Laatst bijgewerkt: 26 juli 2026
15 augustus 2026. Op die datum treedt de Nederlandse Cyberbeveiligingswet in werking. Vanaf dat moment gelden voor organisaties die eronder vallen de zorgplicht, de meldplicht en de bestuurstaken uit de wet.
Valt u onder de Cyberbeveiligingswet?
Begin hier, want het antwoord bepaalt de rest. Er moeten twee dingen tegelijk waar zijn.
1. Uw sector staat in bijlage 1
Onder meer energie, drinkwater, afvalwater, digitale infrastructuur, vervoer, zorg, en de vervaardiging van bepaalde producten. Voedselproductie en veel maakindustrie vallen er niet zonder meer onder: het hangt af van wat u precies maakt.
2. U bent groot genoeg
Ten minste 50 werkzame personen, gerekend in arbeidsjaareenheden, zodat parttimers naar rato tellen. Of een jaaromzet én een balanstotaal die allebei boven 10 miljoen euro liggen. Omzet alleen is niet genoeg.
Twee dingen die vaak worden vergeten: het moet zich in twee opeenvolgende boekjaren voordoen, en moeder- en zusterbedrijven tellen mee. Een klein dochterbedrijf van een groot concern kan er dus wel onder vallen.
Voor de meeste lezers is het antwoord nee. Dat is geen vrijbrief maar de kern van het verhaal, en het staat hieronder. De toezichthouder houdt geen toezicht op u en kan u geen boete opleggen. Uw opdrachtgever is wel verplicht u te toetsen, en daar komt de druk vandaan.
Veel MKB-ondernemers denken: "Ik ben te klein, ze moeten mij niet hebben." Dat klopt voor de wet, en juist niet voor uw klant.
Deze wetgeving (zie het NCSC over toeleveranciers) introduceert namelijk Ketenbeveiliging (Supply Chain Security). Grote bedrijven (uw klanten) worden wettelijk verplicht om te eisen dat hun toeleveranciers (u dus) hun beveiliging op orde hebben.
Wat is de zorgplicht onder NIS2 voor mijn fabriek?
De zorgplicht is niet iets dat u volledig bij "de IT-afdeling" kunt neerleggen. De maatregelen behoeven de goedkeuring van het bestuur, en ieder bestuurslid moet aantoonbaar over de kennis beschikken om cyberrisico's te beoordelen. Daar hoort een trainingscertificaat bij, binnen twee jaar. Wie dat niet op orde heeft, riskeert persóónlijk een boete van maximaal €25.000.
Wat er niet staat is even belangrijk. De Cyberbeveiligingswet gebruikt de woorden "hoofdelijk aansprakelijk" en "persoonlijk aansprakelijk" nergens. U draait als bestuurder niet persoonlijk op voor de schade van een incident, en de boete van 10 miljoen treft de organisatie, nooit de bestuurder.
Of u specifiek onder de wet valt, hangt af van uw sector, uw omvang en uw ketenrol. Hoe dan ook moet u weten welke assets (machines en computers) u heeft en wat daar de risico's zijn.
- Welke machines zijn verbonden met internet?
- Wie heeft er (op afstand) toegang?
- Wanneer zijn de laatste updates uitgevoerd?
Hoe snel moet ik een cyberincident melden?
Binnen 24 uur, maar alleen als u al een draaiboek heeft. De meeste MKB-bedrijven hebben dat niet. Onder NIS2 moet u een ernstig incident (bijv. ransomware die de productie platlegt) melden bij de toezichthouder (NCSC). Heeft u een proces klaar liggen voor wie er belt en wat er gedaan moet worden?
Waarom is OT-beveiliging de grote valkuil?
Uw IT-firewall beveiligt uw productiemachines niet, u heeft fysieke netwerksegmentatie nodig. Op kantoor (IT) is de beveiliging vaak redelijk geregeld. Maar in de fabriek (OT - Operational Technology) draaien vaak nog oude Windows-versies of staan poorten open voor leveranciers. Dit zijn de open achterdeuren waar hackers dol op zijn.
Relatie met IEC 62443
Veel technische managers vragen: "Hoe verhoudt NIS2 zich tot de IEC 62443 norm?" Simpel gezegd: NIS2 is de wet (wat u moet doen), en IEC 62443 is de technische standaard (hoe u het technisch inricht). Tijdens een OT Security Audit gebruiken wij principes uit deze norm om uw productienetwerk te toetsen. Lees onze complete IEC 62443 gids
Belangrijk: Bestuurders zijn persoonlijk aansprakelijk onder NIS2. Lees over de risico's voor directie.
Waar begint u?
Cybersecurity is complex, maar beginnen hoeft dat niet te zijn. De eerste stap is altijd inzicht. U moet weten wat u loopt voordat u het kunt beveiligen.
Twijfelt u of u voldoet aan de basis? Doe onze gratis NIS2-scan.
Let op: Dit artikel geeft algemene richtlijnen over NIS2. Of uw specifieke OT-omgeving compliant is, hangt af van uw assets, netwerkarchitectuur en huidige beveiligingsmaatregelen. Doe de gratis NIS2 Scan voor een persoonlijke risico-analyse.
Officiële Bronnen & Naslagwerk
Check uw NIS2-gereedheid
Gratis, vrijblijvend, 100% Nederlands.
Geschreven door
Ritchel Akwali
10 jaar als besturingstechnicus bij een FMCG-producent in de Achterhoek. Oprichter RaconSoft.