Waarom de ISO 27001-software die AI aanbeveelt waarschijnlijk niet geschikt is voor jou

Zo stel je een shortlist samen die aansluit bij jouw normen, jouw tech-stack en jouw regio.
Lees het artikel
Gehost in EU Icoon
100% Gehost in de EU

Lees uw Compliance Artikelen

NIS2 is now Dutch law: what changes on August 15th, and what to do about it

Op 7 juli 2026 keurde de Nederlandse Eerste Kamer de Cyberbeveiligingswet (Cbw) goed, de wet die NIS2 in Nederland in werking stelt. Deze treedt in werking op 15 augustus 2026, zonder overgangsperiode. De Eerste Kamer nam op dezelfde dag de aanvullende Wet weerbaarheid kritieke entiteiten (Wwke) aan, die vanaf dezelfde datum van kracht wordt. Vanaf 15 augustus is cybersecurity een wettelijke verplichting voor naar schatting 8.000 organisaties direct, ongeveer 500 extra onder de Wwke, en voor tienduizenden leveranciers via toeleveringsketenvereisten. De wet stelt vier kernplichten vast. Zorgplicht: passende technische en organisatorische maatregelen tegen cyberrisico's, inclusief risico's in uw toeleveringsketen. Meldplicht incidenten: een significant incident melden bij uw CSIRT en de bevoegde toezichthouder via het NCSC-portaal, een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand. Registratieplicht: uw organisatie registreren bij het NCSC, in het nationale register van entiteiten. Bestuursverantwoordelijkheid: het bestuur moet de risicomaatregelen goedkeuren, training volgen en kan persoonlijk aansprakelijk worden gesteld. Als uw organisatie onder de reikwijdte valt, is de praktische deadline nu, niet 15 augustus. De datum is slechts de aankondiging. De reikwijdte en de aansprakelijkheid zijn waar het echt om draait. Nederland was een van de laatste EU-lidstaten die NIS2 omzette. Onder de oude Wbni vielen ongeveer 1.000 organisaties onder de reikwijdte. Onder de Cbw stijgt dat aantal naar ongeveer 8.000, en velen van hen ontdekken voor het eerst dat ze onder de reikwijdte vallen. Twee details die vaak over het hoofd worden gezien in algemene berichtgeving. Er is geen overgangsperiode. De juridische basis en het mandaat van de toezichthouder bestaan vanaf dag één. Niemand verwacht op 15 augustus een inspecteur op de stoep, maar "we beginnen na de zomer" is geen veilige positie meer. De keten trekt u mee. U hoeft geen benoemde essentiële of belangrijke entiteit te zijn om dit te merken. Als u zo'n entiteit levert, bereikt de zorgplicht u via hun toeleveringsketenverplichtingen. Veel organisaties die ervan uitgaan dat NIS2 hun probleem niet is, zullen door een klant worden gevraagd het tegendeel te bewijzen. En het onderdeel dat het gesprek verandert: de bestuursverantwoordelijkheid. Het bestuur moet de risicomaatregelen goedkeuren, de training volgen en persoonlijke aansprakelijkheid dragen als het misgaat. NIS2 is niet langer iets dat het IT-team stilletjes beheert. Het is een verantwoordelijkheid op bestuursniveau met een naam eraan verbonden. In de kern stelt de Cbw drie vragen die u nu officieel moet beantwoorden: zijn uw beveiligingsmaatregelen passend en gedocumenteerd, kunt u het eerste rapport van een ernstig incident binnen 24 uur indienen, en kunt u een toezichthouder het bewijs tonen wanneer daarom wordt gevraagd? De organisaties die het minst van slag zijn door 15 augustus, zijn degenen die al een gestructureerd informatiebeveiligingsmanagementsysteem hanteren. De zorgplicht van NIS2 komt sterk overeen met ISO 27001: risicobeheer, incidentrespons, toegangscontrole, leveranciersbeheer, bedrijfscontinuïteit. Het is grotendeels hetzelfde werk, maar dan geformuleerd voor een andere toezichthouder. Een organisatie die al ISO 27001-gecertificeerd is, voegt NIS2 doorgaans toe als een mapping-oefening in plaats van een heropbouw, omdat de controles en het bewijs al bestaan en alleen hoeven te worden gekoppeld aan de nieuwe verplichting. Dat is het verschil tussen paniekvoetbal en een geplande aanpak. Toen de Gemeente Waterland begon met het voldoen aan de BIO-standaard vóór de overheidsdeadline van 2024, waren de vereisten niet het moeilijkste deel, maar het hebben van een structuur om op terug te vallen. Met één systeem dat duidelijke eigenaarschap, georganiseerde taken en audit-klaar bewijs omvat, ging het halen van de deadline over het uitvoeren van het proces, niet over het uitvinden ervan. Dat is precies de positie waarin NIS2 nu duizenden Nederlandse organisaties plaatst. Als 15 augustus op u van toepassing is, vier stappen deze maand. Ten eerste, bevestig de reikwijdte. Bepaal of u een essentiële of belangrijke entiteit bent, of een leverancier daarvan. Als u een leverancier bent, komt de vraag van een klant; beantwoord deze voordat ze hem stellen

Ready to see it in action? Book a demo and we'll walk you through the platform.

Book a Demo >

ISOPlanner™ wordt vertrouwd door 600+ bedrijven

Ondersteuning voor 40+ Normen