/ Onze diensten
/ Waar we aan werken
01Start hier Compliance Quickscan Vaste scope, vaste prijs, concreet actieplan. Snel duidelijkheid op NIS2, AI Act of BIO 2.0. 02 Interim opdrachten Direct inzetbaar als senior adviseur. Geen tussenlaag, geen overhead. / AI AI & de AI Act Gebruik je AI die mensen raakt? Dan moet je kunnen uitleggen wat het systeem doet en waar de grenzen liggen. / Cybersecurity Cybersecurity & NIS2 Is jouw organisatie belangrijk voor de samenleving, dan verwacht de overheid dat de digitale basis op orde is. 03 Maatwerkoplossingen Expertizm als opdrachtnemer met heldere afspraken over scope en resultaat. 04 Trainingen en masterclasses Je bestuur en team wegwijs in NIS2, AI Act en verandermanagement. / Data Data & datasoevereiniteit Weet je waar je data staat, wie erbij kan en hoe je weer overstapt zonder vast te zitten aan je leverancier? / Duurzaamheid Duurzaamheid & vergunningen Vergunning, stikstof, CSRD-rapportage en duurzaam inkopen leunen vaak op dezelfde brondata.
Focus · Cybersecurity · NIS2

De Cbw komt eraan. Begin nu met de basis.

De NIS2-richtlijn geldt al op EU-niveau. In Nederland is de Cyberbeveiligingswet (Cbw) op 7 juli 2026 goedgekeurd door de Eerste Kamer. De wet is nog niet in werking, maar treedt op 15 augustus 2026 in. Voorbereiding is urgent. Wij brengen de basis nu op orde: van compliance check tot meldketen en aantoonbare verantwoordelijkheid.

De wet is straks snel. Jouw organisatie niet.

Het parlementaire traject is afgerond: de Eerste Kamer heeft de wet goedgekeurd. Tot de inwerkingtreding op 15 augustus 2026 resteert een korte periode. Wie pas begint op het moment dat de wet ingaat, loopt achter. De Rijksoverheid heeft inmiddels voorbereidingstooling beschikbaar, zoals de NIS2-Zelfevaluatie en het Cbw Control Framework.

Wat vraagt de Cbw van bestuurders?

Bestuurders van organisaties in scope krijgen een aantoonbare verantwoordelijkheid en een wettelijke trainingsplicht. Ze moeten kunnen aantonen dat ze begrijpen welke cyberrisico's er spelen en welke maatregelen er zijn getroffen. Dat is anders dan 'het IT-team regelt het wel'.

/ Wetgevende tijdlijn

16 januari 2023 · EU-niveau
NIS2-richtlijn in werking getreden

De NIS2-richtlijn treedt in werking op EU-niveau. Lidstaten krijgen twee jaar voor omzetting in nationale wetgeving.

17 oktober 2024 · Deadline gemist
Uiterste datum voor nationale omzetting

Nederland heeft de richtlijn op de deadline nog niet omgezet. Het wetgevingsproces loopt door via de Cyberbeveiligingswet.

7 juli 2026 · Nu
Cbw goedgekeurd door de Eerste Kamer

De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke) zijn door de Eerste Kamer goedgekeurd. Dit is waar we nu staan.

Verwacht · 15 augustus 2026
Cbw treedt in werking

Op 15 augustus 2026 gaat de Cyberbeveiligingswet ook daadwerkelijk in. Registratieplicht, zorgplicht en meldplicht gaan dan gelden. Bereid je nu voor.

5 situaties die sneller dichtbij komen dan je denkt.

De gemeente en haar IT-leverancier
Je hebt je servicedesk uitbesteed. Die leverancier wordt geraakt door ransomware en jouw systemen liggen plat. Wie meldt, wanneer, en aan wie? Ketenverantwoordelijkheid is een kernverplichting onder de Cbw.
Het ziekenhuis en het patiëntendossier
Een incident raakt het EPD en daarmee direct de zorg. Snel handelen en correct melden is dan geen formaliteit. De meldketen heeft harde termijnen: 24 uur voor een vroegtijdige waarschuwing, 72 uur voor de vervolgmelding.
De logistieke keten
Je planningsplatform valt uit en de hele keten hapert. Ketenbeveiliging is een kernverplichting, niet een bijzaak. De Cbw verplicht aantoonbare aandacht voor leveranciers en hun beveiligingsmaatregelen.
De bestuurder die denkt dat cyber alleen voor IT is
Juist daar verandert de Cbw de praktijk: bestuurders moeten aantoonbaar begrijpen welke risico’s er spelen en krijgen een trainingsplicht. Aantoonbare verantwoordelijkheid is geen managementjargon meer.
De SaaS-leverancier in de keten
Je krijgt steeds dezelfde vragen van klanten: hoe snel meld je incidenten, hoe test je herstel, hoe beheer je je toeleveranciers? Klanten en auditors verwachten aantoonbare antwoorden, geen vage toezeggingen.

Van nulmeting naar doorlopende borging.

