Twee wetten, een datum, directe verplichtingen
De Cyberbeveiligingswet en de begeleidende Wet weerbaarheid kritieke entiteiten traden beide op 15 augustus 2026 in werking, en geen van beide kende een overgangsperiode voordat de verplichtingen die er het eerst toe doen, registratie en meldplicht bij incidenten, van toepassing werden.
De Cyberbeveiligingswet werd op 8 juli 2026 ondertekend en twee dagen later gepubliceerd als Staatsblad 2026, 187. Het uitvoeringsbesluit, het Cyberbeveiligingsbesluit, werd afzonderlijk gepubliceerd als Staatsblad 2026, 189. Samen zetten ze EU-richtlijn 2022/2555, de NIS2-richtlijn, om in Nederlands recht. De reikwijdte is groot naar nationale maatstaven: meer dan 8.000 organisaties in 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, overheid en transport.
Onderstaande tabel zet uiteen hoe de twee Nederlandse wetten verschillen in reikwijdte en oorsprong.
| Wet | Omgezette EU-richtlijn | Betrokken entiteiten |
|---|---|---|
| Cyberbeveiligingswet | NIS2 (2022/2555) | 8.000+ in 18 sectoren |
| Wet weerbaarheid kritieke entiteiten | CER (2022/2557) | Circa 500 vitale entiteiten |
De negen maanden die ondersneeuwden
De berichtgeving over de wet bleef hangen bij de uitdrukking 'geen overgangsperiode', en dat klopt maar voor de helft. De klok die werkelijk geen overgangsperiode kent, is die voor registratie bij het NCSC en het melden van een incident, niet die voor het afronden van je beveiligingsprogramma.
Registratie via het nationale register, MijnNCSC, werd verplicht op het moment dat de wet in werking trad, en elke wijziging in de gegevens van een geregistreerde entiteit moet binnen 14 dagen worden gemeld. Twee afzonderlijke verplichtingen kennen een langere termijn: de risicobeoordelingsplicht gaat in 9 maanden na de formele aanwijzing van een entiteit, en de plicht om beveiligingsmaatregelen te hebben gaat in 10 maanden na aanwijzing.
Dat onderscheid is van belang voor wie de wet leest als een manier om tijd te kopen. Dat is niet zo. Het koopt tijd om het programma op te bouwen. Het koopt geen tijd om registratie te vermijden, en het koopt geen tijd op de meldplicht-klok zodra je binnen de reikwijdte valt.
Een andere klok dan die van Duitsland
Duitslands eigen omzetting van NIS2 verloopt via een trager, audit-gedreven proces: de Duitse cyberautoriteit identificeert en bevestigt entiteiten binnen de reikwijdte over een langere periode voordat verplichtingen volledig gelden. Een bedrijf dat de Duitse tijdlijn checkte en aannam dat die ook voor zijn Nederlandse dochteronderneming gold, keek naar de verkeerde klok.
Het Nederlandse model koppelt aanwijzing aan registratie in plaats van aan een nationale auditcyclus, dus de persoonlijke termijn van 9 tot 10 maanden van een Nederlandse entiteit begint te lopen vanaf het moment van registratie of aanwijzing, niet vanaf een door de overheid vastgestelde nationale datum. Twee EU-lidstaten die dezelfde richtlijn omzetten, hebben twee verschillende praktische tijdlijnen opgeleverd, en geen van beide is een veilige maatstaf voor de ander.
Wat dit voor u betekent
Een eigenaar met een Nederlandse dochteronderneming, een Nederlandse dataverwerkingsleverancier, of een Nederlandse logistieke of energiepartner heeft deze week een reikwijdtecheck nodig, niet in december. Begin met de vraag of een van de 18 betrokken sectoren een Nederlandse entiteit raakt die u beheert of waarvan u afhankelijk bent.
Als dat zo is, controleer dan rechtstreeks de MijnNCSC-registratiestatus in plaats van aan te nemen dat een leverancier of dochteronderneming die al heeft ingediend, aangezien de registratieplicht geen enkele termijn kent. Zoek vervolgens de aanwijzingsdatum van de entiteit op, want die datum, niet 15 augustus, is wat de persoonlijke klok van 9 tot 10 maanden voor risicobeoordeling en beveiligingsmaatregelen laat lopen.
Brief ten slotte specifiek de raad van bestuur. Het governance-artikel van NIS2 legt de verantwoordelijkheid bij het leidinggevend orgaan van de entiteit, niet alleen bij een compliance- of IT-functie, en die lijn verzacht niet enkel omdat de technische deadlines nog maanden weg zijn.
Lees hierna: Twee Open-Source Tools Vielen Binnen Uren Om | OpenAI Bevestigt Astra-Pauze, Vraagt Tempo


