To love, én dato, øjeblikkelige pligter

Cyberbeveiligingswet og den sideordnede lov Wet weerbaarheid kritieke entiteiten trådte begge i kraft den 15. august 2026, og ingen af dem ventede på en overgangsperiode, før de pligter, der betyder mest først - registrering og hændelsesrapportering - begyndte at gælde.

Cyberbeveiligingswet blev underskrevet den 8. juli 2026 og offentliggjort som Staatsblad 2026, 187 to dage senere. Den tilhørende gennemførelsesbekendtgørelse, Cyberbeveiligingsbesluit, blev offentliggjort separat som Staatsblad 2026, 189. Sammen gennemfører de EU-direktiv 2022/2555, NIS2-direktivet, i hollandsk ret. Anvendelsesområdet er stort efter nationale forhold: mere end 8.000 organisationer i 18 sektorer, herunder energi, drikkevand, digital infrastruktur, sundhed, offentlig forvaltning og transport.

Tabellen nedenfor viser, hvordan de to hollandske love adskiller sig i rækkevidde og oprindelse.

LovEU-direktiv gennemførtEnheder omfattet
CyberbeveiligingswetNIS2 (2022/2555)8.000+ i 18 sektorer
Wet weerbaarheid kritieke entiteitenCER (2022/2557)Omkring 500 kritiske enheder

Ni-måneders-tallet, der blev begravet

Omtalen af loven har hængt sig fast i udtrykket 'ingen overgangsfrist', og det er kun halvt rigtigt. Det ur, der reelt ikke har nogen overgangsfrist, er det for registrering hos NCSC og for at anmelde en hændelse - ikke det for at have sikkerhedsprogrammet klart.

Registrering via det nationale register, MijnNCSC, blev obligatorisk i samme øjeblik loven trådte i kraft, og enhver ændring i en registreret enheds oplysninger skal indberettes inden for 14 dage. To separate forpligtelser har en længere lunte: pligten til risikovurdering indtræder 9 måneder efter, at en enhed formelt er udpeget, og pligten til at have sikkerhedsforanstaltninger på plads indtræder 10 måneder efter udpegningen.

Den forskel betyder noget for enhver, der læser loven, som om den giver mere tid. Det gør den ikke. Den giver tid til at opbygge programmet. Den giver ikke tid til at undgå registrering, og den giver ikke tid på hændelsesrapporteringens ur, når man først er omfattet.

Et andet ur end Tysklands

Tysklands egen gennemførelse af NIS2 følger en langsommere, revisionsdrevet proces: den tyske cybermyndighed identificerer og bekræfter enheder som omfattede over et længere tidsrum, før pligterne fuldt ud gælder. En virksomhed, der tjekkede Tysklands tidsplan og antog, at det samme gjaldt for dens hollandske datterselskab, kiggede på det forkerte ur.

Den hollandske model knytter udpegning til registrering snarere end til en national revisionscyklus, så en hollandsk enheds egen tidsramme på 9 til 10 måneder begynder at løbe fra det øjeblik, den registrerer sig eller udpeges - ikke fra en statsligt fastsat national dato. To EU-medlemsstater, der gennemfører det samme direktiv, har skabt to forskellige praktiske tidsplaner, og ingen af dem er en sikker rettesnor for den anden.

Hvad det betyder for dig

En ejer med et hollandsk datterselskab, en hollandsk databehandlingsleverandør eller en hollandsk logistik- eller energipartner har brug for en omfangsvurdering denne uge - ikke i december. Start med at afklare, om nogen af de 18 omfattede sektorer berører en hollandsk enhed, du kontrollerer eller er afhængig af.

Hvis det er tilfældet, så bekræft MijnNCSC-registreringsstatussen direkte i stedet for at antage, at en leverandør eller et datterselskab allerede har indgivet den, eftersom registreringspligten slet ikke har nogen tidsramme. Find derefter enhedens udpegningsdato, for det er den dato - ikke den 15. august - der sætter dens eget ur på 9 til 10 måneder i gang for risikovurdering og sikkerhedsforanstaltninger.

Til sidst skal ledelsen briefes specifikt. NIS2's bestemmelse om ledelsesansvar placerer ansvaret hos enhedens ledelsesorgan, ikke kun hos en compliance- eller it-funktion, og den linje bliver ikke blødere, blot fordi de tekniske frister stadig ligger måneder ude i fremtiden.