Nederlands
Nederlands
Blog · Cyberbeveiligingswet

Wanneer moet u voldoen aan de Cyberbeveiligingswet?

Sinds 15 augustus 2026 is de Cyberbeveiligingswet in Nederland van kracht. Voor veel organisaties roept dat één directe vraag op: is de wet al écht van toepassing, of is er nog tijd om te schakelen? Het antwoord is voor wie op een geleidelijke overgang had gerekend ongemakkelijk: die overgangsperiode is er niet. Vanaf de ingangsdatum gelden de verplichtingen in volle omvang, zonder gewenningsfase — een wezenlijk ander risicoprofiel dan bij wetgeving die wél gefaseerd ingaat. Dat maakt de exacte tijdlijn relevanter dan bij de meeste andere compliance-vraagstukken: voor bestuursrapportages, voor afspraken met leveranciers en klanten, en voor de eigen interne planning telt hier vrijwel elke week. In dit artikel leest u de volledige tijdlijn — van Europese richtlijn tot Nederlandse wet — en wat u concreet moet doen als u nog niet klaar bent. Weet u nog niet precies wat de Cyberbeveiligingswet precies inhoudt? Lees dat eerst voor de basis; hieronder gaan we direct in op de tijdlijn en de deadline.

De volledige tijdlijn van EU-richtlijn tot Nederlandse wet

De Cyberbeveiligingswet is niet in één keer ontstaan. Ze is het resultaat van een Europees traject dat via de NIS2-richtlijn stap voor stap naar Nederlandse wetgeving is vertaald. Onderstaand overzicht zet de belangrijkste mijlpalen op een rij.

Let op het onderscheid tussen de eerste twee data en de laatste drie: de eerste twee zijn Europese mijlpalen die golden voor de Nederlandse staat, niet voor individuele organisaties. Vanaf de rij van 15 april 2026 gaat het om het Nederlandse wetgevingsproces zelf, dat wél direct naar uw eigen verplichtingen leidt.

DatumGebeurtenis
14 december 2022De Europese Unie neemt de NIS2-richtlijn (Richtlijn (EU) 2022/2555) aan.
16 januari 2023De richtlijn wordt van toepassing op EU-niveau; lidstaten moeten haar omzetten in nationale wetgeving.
17 oktober 2024Nederland haalt de eigen transponeringsdeadline niet. De Wbni (Wet beveiliging netwerk- en informatiesystemen) blijft voorlopig van kracht.
15 april 2026De Tweede Kamer neemt het wetsvoorstel voor de Cyberbeveiligingswet aan.
7 juli 2026De Eerste Kamer neemt het wetsvoorstel aan.
15 augustus 2026De Cyberbeveiligingswet treedt in werking en vervangt de Wbni volledig — zonder overgangsperiode.

Bron voor de ingangsdatum en de vervanging van de Wbni: de officiële aankondiging van Rijksoverheid. Voor algemene duiding van de wet verwijzen wij ook naar de NCSC-pagina over de Cyberbeveiligingswet en NIS2.

Wanneer is de Cyberbeveiligingswet precies ingegaan?

Het antwoord op de kernvraag is eenduidig: de Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden, volgens de officiële aankondiging van Rijksoverheid. Vanaf die datum vervangt de wet de Wbni volledig en gelden de nieuwe verplichtingen voor elke organisatie die onder de wet valt. Er is geen aparte ingangsdatum per sector en geen gefaseerde uitrol: de wet geldt voor iedere organisatie binnen de reikwijdte vanaf dezelfde dag. Voor de planning betekent dit dat u niet kunt afwachten tot "uw sector aan de beurt is" — die volgorde bestaat hier niet. Gelijktijdig trad ook de Wet weerbaarheid kritieke entiteiten (Wwke) in werking: een aparte wet met een ander toepassingsgebied, in dezelfde aankondiging gebundeld.

