Wanneer is NIS2 verplicht?
Op deze vraag zitten twee antwoorden verstopt. Wanneer geldt de wet, en wanneer moet u wat gedaan hebben. Die twee lopen niet gelijk, en dat verklaart waarom er zoveel verwarring over is.
De wet geldt al
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Dat is de Nederlandse uitwerking van de Europese NIS2-richtlijn, die formeel al op 17 oktober 2024 omgezet had moeten zijn. Nederland was dus laat, en die vertraging heeft bij veel organisaties het beeld gewekt dat het allemaal nog wel even duurt.
Dat beeld klopt niet meer. De verplichtingen gelden nu.
De termijnen op een rij
| Verplichting | Termijn |
|---|---|
| Registreren in het entiteitenregister | binnen 3 maanden nadat u onder de wet valt |
| Eerste melding van een ernstig incident | binnen 24 uur na constatering |
| Tussentijdse melding met meer details | binnen 72 uur |
| Eindrapportage over het incident | binnen 1 maand |
| Zorgplicht: de maatregelen genomen hebben | doorlopend, geen uitstelperiode |
| Bestuur heeft training gevolgd | doorlopend |
Die 24 uur is de termijn die organisaties het vaakst onderschatten. Het is geen werkdag maar een kalenderdag, en de klok begint te lopen zodra u het incident constateert, niet zodra u weet hoe erg het is.
Vanaf wanneer valt u eronder
Niet vanaf een datum, maar vanaf het moment dat u aan de criteria voldoet. Groeit u van 45 naar 55 medewerkers in een aangewezen sector, dan valt u vanaf dat moment onder de wet en gaat de termijn van drie maanden voor registratie lopen.
Datzelfde geldt bij een overname, bij het starten van een nieuwe dienst die in bijlage I of II valt, of wanneer uw omzet de tien miljoen passeert. Zie voor wie de wet geldt.
Wanneer wordt er echt gehandhaafd
Er is geen officiële gedoogperiode. Wel is de praktijk dat toezichthouders in het eerste jaar vooral kijken of organisaties aantoonbaar bezig zijn, en niet meteen beboeten op elk ontbrekend document.
Dat is geen vrijbrief. Het onderscheid dat een toezichthouder maakt is tussen "we zijn ermee bezig en dit is ons plan" en "we wisten het niet". Het eerste levert ruimte op, het tweede niet. Zie boetes en handhaving.
Essentieel of belangrijk: verschil in tempo
| Essentiële entiteit | Belangrijke entiteit | |
|---|---|---|
| Toezicht | proactief, ook zonder aanleiding | achteraf, na een signaal of incident |
| Praktisch gevolg | u kunt zonder aanleiding gecontroleerd worden | u wordt aangesproken als er iets gebeurt |
| Maximale boete | 10 miljoen of 2% van de wereldwijde omzet | 7 miljoen of 1,4% |
Voor essentiële entiteiten is de urgentie dus hoger, niet omdat de plichten anders zijn maar omdat de controle eerder komt.
Wat als u nu pas begint
Dan bent u laat, maar niet te laat. De volgorde die het snelst tot een verdedigbare positie leidt:
- Stel vast of en hoe u onder de wet valt: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldplicht: wie merkt een incident op, wie meldt, binnen welke termijn
- Doe een risicoanalyse en leg vast wat u nog niet heeft, met een datum erbij
- Werk de tien maatregelen af volgens dat plan
Dat plan met data erbij is zelf al bewijs dat u aantoonbaar bezig bent. Dat is precies wat het verschil maakt als er onverhoopt eerder een toezichthouder aan tafel zit.
De keten wacht niet op de toezichthouder
Er is nog een tijdlijn die losstaat van de wet: die van uw klanten. Organisaties die wél onder de wet vallen moeten hun leveranciers beoordelen, en daar zijn ze nu mee bezig. In de praktijk komt de druk vaak eerder van een opdrachtgever dan van een inspecteur. Zie de leveranciersverklaring.
Wat u binnen 24 uur precies moet melden
De eerste melding hoeft geen compleet verhaal te zijn, en dat is een misverstand dat organisaties duur komt te staan. U meldt dat er een significant incident is, wat u op dat moment weet, en of er sprake lijkt van kwaadwillend handelen. Meer is er in dat stadium meestal niet te zeggen.
Wachten tot u het volledige beeld heeft is precies de fout: de termijn loopt door terwijl u onderzoekt. Meld daarom vroeg en onvolledig, en gebruik de tussentijdse melding na 72 uur om aan te vullen. Zie de meldplicht voor de volledige inhoud per moment.
Zet de klok nu al goed
Die 24 uur haalt u alleen als drie dingen vooraf geregeld zijn. Wie mag besluiten dat iets een significant incident is, ook op zondagavond. Waar staan de contactgegevens van het CSIRT en het meldformulier, vindbaar zonder te zoeken. En wie vervangt de eerste persoon als die onbereikbaar is.
Dat is een half A4 dat u vandaag kunt schrijven en dat het verschil maakt tussen op tijd melden en een tweede overtreding bovenop het incident. Test het een keer met een fictief geval; dan blijkt meestal meteen waar het vastloopt.
Veelgestelde vragen
Is NIS2 nu al verplicht in Nederland?
Ja. De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Er is geen overgangsperiode voor de zorgplicht.
Hoeveel tijd heb ik om me te registreren?
Drie maanden vanaf het moment dat u onder de wet valt. Voor organisaties die dat op 15 augustus 2026 al waren, liep die termijn vanaf die datum.
Wat gebeurt er als ik de 24-uurstermijn mis?
Te laat melden is zelf een overtreding, los van het incident. Meld daarom liever te vroeg met onvolledige informatie dan te laat met een compleet verhaal; de tussentijdse melding na 72 uur is er juist voor de details.
Geldt de wet ook als ik nog niet geregistreerd ben?
Ja. De plichten volgen uit het feit dat u aan de criteria voldoet, niet uit uw registratie. Niet registreren maakt u niet vrijgesteld, het is een extra overtreding.
Verandert er nog iets aan de wet?
De hoofdlijnen liggen vast. Wat nog kan schuiven zijn uitvoeringsregels en sectorspecifieke invullingen. Houd de publicaties van uw eigen toezichthouder in de gaten.
Verwante onderwerpen
- De Cyberbeveiligingswet uitgelegd
- NIS2-registratie: zo meldt u uw organisatie aan
- De NIS2-checklist: wat moet er staan
- De 10 verplichte maatregelen, in gewone taal
- De leveranciersverklaring: het nieuwe visitekaartje van de keten
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
- De zorgplicht: wat 'passende maatregelen' echt betekent
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.