NIS2 en Cyberbeveiligingswet
De NIS2 is in Nederland nu actief als de Cyberbeveiligingswet (CBW). Weet je niet zeker wat je moet doen om te voldoen aan deze nieuwe wetgeving of ontbreekt de kennis en capaciteit om alles goed in te richten? OneXillium helpt je van inzicht naar aantoonbare compliance.

NIS2, CBW en Cyberbeveiligingswet
Zoek je informatie over NIS2, CBW of de Cyberbeveiligingswet? Dan heb je het in feite over dezelfde ontwikkeling. De Cyberbeveiligingswet (CBW) is sinds 15 augustus 2026 van kracht in Nederland en vormt de Nederlandse uitwerking van de Europese NIS2-richtlijn.
Veel organisaties vragen zich af wat dit concreet betekent. Valt mijn organisatie onder de wet? Welke maatregelen zijn nodig? En hoe toon ik aan dat ik voldoe aan de eisen?
Voldoe aan de NIS2 en Cyberbeveiligingswet verplichtingen
Weet je niet waar je moet beginnen of welke maatregelen nodig zijn? In vier overzichtelijke stappen helpen we jouw organisatie compliant te worden én te blijven.
We brengen in kaart hoe jouw organisatie scoort ten opzichte van de tien zorgplichtmaatregelen van de Cyberbeveiligingswet en NIS2.
We presenteren alle bevindingen aan management, directie of bestuur en vertalen de resultaten naar een realistisch roadmap met tijdlijn.
Onze CISO as a Service neemt de regie over de roadmap en zorgt dat verbetermaatregelen uit de gap analyse worden uitgevoerd en geborgd.
We monitoren ontwikkelingen, evalueren maatregelen en sturen bij waar nodig, zodat jouw organisatie compliant, weerbaar en in controle blijft.
Waarom organisaties kiezen voor OneXillium
Je hoeft niet alle expertise zelf in huis te hebben. Wij leveren de kennis en begeleiding om te voldoen aan de NIS2 en Cyberbeveiligingswet.
Kies de ondersteuning die past bij jouw organisatie
Of je nu aan het begin staat van jouw CBW-traject of al bezig bent met de implementatie van maatregelen, OneXillium biedt alle expertise die nodig is om compliant en cyberweerbaar te worden.
10 Zorgplichtmaatregelen van de Cyberbeveiligingswet
Bereid directie en bestuur voor op hun verantwoordelijkheden onder de Cyberbeveiligingswet. Ondersteunt de volgende zorgplichtmaatregelen:
- Bestuurlijke verantwoordelijkheid
- Risicobeheersing
- Governance en toezicht
De CBW Gap Analyse is het startpunt van jouw compliance-traject. We brengen in kaart welke zorgplichtmaatregelen al zijn ingericht en waar risico’s, hiaten en verbeterpunten aanwezig zijn. Ondersteunt de volgende zorgplichtmaatregelen:
- Risicoanalyse
- Leveranciers- en ketenbeveiliging
- Beoordelen van bestaande maatregelen
Een ervaren securityspecialist die regie voert over compliance, risicomanagement en cyberweerbaarheid. Ondersteunt de volgende zorgplichtmaatregelen:
- Incidentrespons
- Bedrijfscontinuïteit en herstel
- Leveranciers- en ketenbeveiliging
- Toegangs- en assetbeheer
- Authenticatiebeleid
- Cryptografiebeleid
- Continu verbeteren
Breng kwetsbaarheden in kaart en toets de weerbaarheid van jouw systemen met realistische aanvalsscenario’s. Ondersteunt de volgende zorgplichtmaatregelen:
- Beveiliging van netwerk- en informatiesystemen
- Beoordelen van de effectiviteit van maatregelen
Begeleid medewerkers stap voor stap naar bewust cybergedrag. Ondersteunt de volgende zorgplichtmaatregelen:
- Cyberhygiëne
- Veilig digitaal gedrag
- Securitycultuur
Voorkom cyberincidenten. Krijg inzicht, prioriteer risico’s en onderneem direct actie. Ondersteunt de volgende zorgplichtmaatregelen:
- Beveiliging van netwerk- en informatiesystemen
- Kwetsbaarhedenbeheer
- Continu verbeteren
Veelgestelde vragen over de NIS2, CBW en Cyberbeveiligingswet
Onze specialisten hebben een aantal veelgestelde vragen voor je verzameld. Staat jouw vraag hier niet tussen? Neem dan contact met ons op.
Nee. Organisaties met een ISO 27001-certificering hebben vaak al een sterke basis voor de Cyberbeveiligingswet, omdat onderwerpen zoals risicomanagement, toegangsbeheer, incidentmanagement en continue verbetering al zijn ingericht. Toch moeten zij beoordelen welke aanvullende CBW-verplichtingen nog moeten worden ingevuld.
ISO 27001 en de Cyberbeveiligingswet hebben veel raakvlakken. Beide helpen organisaties om risico’s te beheersen en hun informatiebeveiliging te verbeteren. Het belangrijkste verschil is dat ISO 27001 een certificering is en de Cyberbeveiligingswet een wettelijke verplichting.
Organisaties die onder de Cyberbeveiligingswet vallen, moeten voldoen aan aanvullende eisen die niet expliciet in ISO 27001 zijn opgenomen.
