NIS2 wordt vanaf 15 augustus werkelijkheid: is uw organisatie er klaar voor?

Na een lange aanloop is het officieel. De Eerste Kamer heeft ingestemd met de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn. Vanaf 15 augustus 2026 gelden de nieuwe wettelijke verplichtingen voor duizenden Nederlandse organisaties.

Voor veel organisaties betekent dit dat cybersecurity niet langer alleen een IT-aangelegenheid is, maar een bestuurlijke verantwoordelijkheid met wettelijke verplichtingen. De vraag is daarom niet meer óf u iets met NIS2 moet doen, maar hoe u kunt aantonen dat uw organisatie voldoet aan de nieuwe eisen.

Wat verandert er op 15 augustus?

Met de inwerkingtreding van de Cyberbeveiligingswet moeten organisaties die essentiële of belangrijke diensten leveren voldoen aan een aantal nieuwe verplichtingen. Hieronder vallen onder andere organisaties in de zorg, overheid, energie, drinkwater, digitale infrastructuur en andere vitale sectoren.

De wet introduceert onder meer:

  • Zorgplicht: passende technische en organisatorische beveiligingsmaatregelen nemen.
  • Meldplicht: significante cybersecurity-incidenten tijdig melden.
  • Registratieplicht: registreren bij het Nationaal Cyber Security Centrum (NCSC).
  • Bestuurlijke verantwoordelijkheid: bestuurders zijn verantwoordelijk voor het beheersen van cyberrisico’s.
  • Trainingsplicht: bestuurders moeten voldoende kennis hebben van cybersecurity en risicobeheersing.
  • Toezicht en handhaving: toezichthouders kunnen controleren en handhaven wanneer organisaties niet voldoen.

Naast de Cyberbeveiligingswet treedt ook de Wet weerbaarheid kritieke entiteiten (Wwke) in werking. Deze wet richt zich specifiek op organisaties die onderdeel uitmaken van de kritieke infrastructuur en legt aanvullende verplichtingen op rondom risicobeoordelingen en weerbaarheid.

NIS2 vraagt om aantoonbare cybersecurity

Veel organisaties hebben de afgelopen jaren al stappen gezet richting NIS2. Toch blijkt in de praktijk dat er nog regelmatig vragen zijn als:

  • Hebben wij onze risico’s voldoende in kaart gebracht?
  • Kunnen wij cyberincidenten tijdig detecteren?
  • Zijn onze processen ingericht om meldplichtige incidenten correct af te handelen?
  • Kunnen wij richting bestuur en toezichthouders aantonen welke maatregelen zijn genomen?
  • Is onze supply chain voldoende beveiligd?

Juist die aantoonbaarheid wordt onder de nieuwe wet steeds belangrijker.

Hoe Pinewood ondersteunt bij NIS2

Bij Pinewood zien we NIS2 niet als een checklist, maar als een continu proces van risicobeheersing, monitoring en verbetering.

Onze dienstverlening sluit direct aan op de belangrijkste onderdelen van de Cyberbeveiligingswet:

Security Operations Center (SOC)

Continue monitoring van uw IT-omgeving zorgt ervoor dat verdachte activiteiten snel worden gedetecteerd en onderzocht. Een SOC is niet verplicht vanuit NIS2, maar helpt organisaties wel om invulling te geven aan de zorgplicht, incidentdetectie en rapportage.

Managed Detection & Response (MDR)

Met MDR worden dreigingen actief opgespoord en aangepakt voordat zij grote schade veroorzaken.

External Attack Surface Management (EASM)

Veel kwetsbaarheden bevinden zich buiten de eigen firewall. Met EASM brengen we uw externe aanvalsvlak in kaart en signaleren we kwetsbaarheden voordat aanvallers dat doen.

Vulnerability Management

Regelmatig inzicht in kwetsbaarheden en duidelijke prioritering helpen om risico’s beheersbaar te houden.

Incident Response Retainer

Mocht zich toch een incident voordoen, dan staat een gespecialiseerd Incident Response-team direct klaar. Daarmee verkort u de reactietijd aanzienlijk en kunt u sneller voldoen aan de meldplicht en herstelverplichtingen.

Security Assessments en Consultancy

Onze consultants helpen organisaties bij het beoordelen van hun huidige situatie, het identificeren van risico’s en het opstellen van een realistisch verbeterplan richting NIS2-compliance.

Ook bestuurders krijgen een grotere rol

Een belangrijk verschil met eerdere regelgeving is dat bestuurders nadrukkelijk verantwoordelijk worden voor cyberrisico’s binnen hun organisatie. Zij moeten niet alleen zorgen dat passende maatregelen worden genomen, maar ook voldoende kennis hebben om hierover besluiten te kunnen nemen.

Cybersecurity is daarmee definitief een onderwerp geworden voor de directietafel.

Is uw organisatie klaar voor 15 augustus?

Voor veel organisaties is de invoering van de Cyberbeveiligingswet het moment om opnieuw kritisch te kijken naar de huidige cybersecuritymaatregelen. Zijn processen ingericht? Zijn risico’s inzichtelijk? Is monitoring op orde? En kunt u aantoonbaar laten zien dat uw organisatie voldoet aan de wettelijke zorgplicht?

Twijfelt u of uw organisatie klaar is voor de nieuwe wetgeving of wilt u inzicht in de grootste risico’s? De specialisten van Pinewood denken graag met u mee. Van een eerste security assessment tot een volledig beheerd SOC: wij helpen organisaties om hun digitale weerbaarheid te vergroten én aantoonbaar invulling te geven aan de eisen van de Cyberbeveiligingswet.

Wilt u weten waar uw organisatie staat ten opzichte van NIS2? Plan hier een vrijblijvende NIS2 Security Assessment:

"*" geeft vereiste velden aan

Geschreven door: Eveline Jacobse, Pinewood

Datum: 08-07-2026

Sebastiaan Kors

CEO

015-251 36 36

sebastiaan.kors@pinewood.nl