Fase 1
Readiness assessment
Compliance check, sector- en jurisdictieanalyse, eerste registratievoorbereiding, inventarisatie van bestaande normenkaders en een quickscan van je huidige maatregelen ten opzichte van de Cbw-vereisten.
Fase 2
Gap-to-Green implementatie
Inrichting van governance, incident- en meldproces, leveranciersbeoordeling, beleids- en controlset conform het Cbw Control Framework, rapportages en bestuurstraining inclusief de wettelijke trainingsplicht.
Doorlopend
vCISO & borging
Onderhoud van de controlset, periodieke risico- en leveranciersreviews, table-top oefeningen, voorbereiding op toezicht en begeleiding bij meldingen of audits na inwerkingtreding van de Cbw.
De meldketen is gefaseerd: een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en daarna een eindrapport. De Nederlandse uitwerking stuurt aan op één centraal meldportaal van het NCSC.

Dossiers die in de stuurgroep liggen.

Inventarisatie essentiële of kritieke applicaties (Kroonjuwelen)
Registratiedossier en checklist voor Mijn.NCSC.nl, inclusief eHerkenning-voorbereiding
Meldketen en incidentresponsrunbook met beslisboom “significant incident?”
Leveranciers- en ketendossier met vragenlijsten, contractclausules en reviewcyclus
Bestuursdossier met governance, rolverdeling, KPI’s en een trainingsplan voor bestuurders
Normenkader-mapping naar BIO/BIO2, NEN 7510 of ISO 27001/27002 en het Cbw Control Framework

Veelgestelde vragen.

De NIS2-richtlijn geldt al op EU-niveau. In Nederland is de Cyberbeveiligingswet (Cbw) op 7 juli 2026 goedgekeurd door de Eerste Kamer en treedt op 15 augustus 2026 in werking. Tot die datum gelden er nog geen nieuwe verplichtingen puur op grond van NIS2 of de Cbw.

Wie nu al onder de Wet beveiliging netwerk- en informatiesystemen (Wbni) valt, houdt zich aan de Wbni tot de Cbw ingaat. De voorbereidingstijd is kort, dus begin nu met de basis.

Dat hangt af van je sector, je omvang en je activiteit. De Cbw geldt voor organisaties in aangewezen sectoren zoals energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur, overheid en financiën, mits ze een bepaalde omvang halen. Je bent dan een essentiële of een belangrijke entiteit.

Ook toeleveranciers zoals managed service providers en SaaS-partijen kunnen zelf in scope vallen, of via hun klanten op weerbaarheid worden bevraagd. Een plichtigheidscheck geeft uitsluitsel over sector, subsector en registratiejurisdictie.

Ja, organisaties die onder de Cbw vallen krijgen een registratieplicht. Registratie loopt via het entiteitenregister van het Nationaal Cyber Security Centrum (NCSC), via MijnNCSC/mijn.ncsc.nl zodra de registratie is opengesteld. Je legt onder meer vast wie je bent, in welke sector je valt en wie het aanspreekpunt voor cyberveiligheid is.

Bereid de gegevensinventarisatie en eHerkenning nu voor, zodat je direct kunt registreren zodra de registratieplicht geldt. Controleer bij registratie altijd de actuele sectorindeling, contactgegevens en bevoegde autoriteit.

De meldketen is gefaseerd. Je stuurt een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindrapport binnen een maand. Dit geldt voor significante incidenten. De Nederlandse uitwerking stuurt aan op één centraal meldportaal van het NCSC.

Bepaal vooraf wie beslist of een incident significant is en wie meldt. Een incidentresponsrunbook met een beslisboom voorkomt vertraging op het moment dat het telt.

Bestuurders krijgen een aantoonbare verantwoordelijkheid en een wettelijke trainingsplicht. Ze moeten kunnen aantonen dat ze de cyberrisico's van hun organisatie begrijpen en dat er passende maatregelen zijn getroffen. Cyberveiligheid is daarmee een bestuurszaak, niet iets dat je volledig bij het IT-team laat.

In de praktijk vraagt dit om een trainingsplan voor bestuurders, een heldere rolverdeling en periodieke rapportage aan de board over risico's en maatregelen.

Na inwerkingtreding voorziet de Cbw in handhaving, waaronder bestuurlijke boetes en openbaarmakingsbevoegdheden. In het uiterste geval kan een tijdelijk functieverbod voor een bestuurder aan de orde zijn. De exacte handhavingspraktijk is nog in ontwikkeling, maar de richting is duidelijk: bestuurders zijn aanspreekbaar.

Er bestaan geen compliance-garanties. Wat telt is aantoonbare voorbereiding, volwassen besluitvorming en snelle reactie als het misgaat. Het toezicht is sectoraal ingericht, waarbij de RDI voor meerdere sectoren een centrale rol speelt.

NIS2 is de EU-richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die NIS2 omzet en geldt voor alle aangewezen sectoren. BIO 2.0 is het normenkader voor de overheid. Overheidsorganisaties die onder de Cbw vallen, voldoen doorgaans ook aan BIO 2.0.

De kaders overlappen, maar zijn niet identiek. Voor de zorg speelt daarnaast NEN 7510, en ISO 27001 en 27002 dienen breed als referentiekader.

Klaar om de basis op orde te brengen?

Vertel ons wat er speelt. We starten met een compliance check en een nulmeting.