Jarenlang kon een directie de vraag naar NIS2 pareren met de opmerking dat de Nederlandse wet nog niet rond was. Dat argument is vervallen. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten. Er is geen overgangstermijn en er is geen gewenningsperiode: zorgplicht, meldplicht en registratieplicht gelden vanaf de eerste dag.
Wat er per 15 augustus 2026 geldt: ongeveer achtduizend Nederlandse organisaties in achttien sectoren vallen onder de Cyberbeveiligingswet. Zij moeten zich registreren in het entiteitenregister van het Nationaal Cyber Security Centrum, passende maatregelen treffen om risico's te beheersen, en significante incidenten binnen de wettelijke termijnen melden. Het bestuur moet bovendien over voldoende kennis beschikken om cyberrisico's te kunnen beoordelen.
De wet is het sluitstuk, niet het startpunt
De NIS2-richtlijn (EU) 2022/2555 had op 17 oktober 2024 in nationale wetgeving omgezet moeten zijn. Nederland haalde die datum niet; de Tweede Kamer stemde pas op 15 april 2026 in en de Eerste Kamer op 7 juli 2026. In de tussenliggende periode is echter iets gebeurd dat losstaat van het wetgevingsproces: de markt is zelf gaan handhaven.
Daar zit de denkfout die wij in die jaren telkens tegenkwamen. Organisaties redeneerden vanuit de vraag wanneer zij een boete konden krijgen, terwijl hun afnemers redeneerden vanuit de vraag wanneer zij hun eigen ketenrisico konden uitsluiten. Die twee tijdlijnen liepen jaren uiteen. Wie op de eerste heeft gewacht, heeft op de tweede terrein verloren.
Wat er in de supply chain gebeurt
Beveiligingsvragenlijsten van afnemers zijn de afgelopen jaren van uitzondering tot standaardonderdeel van het inkoopproces geworden. In de trajecten die wij begeleiden, is dit inmiddels het normale beeld:
- Beveiligingsvragenlijsten bij aanbestedingen. Grote opdrachtgevers in energie, water, transport en voedsel sturen leveranciers standaard een vragenlijst mee. Geen antwoord betekent geen uitnodiging voor de volgende ronde.
- Contractuele eisen voor ISO 27001 of gelijkwaardig. Raamcontracten bevatten in toenemende mate een clausule dat de leverancier binnen twaalf maanden over een managementsysteem beschikt of aantoonbaar aan de invoering ervan werkt.
- Right-to-audit clausules. Afnemers bedingen het recht uw maatregelen te toetsen. Wie dat niet kan faciliteren, wordt als risico aangemerkt.
- Meldtermijnen in contracten. Ook waar de wet niet van toepassing is, leggen contracten vast dat u incidenten binnen 24 of 72 uur meldt aan uw opdrachtgever.
- Eisen vanuit verzekeraars. Cyber- en aansprakelijkheidsverzekeraars vragen bewijs van multifactor-authenticatie, patchmanagement en een incident response plan, en verbinden daar premies en dekkingsvoorwaarden aan.
Het patroon daarachter is steeds hetzelfde. De afnemer die zelf onder de wet valt, moet zijn ketenrisico beheersen en schuift die verplichting contractueel door. Wie de gevraagde documentatie niet kan leveren, valt af bij de selectie. Dat gebeurt zonder boete, zonder toezichthouder en zonder bezwaarprocedure.
De Duitse en Belgische druk
Nederland was laat, onze buurlanden niet. Duitsland nam het NIS2-Umsetzungsgesetz op 13 november 2025 aan in de Bondsdag, gevolgd door de Bondsraad op 21 november; de wet trad op 6 december 2025 in werking, eveneens zonder overgangstermijn, en raakt daar ongeveer 29.500 bedrijven. België rondde zijn omzetting al in 2024 af.
