Wanneer is NIS2 verplicht?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Op deze vraag zitten twee antwoorden verstopt. Wanneer geldt de wet, en wanneer moet u wat gedaan hebben. Die twee lopen niet gelijk, en dat verklaart waarom er zoveel verwarring over is.

De wet geldt al

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Dat is de Nederlandse uitwerking van de Europese NIS2-richtlijn, die formeel al op 17 oktober 2024 omgezet had moeten zijn. Nederland was dus laat, en die vertraging heeft bij veel organisaties het beeld gewekt dat het allemaal nog wel even duurt.

Dat beeld klopt niet meer. De verplichtingen gelden nu.

De termijnen op een rij

VerplichtingTermijn
Registreren in het entiteitenregisterbinnen 3 maanden nadat u onder de wet valt
Eerste melding van een ernstig incidentbinnen 24 uur na constatering
Tussentijdse melding met meer detailsbinnen 72 uur
Eindrapportage over het incidentbinnen 1 maand
Zorgplicht: de maatregelen genomen hebbendoorlopend, geen uitstelperiode
Bestuur heeft training gevolgddoorlopend

Die 24 uur is de termijn die organisaties het vaakst onderschatten. Het is geen werkdag maar een kalenderdag, en de klok begint te lopen zodra u het incident constateert, niet zodra u weet hoe erg het is.

Vanaf wanneer valt u eronder

Niet vanaf een datum, maar vanaf het moment dat u aan de criteria voldoet. Groeit u van 45 naar 55 medewerkers in een aangewezen sector, dan valt u vanaf dat moment onder de wet en gaat de termijn van drie maanden voor registratie lopen.

Datzelfde geldt bij een overname, bij het starten van een nieuwe dienst die in bijlage I of II valt, of wanneer uw omzet de tien miljoen passeert. Zie voor wie de wet geldt.

Wanneer wordt er echt gehandhaafd

Er is geen officiële gedoogperiode. Wel is de praktijk dat toezichthouders in het eerste jaar vooral kijken of organisaties aantoonbaar bezig zijn, en niet meteen beboeten op elk ontbrekend document.

Dat is geen vrijbrief. Het onderscheid dat een toezichthouder maakt is tussen "we zijn ermee bezig en dit is ons plan" en "we wisten het niet". Het eerste levert ruimte op, het tweede niet. Zie boetes en handhaving.

Essentieel of belangrijk: verschil in tempo

Essentiële entiteitBelangrijke entiteit
Toezichtproactief, ook zonder aanleidingachteraf, na een signaal of incident
Praktisch gevolgu kunt zonder aanleiding gecontroleerd wordenu wordt aangesproken als er iets gebeurt
Maximale boete10 miljoen of 2% van de wereldwijde omzet7 miljoen of 1,4%

Voor essentiële entiteiten is de urgentie dus hoger, niet omdat de plichten anders zijn maar omdat de controle eerder komt.

Wat als u nu pas begint

Dan bent u laat, maar niet te laat. De volgorde die het snelst tot een verdedigbare positie leidt:

  • Stel vast of en hoe u onder de wet valt: doe de gratis check
  • Registreer u, dat is een administratieve handeling van een uur
  • Regel eerst de meldplicht: wie merkt een incident op, wie meldt, binnen welke termijn
  • Doe een risicoanalyse en leg vast wat u nog niet heeft, met een datum erbij
  • Werk de tien maatregelen af volgens dat plan

Dat plan met data erbij is zelf al bewijs dat u aantoonbaar bezig bent. Dat is precies wat het verschil maakt als er onverhoopt eerder een toezichthouder aan tafel zit.

De keten wacht niet op de toezichthouder

Er is nog een tijdlijn die losstaat van de wet: die van uw klanten. Organisaties die wél onder de wet vallen moeten hun leveranciers beoordelen, en daar zijn ze nu mee bezig. In de praktijk komt de druk vaak eerder van een opdrachtgever dan van een inspecteur. Zie de leveranciersverklaring.

Wat u binnen 24 uur precies moet melden

De eerste melding hoeft geen compleet verhaal te zijn, en dat is een misverstand dat organisaties duur komt te staan. U meldt dat er een significant incident is, wat u op dat moment weet, en of er sprake lijkt van kwaadwillend handelen. Meer is er in dat stadium meestal niet te zeggen.

Wachten tot u het volledige beeld heeft is precies de fout: de termijn loopt door terwijl u onderzoekt. Meld daarom vroeg en onvolledig, en gebruik de tussentijdse melding na 72 uur om aan te vullen. Zie de meldplicht voor de volledige inhoud per moment.

Zet de klok nu al goed

Die 24 uur haalt u alleen als drie dingen vooraf geregeld zijn. Wie mag besluiten dat iets een significant incident is, ook op zondagavond. Waar staan de contactgegevens van het CSIRT en het meldformulier, vindbaar zonder te zoeken. En wie vervangt de eerste persoon als die onbereikbaar is.

Dat is een half A4 dat u vandaag kunt schrijven en dat het verschil maakt tussen op tijd melden en een tweede overtreding bovenop het incident. Test het een keer met een fictief geval; dan blijkt meestal meteen waar het vastloopt.

Veelgestelde vragen

Is NIS2 nu al verplicht in Nederland?

Ja. De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Er is geen overgangsperiode voor de zorgplicht.

Hoeveel tijd heb ik om me te registreren?

Drie maanden vanaf het moment dat u onder de wet valt. Voor organisaties die dat op 15 augustus 2026 al waren, liep die termijn vanaf die datum.

Wat gebeurt er als ik de 24-uurstermijn mis?

Te laat melden is zelf een overtreding, los van het incident. Meld daarom liever te vroeg met onvolledige informatie dan te laat met een compleet verhaal; de tussentijdse melding na 72 uur is er juist voor de details.

Geldt de wet ook als ik nog niet geregistreerd ben?

Ja. De plichten volgen uit het feit dat u aan de criteria voldoet, niet uit uw registratie. Niet registreren maakt u niet vrijgesteld, het is een extra overtreding.

Verandert er nog iets aan de wet?

De hoofdlijnen liggen vast. Wat nog kan schuiven zijn uitvoeringsregels en sectorspecifieke invullingen. Houd de publicaties van uw eigen toezichthouder in de gaten.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.