Voor de meeste organisaties is dit een goed moment om 15 augustus 2026 ook formeel vast te leggen in het eigen risicoregister en de eerstvolgende bestuursrapportage — als ijkpunt waartegen de eigen voortgang wordt afgezet, los van de vraag of u zelf al volledig gereed bent.

Is er een overgangsperiode?

Nee. Dit is het punt waarop veel organisaties zich verkijken: er is geen overgangsperiode na 15 augustus 2026. Sommige wetgeving kent wél een gewenningsfase — een periode waarin een toezichthouder nog niet actief handhaaft, of waarin bestaande praktijk tijdelijk wordt gedoogd. Bij de Cyberbeveiligingswet is dat niet het geval: de verplichtingen gelden vanaf de ingangsdatum in volle omvang. Ter vergelijking: toen de AVG in 2016 als Europese verordening werd aangenomen, kregen organisaties nog twee jaar de tijd om zich voor te bereiden voordat daadwerkelijk werd gehandhaafd. Bij de Cyberbeveiligingswet ontbreekt zo'n ingebouwde overgangstermijn volledig. Dat verandert het risicoprofiel wezenlijk. Bij een wet mét overgangsperiode kunt u de voorbereiding nog geleidelijk inplannen; bij deze wet is dat niet meer aan de orde. Wie op de ingangsdatum nog niet klaar was, is sindsdien niet-compliant, met alle gevolgen van dien richting toezicht en aansprakelijkheid.

Vanuit auditor-perspectief is dat een belangrijk nuanceverschil met hoe veel organisaties naar 15 augustus 2026 hebben gekeken. De juridische klok liep op die datum af — maar de praktische voorbereidingsklok liep al veel eerder. Een werkend zorgplicht-fundament, laat staan een volwaardig informatiebeveiligingssysteem (ISMS), bouwt u niet in een weekend: risico's inventariseren, maatregelen inrichten en vervolgens ook aantoonbaar maken kost tijd, ook als de wil er is. Wie nu nog moet beginnen, leest "de wet is nu van kracht" dus beter niet als "nu begint de voorbereiding," maar als "het voorbereidingsvenster is gesloten" — met des te meer reden om zo snel mogelijk in te halen in plaats van rustig op te starten.

Wat betekende de gemiste transponeringsdeadline van 2024?

Een veelgemaakte denkfout is dat 17 oktober 2024 dé relevante datum zou zijn voor uw organisatie. Dat klopt niet: 17 oktober 2024 was de deadline die de Europese Unie aan de Nederlandse staat had gesteld om de NIS2-richtlijn om te zetten in nationale wetgeving — geen datum waarop individuele organisaties iets moesten doen. Nederland haalde die deadline niet; de Wbni bleef daardoor van kracht totdat de Cyberbeveiligingswet die op 15 augustus 2026 verving.

Dat de Nederlandse staat de eigen deadline miste, is meer dan een voetnoot. Volgens meerdere onafhankelijke bronnen heeft de Europese Commissie Nederland — samen met Ierland, Spanje en Frankrijk — op 8 juli 2026 voor het Hof van Justitie van de EU gedaagd wegens het niet tijdig omzetten van de NIS2-richtlijn. Dit is een lopende Europeesrechtelijke kwestie tussen lidstaten en de Commissie; raadpleeg voor de meest actuele stand van zaken de perskamer van de Europese Commissie. Voor uw organisatie is dit vooral relevant als context: zelfs de Nederlandse overheid liep achter op haar eigen wetgevingstraject. Dat is geen vrijbrief om zelf ook te wachten — het onderstreept juist hoe krap de tijdlijn voor iedereen is geworden.

Wat moet u nú concreet doen?

Met de wet al in werking is de volgorde simpel — en dringend. "Concreet" betekent hier niet alleen weten wát er moet gebeuren, maar dat ook kunnen aantonen: een intentie of een mondelinge afspraak telt niet als bewijs richting een toezichthouder. In de praktijk lopen de volgende vier stappen vrijwel altijd in dezelfde volgorde.