Duitse en Belgische afnemers zijn daarmee sinds geruime tijd wettelijk verplicht hun toeleveringsketen te beheersen. In die ketens zitten Nederlandse machinebouwers, softwareleveranciers, systeemintegratoren en logistieke dienstverleners. Een Nederlandse leverancier van een Duits energiebedrijf ondervindt die eisen ongeacht wat de Nederlandse wet doet: zijn afnemer moet immers aantonen dat zijn leveranciers passende maatregelen treffen. Kan hij dat bewijs niet leveren, dan zoekt de afnemer een alternatief.
Vijf dingen die u vandaag moet doen
Nu de wet van kracht is, komen twee bewegingen samen: de wettelijke verplichting en de druk vanuit de keten. Vijf stappen die op korte termijn uitvoerbaar zijn:
- Stel vast of u registratieplichtig bent. De Cyberbeveiligingswet raakt achttien sectoren, met drempels op basis van omvang en omzet. Valt u eronder, dan verloopt de registratie via het entiteitenregister van het NCSC. Deze stap is niet uitstelbaar.
- Breng uw klantverplichtingen in kaart. Loop uw lopende contracten en recente aanbestedingsdocumenten door. Welke beveiligingseisen staan daar al in, en welke vragenlijsten heeft u ontvangen? Dat geeft een realistisch beeld van wat er nu van u wordt verwacht.
- Voer een basisrisicoanalyse uit. Een volledig managementsysteem is niet het startpunt. Begin met de vraag welke systemen, gegevens en processen kritiek zijn voor uw bedrijfsvoering en voor die van uw afnemers.
- Realiseer de maatregelen met het grootste effect. Multifactor-authenticatie op alle externe toegang, een werkend patchmanagementproces en een beknopt incident response plan. Deze drie komen in vrijwel iedere klantvragenlijst terug en zijn binnen enkele weken te realiseren.
- Leg vast wat u doet. Beleid, procedures en logboeken hoeven niet volmaakt te zijn, maar zij moeten bestaan en vindbaar zijn. Het verschil tussen "wij doen aan beveiliging" en "wij kunnen aantonen dat wij aan beveiliging doen" is in een audit en in een aanbesteding doorslaggevend.
Het risico van wachten
Wie nu alsnog wacht, loopt tegen een capaciteitsprobleem aan. Achtduizend organisaties zijn tegelijk registratieplichtig geworden, en zij hebben allemaal dezelfde auditors, consultants en implementatiepartners nodig. Bij eerdere invoeringstrajecten, zoals dat van de AVG in 2018, was het effect goed zichtbaar: wie ruim van tevoren begon was op tijd klaar, terwijl wie tot het laatste moment wachtte te maken kreeg met langere doorlooptijden en minder keuze in partners.
Daar komt bij dat de invoering van een managementsysteem voor informatiebeveiliging in maanden wordt gemeten en niet in weken. Dat is geen kwestie van budget alleen; het vraagt beslissingen, gewenning en het inregelen van processen die daarna moeten blijven draaien. Hoe lang het in uw geval duurt, hangt vooral af van wat er al staat en van hoe snel de directie knopen doorhakt. Wie vandaag begint, is dus niet morgen klaar.
De concurrent die wel beweegt
Er is een risico dat zelden wordt benoemd: de concurrent die zijn zaken wel op orde heeft. In vrijwel elke sector zijn er partijen die hun compliance inmiddels als verkoopargument inzetten. Dat werkt, omdat het de inkoper precies levert wat hij nodig heeft om zijn eigen ketenverplichting aan te tonen.
Het gevolg is dat aantoonbaarheid als selectiecriterium naast prijs en levertijd is komen te staan. Waar twee aanbieders technisch gelijkwaardig zijn, geeft de partij die zijn documentatie op orde heeft de doorslag. Dat is geen toekomstscenario meer; het is de manier waarop aanbestedingen nu verlopen.
Conclusie: de Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht, zonder overgangstermijn. Maar de markt liep daar jaren op vooruit, en dat blijft het onderscheidende punt: uw afnemers, verzekeraars en buitenlandse partners stelden hun eisen al voordat de wet er was. De wet maakt die eisen nu alleen ook juridisch afdwingbaar.