Två lagar, ett datum, omedelbara skyldigheter

Cyberbeveiligingswet och dess kompletterande lag, Wet weerbaarheid kritieke entiteiten, trädde båda i kraft den 15 augusti 2026, och ingen av dem väntade in någon övergångsperiod innan de skyldigheter som betyder mest först, registrering och incidentrapportering, började gälla.

Cyberbeveiligingswet undertecknades den 8 juli 2026 och publicerades som Staatsblad 2026, 187 två dagar senare. Den tillhörande genomförandeförordningen, Cyberbeveiligingsbesluit, publicerades separat som Staatsblad 2026, 189. Tillsammans genomför de EU-direktiv 2022/2555, NIS2-direktivet, i nederländsk lag. Omfattningen är stor enligt nationell måttstock: mer än 8 000 organisationer inom 18 sektorer, däribland energi, dricksvatten, digital infrastruktur, hälso- och sjukvård, offentlig förvaltning och transport.

Tabellen nedan visar hur de två nederländska lagarna skiljer sig åt i räckvidd och ursprung.

LagEU-direktiv som genomförsEnheter som omfattas
CyberbeveiligingswetNIS2 (2022/2555)8 000+ inom 18 sektorer
Wet weerbaarheid kritieke entiteitenCER (2022/2557)Ungefär 500 kritiska enheter

Niomånaderssiffran som begravdes

Rapporteringen om lagen fastnade i frasen "ingen nådeperiod", och det stämmer bara till hälften. Den klocka som verkligen saknar nådeperiod är den för att registrera sig hos NCSC och anmäla en incident, inte den för att slutföra sitt säkerhetsprogram.

Registrering via det nationella registret, MijnNCSC, blev obligatorisk i samma stund som lagen trädde i kraft, och varje ändring av en registrerad enhets uppgifter måste anmälas inom 14 dagar. Två separata skyldigheter har en längre löptid: riskbedömningsplikten börjar 9 månader efter att en enhet formellt har utsetts, och plikten att ha säkerhetsåtgärder på plats börjar 10 månader efter utseendet.

Den skillnaden spelar roll för den som läser lagen som om den köper tid. Det gör den inte. Den köper tid för att bygga upp programmet. Den köper inte tid för att slippa registrera sig, och den köper inte tid på incidentrapporteringsklockan när man väl omfattas.

En annan klocka än Tysklands

Tysklands eget genomförande av NIS2 följer en långsammare, granskningsdriven process: den tyska cybermyndigheten identifierar och bekräftar enheter inom tillämpningsområdet under en längre period innan skyldigheterna fullt ut träder in. Ett företag som kontrollerade Tysklands tidsplan och antog att samma sak gällde för dess nederländska dotterbolag kontrollerade fel klocka.

Den nederländska modellen kopplar utseendet till registrering snarare än till en nationell granskningscykel, så en nederländsk enhets personliga löptid på 9 till 10 månader börjar löpa från den stund den registrerar sig eller utses, inte från ett myndighetsfastställt nationellt datum. Två EU-medlemsstater som genomför samma direktiv har skapat två olika praktiska tidsplaner, och ingen av dem är ett säkert substitut för den andra.

Vad detta betyder för dig

En ägare med ett nederländskt dotterbolag, en nederländsk databehandlingsleverantör eller en nederländsk logistik- eller energipartner behöver göra en kontroll av tillämpningsområdet denna vecka, inte i december. Börja med att undersöka om någon av de 18 omfattade sektorerna berör en nederländsk enhet som du kontrollerar eller är beroende av.

Om så är fallet, bekräfta MijnNCSC-registreringsstatusen direkt i stället för att anta att en leverantör eller ett dotterbolag redan har lämnat in den, eftersom registreringsplikten inte har någon löptid alls. Ta sedan reda på enhetens utseendedatum, för det är det datumet, inte den 15 augusti, som startar dess personliga klocka på 9 till 10 månader för riskbedömning och säkerhetsåtgärder.

Slutligen, informera styrelsen specifikt. NIS2:s styrningsartikel lägger ansvaret på enhetens ledningsorgan, inte enbart på en efterlevnads- eller IT-funktion, och det kravet mjuknar inte bara för att de tekniska tidsfristerna fortfarande ligger månader bort.