  • Bevestig eerst of u onder de wet valt. Niet elke organisatie is verplicht: de wet werkt met drempelwaarden voor omzet, balanstotaal en personeel, plus een aantal automatisch aangewezen sectoren. Ook een ketenverplichting speelt mee — een organisatie onder de drempel kan alsnog eisen opgelegd krijgen door een grotere, wél verplichte klant of opdrachtgever. Twijfelt u? Lees eerst onze uitleg over of u onder de wet valt voordat u tijd steekt in verdere voorbereiding.
  • Wacht niet op een handhavingsactie. Toezicht bouwt doorgaans geleidelijk op na de ingangsdatum van een wet, maar "nog geen controle gehad" is geen indicatie van "compliant." De verplichting geldt vanaf 15 augustus 2026, ongeacht het tempo van de toezichthouder.
  • Start een gap-analyse. Valt u (mogelijk) onder de wet? Dan is de volgende stap geen giswerk, maar een gestructureerde nulmeting: waar voldoet u al, en wat ontbreekt er nog. Dat levert een concreet beeld op van wat al aantoonbaar op orde is, zodat u niet hoeft te gokken waar de meeste inspanning nodig is. Lees hoe wij een gap-analyse tegen de zorgplicht aanpakken.
  • Bouw voort op wat er al is. Heeft u al een ISO 27001-managementsysteem of een vergelijkbare basis op orde? Dan begint u niet vanaf nul: een aanzienlijk deel van de zorgvuldigheidsmaatregelen sluit aan bij wat een ISO 27001-ISMS al belegt. Onze pagina over NIS2-voorbereiding laat zien hoe bestaande informatiebeveiliging als voorsprong werkt.

Nog één ding: dit is geen wet die "ooit nog wel een wetsvoorstel wordt." Dat stadium is voorbij. De Cyberbeveiligingswet is sinds 15 augustus 2026 geldend Nederlands recht. Wie de status nog checkt als "in voorbereiding," werkt met verouderde informatie. Twijfelt u na het lezen van deze tijdlijn nog hoe dringend uw eigen situatie is? Vraag een audit-scan aan en bespreek het binnen één gesprek.

Rijksoverheid — Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten van kracht (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Nee. Vanaf de ingangsdatum van 15 augustus 2026 gelden de verplichtingen uit de Cyberbeveiligingswet direct en in volle omvang, zonder gefaseerde overgangsperiode. Dat is een bewuste keuze in de wet, geen tijdelijke coulanceperiode die nog moet volgen. Organisaties die nog niet voldoen, lopen vanaf dag één een compliance-risico.

17 oktober 2024 was de deadline die de Europese Unie aan de Nederlandse staat stelde om de NIS2-richtlijn in nationale wetgeving om te zetten, niet een datum waarop uw organisatie iets moest doen. Nederland haalde die deadline niet; de Wbni bleef daardoor van kracht totdat de Cyberbeveiligingswet die op 15 augustus 2026 verving. Volgens meerdere bronnen leidde dit ook tot een verwijzing van Nederland naar het Hof van Justitie van de EU, samen met enkele andere lidstaten — een Europeesrechtelijke kwestie tussen de Nederlandse staat en de Europese Commissie, los van de vraag of uw organisatie al voldoet.

Dat onderscheid is eigenlijk de verkeerde vraag: de verplichting geldt vanaf 15 augustus 2026 in volle omvang, en er is geen moment daarna waarop u nog rustig kunt beginnen zonder risico. Praktische voorbereiding zoals een zorgplicht-baseline of een ISMS bouwt u bovendien niet van de ene op de andere dag. Bent u nog niet begonnen, begin dan nu met voorrang: eerst een toepasselijkheidscheck, dan een gap-analyse.

De Cyberbeveiligingswet is van kracht — weet u waar u staat?

Er is geen overgangsperiode meer. Vraag een vrijblijvende audit-scan aan en weet binnen één gesprek wat er nog moet gebeuren.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast