1. Home
  2. Kennisbank
  3. CBW-registratieplicht
NIS2

Cyberbeveiligingswet vanaf 15 augustus 2026: registreer uw organisatie op tijd

De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Beide wetten treden op 15 augustus 2026 in werking. Wat betekent dit voor uw registratie- en zorgplicht, en hoeveel tijd heeft u nog?

Niek Gosen RE

Niek Gosen RE

Managing Partner / Senior IT-auditor (RE)

Gratis download

NIS2 Stappenplan: van nulmeting tot aantoonbare compliance

6 stappen · PDF · Register EDP-Auditor · Assurency B.V.

Ontvang per e-mail

Kort samengevat

Op 7 juli 2026 stemde de Eerste Kamer in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC. Registratie is echter pas het begin: de zorgplicht vraagt om daadwerkelijk werkende beheersingsmaatregelen.

Wat is er precies besloten?

Na een lange aanloop heeft de Eerste Kamer op 7 juli 2026 ingestemd met twee wetten tegelijk: de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn, en de Wet weerbaarheid kritieke entiteiten (Wwke), de implementatie van de Europese CER-richtlijn. Beide wetten treden op 15 augustus 2026 in werking.

De Cyberbeveiligingswet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en geldt voor organisaties die essentiële of belangrijke diensten verlenen in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Naar schatting zijn ruim 8.000 organisaties in Nederland betrokken. De Wwke beschermt kritieke infrastructuur tegen fysieke dreigingen zoals terrorisme, sabotage en natuurrampen, en raakt naar schatting 500 organisaties.

De registratieplicht: wat moet u vóór 15 augustus doen?

Een van de drie pijlers van de Cyberbeveiligingswet is de registratieplicht: organisaties die onder de wet vallen, moeten zich inschrijven in het entiteitenregister van het NCSC en basisinformatie verstrekken over hun organisatie en de diensten die zij verlenen. Deze registratie moet zijn afgerond vóórdat de wet op 15 augustus 2026 in werking treedt.

Het NCSC adviseert organisaties nadrukkelijk om nu al voorbereidingen te treffen en niet te wachten tot vlak voor de deadline. Een beschikbare checklist helpt bij het voorbereiden van de registratie. In de praktijk betekent dit dat u eerst moet vaststellen of uw organisatie als essentiële of belangrijke entiteit kwalificeert, en zo ja, bij welke toezichthouder u zich moet registreren.

Wat Datum / termijn
Instemming Eerste Kamer7 juli 2026
Uiterste termijn registratie entiteitenregister (NCSC)Vóór 15 augustus 2026
Inwerkingtreding Cyberbeveiligingswet & Wwke15 augustus 2026

Twijfelt u of uw organisatie moet registreren? Onze gratis quickscan stelt als eerste stap uw entiteitstype vast, zodat u weet welke verplichtingen concreet voor u gelden.

Registratie is nog maar het begin: de zorgplicht

Registratie in het entiteitenregister is een administratieve stap. De Cyberbeveiligingswet vraagt daarnaast om een aantoonbaar werkend beheersingsstelsel: de zorgplicht. Dit betekent dat organisaties passende technische en organisatorische maatregelen moeten treffen op tien verplichte domeinen, van risicobeheer en incidentrespons tot toegangsbeveiliging en ketenverantwoordelijkheid.

Ook de meldplicht (tijdig melden van significante incidenten) en de bestuurlijke verantwoordelijkheid horen bij de wet: bestuurders moeten voldoende kennis en training hebben om toezicht te kunnen houden op de naleving, en kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid. Veel organisaties die zich nu registreren, ontdekken dat hun feitelijke beheersingsniveau nog niet aansluit bij wat de wet vereist.

Hoe Assurency helpt: van eerste beeld tot formele assurance

Met de inwerkingtreding op 15 augustus 2026 in zicht, is er nog beperkt de tijd om de zorgplicht op orde te krijgen. Assurency biedt drie ingangen, afhankelijk van waar uw organisatie staat:

  • Gratis quickscan: een laagdrempelige eerste indicatie van uw compliancepositie, zonder verplichtingen.
  • NIS2 nulmeting (interne audit): een gedetailleerde gap-analyse op de tien zorgplichtdomeinen, met een concreet en prioriteitsgericht stappenplan.
  • Externe NIS2-audit (ISAE 3000): een formele, onafhankelijke assurancerapportage voor organisaties die dit richting toezichthouder of ketenpartners moeten aantonen.

Wij adviseren organisaties die nog niet zijn gestart, om te beginnen met de quickscan of een nulmeting: zo weet u binnen korte tijd waar de hiaten zitten en kunt u vóór 15 augustus gericht prioriteren, in plaats van in de laatste weken voor de deadline alles tegelijk te moeten regelen.

Meer weten over de NIS2 nulmeting?

NIS2 nulmeting door Assurency →

Nog niet begonnen met de voorbereiding op 15 augustus?

Start met een gratis quickscan voor een eerste beeld, of plan een vrijblijvend gesprek over een nulmeting of externe audit.

Veelgestelde vragen

De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC.
De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn en vervangt de huidige Wbni. Zij geldt voor organisaties die essentiële of belangrijke diensten verlenen in 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer, ruim 8.000 organisaties. De Wet weerbaarheid kritieke entiteiten (Wwke) implementeert de Europese CER-richtlijn en beschermt circa 500 kritieke organisaties tegen fysieke dreigingen zoals terrorisme, sabotage en natuurrampen.
Registratie is verplicht voor organisaties die als essentiële of belangrijke entiteit worden aangemerkt onder de Cyberbeveiligingswet, of als kritieke entiteit onder de Wwke. Dit hangt af van uw sector, omvang en de functie die uw organisatie vervult in de samenleving of keten. Assurency helpt organisaties met een gratis quickscan waarmee als eerste stap het entiteitstype wordt vastgesteld.
Nee. Registratie in het entiteitenregister is één van de drie pijlers van de wet, naast de zorgplicht (passende technische en organisatorische beheersingsmaatregelen) en de meldplicht (tijdig melden van significante incidenten). Registratie is een administratieve verplichting; de zorgplicht vergt een daadwerkelijk werkend beheersingsstelsel dat aantoonbaar moet zijn.
Assurency biedt een gratis quickscan waarmee u in korte tijd een eerste beeld krijgt van uw compliancepositie, en een NIS2 nulmeting (interne audit) die de tien zorgplichtdomeinen gedetailleerd toetst en een concreet stappenplan oplevert. Voor organisaties die formele assurance nodig hebben, voert Assurency ook externe NIS2-audits uit op basis van ISAE 3000.