aantoonbaar
Leg vast welke risico's u loopt, wie ze aanpakt en hoe u controleert of maatregelen werken. Alleen een beleidsdocument is niet genoeg.
Oefen melden en besturen
Richt het proces voor de eerste melding binnen 24 uur in, train bestuurders en oefen wie tijdens een significant incident welke beslissing neemt.
Van nulmeting naar werkende maatregelen
Stap 1: reikwijdte en registratie
DirectWe bepalen voor welke organisatieonderdelen de wet geldt, wie toezicht houdt en welke gegevens nodig zijn voor registratie via MijnNCSC.
Stap 2: risicoanalyse en governance
Eerste 30 dagenWe koppelen de belangrijkste risico's en ketenafhankelijkheden aan de mensen die moeten beslissen en handelen.
Stap 3: maatregelen en incidentproces
30 tot 90 dagenWe voeren de belangrijkste maatregelen uit, maken afspraken met leveranciers en richten het meldproces in.
Stap 4: testen en verbeteren
DoorlopendWe testen techniek en crisisscenario's, bewaren het bewijs en verbeteren wat niet goed genoeg werkt.
Waarom valt uw organisatie waarschijnlijk onder NIS2?
Essentiële sectoren:
Belangrijke sectoren:
De kleine lettertjes:
Valt uw organisatie in een aangewezen sector en heeft zij 50 of meer medewerkers, of meer dan 10 miljoen euro jaaromzet of balanstotaal? Dan valt zij waarschijnlijk onder de wet. Sommige organisaties vallen er ongeacht omvang onder. Toets dit per entiteit.
NIS2 als businesscase: return on security investment
Directe baten:
Lagere verzekeringspremies
Vanaf het eerste implementatiejaar
Competitief voordeel
In aanbestedingen (nu al!)
Minder incidenten
Door betere preventie
Sneller herstel
Als het toch misgaat
Indirecte waarde:
- Modernisering IT onder de vlag van compliance
- Verbeterde processen die verder gaan dan security
- Cultuurverandering richting risicobewustzijn
- Innovatie door veiligere digitalisering
De vier pijlers van werkende NIS2 compliance
1. Risicomanagement dat leeft
Geen jaarlijkse Excel-oefening maar continue risicobeoordeling. We implementeren praktische tools en processen die uw mensen écht gebruiken.
2. Incident response die werkt
24-uurs meldplicht vraagt om geoliede processen. We bouwen niet alleen procedures maar trainen uw team met realistische oefeningen. Als het misgaat, weet iedereen wat te doen.
3. Supply chain security met tanden
Van leveranciersbeoordeling tot contractuele afspraken - we maken uw keten weerbaar. Inclusief praktische monitoring zodat u ziet wat er speelt.
4. Governance zonder bureaucratie
Heldere verantwoordelijkheden, werkbare rapportages, bestuurders die begrijpen wat ze tekenen. Security governance die past bij uw organisatie.
Veelgestelde vragen over NIS2
Moet mijn organisatie zich registreren?
Valt uw organisatie onder de wet, dan moet zij zich vanaf 15 augustus 2026 registreren via MijnNCSC. Controleer dit per organisatieonderdeel op basis van sector, omvang en uitzonderingen.
Wanneer geldt de Cyberbeveiligingswet?
De Eerste Kamer heeft de wet op 7 juli 2026 aangenomen. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Er is geen algemene respijtperiode.
Wat moet bij een incident direct gebeuren?
Een significant incident moet zo snel mogelijk en uiterlijk binnen 24 uur voor het eerst worden gemeld. De bevoegde toezichthouder hangt af van uw sector. Bestuurders moeten zijn getraind en blijven verantwoordelijk voor de aanpak.
Start vandaag met uw NIS2 voordeel
De wet op papier krijgen is niet moeilijk. Zorgen dat maatregelen echt werken, daar zit het werk.
We brengen eerst in kaart of de wet geldt. Daarna krijgt u een concreet plan voor registratie, risico's, incidentmeldingen en technische verbeteringen.