De Cyberbeveiligingswet maakt cybersecurity een verantwoordelijkheid van directie en bestuur. Bestuurders moeten passende maatregelen goedkeuren, toezicht houden op de uitvoering en beschikken over voldoende kennis om cyberrisico’s te beoordelen. Hoewel een cyberincident niet automatisch leidt tot persoonlijke aansprakelijkheid, neemt het belang van aantoonbaar bestuur en toezicht sterk toe. Daarom investeren veel organisaties in een bestuurderstraining en structurele ondersteuning vanuit een CISO.
De Cyberbeveiligingswet maakt cybersecurity een verantwoordelijkheid van directie en bestuur. Bestuurders moeten erop toezien dat cyberrisico’s worden beheerst, passende maatregelen worden genomen en de organisatie voldoet aan haar wettelijke verplichtingen. Daarnaast moeten zij beschikken over voldoende kennis om deze verantwoordelijkheid te kunnen dragen. Daarom investeren steeds meer organisaties in een NIS2- of CBW-bestuurderstraining.
De Cyberbeveiligingswet geeft toezichthouders de mogelijkheid om bestuurlijke boetes op te leggen wanneer organisaties niet voldoen aan de wettelijke verplichtingen. De hoogte van de sanctie hangt af van de aard en ernst van de overtreding, de impact op de dienstverlening en de mate waarin passende beveiligingsmaatregelen zijn genomen. Organisaties doen er daarom verstandig aan hun compliance en cyberweerbaarheid aantoonbaar op orde te hebben.
Organisaties die onder de Cyberbeveiligingswet vallen, kunnen te maken krijgen met toezicht en handhaving wanneer zij niet voldoen aan de wettelijke verplichtingen. Afhankelijk van de situatie kan een toezichthouder maatregelen opleggen, zoals een aanwijzing, een last onder dwangsom of een bestuurlijke boete. Daarnaast kunnen cyberincidenten leiden tot operationele schade, reputatieschade en aansprakelijkheidsrisico’s. Daarom is het belangrijk om tijdig inzicht te krijgen in risico’s, passende maatregelen te nemen en aantoonbaar invulling te geven aan de zorgplicht.
De wet verplicht organisaties niet om een CISO aan te stellen. De wet verlangt wél dat cyberrisico’s actief worden beheerst, verantwoordelijkheden duidelijk zijn belegd en bestuurders aantoonbaar betrokken zijn bij cybersecurity.
Omdat veel organisaties deze expertise niet zelf in huis hebben, kiezen zij voor CISO as a Service. Zo krijgen zij toegang tot ervaren securityspecialisten die helpen bij risicomanagement, compliance, governance en het invullen van de verantwoordelijkheden van directie en bestuur.
Dit kun je vaststellen door een CBW Gap Analyse uit te voeren. Hiermee wordt inzichtelijk welke maatregelen al aanwezig zijn, welke onderdelen ontbreken en welke acties nodig zijn om aan de Cyberbeveiligingswet te voldoen.
De Cyberbeveiligingswet verplicht organisaties om ten minste aandacht te besteden aan de volgende tien zorgplichtmaatregelen:
1. Risicoanalyse
Breng cyberrisico’s, dreigingen en kwetsbaarheden binnen jouw organisatie in kaart.
2. Incidentrespons
Richt processen in voor het herkennen, beheren en afhandelen van cyberincidenten.
3. Bedrijfscontinuïteit en herstel
Zorg voor back-ups, herstelplannen en crisismanagement zodat bedrijfsprocessen kunnen doorgaan na een incident.
4. Beveiliging van de toeleveringsketen
Breng leveranciersrisico’s in kaart en neem maatregelen om de weerbaarheid van de keten te vergroten.
5. Cyberhygiëne en security awareness
Zorg voor veilig digitaal gedrag, cybersecuritytrainingen en een sterke securitycultuur.
6. Beveiliging van netwerk- en informatiesystemen
Bescherm systemen door patchmanagement, hardening en kwetsbaarhedenbeheer.
7. Toegangs- en assetbeheer
Beheer gebruikersrechten, bedrijfsmiddelen en gevoelige informatie op een gecontroleerde manier.
8. Sterke authenticatie
Gebruik waar mogelijk passkeys, multifactor-authenticatie (MFA) en veilige communicatiekanalen.
9. Cryptografie en encryptie
Bescherm gevoelige gegevens met passende encryptie en een cryptografiebeleid.
10. Effectiviteit van maatregelen toetsen
Controleer periodiek of beveiligingsmaatregelen nog effectief zijn en stuur bij waar nodig.
Organisaties die onder de Cyberbeveiligingswet vallen, krijgen te maken met verschillende wettelijke verplichtingen. De belangrijkste zijn:
Registratieplicht
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het entiteitenregister zodat toezichthouders, CSIRT’s en overheidsinstanties weten welke organisaties onder de wet vallen.
Zorgplicht
Organisaties moeten passende technische, organisatorische en operationele maatregelen nemen om cyberrisico’s te beheersen en hun digitale weerbaarheid te vergroten. De wet beschrijft hiervoor tien zorgplichtmaatregelen.
Meldplicht
Significante cyberincidenten moeten binnen de wettelijke termijnen worden gemeld bij de daarvoor aangewezen instanties.
Bestuurdersverantwoordelijkheid
Bestuurders moeten cybersecuritymaatregelen goedkeuren, toezicht houden op de uitvoering en beschikken over voldoende kennis om deze verantwoordelijkheid te kunnen dragen. Daarom geldt ook een trainingsplicht voor bestuurders.
Toezicht en handhaving
Organisaties kunnen worden gecontroleerd door toezichthouders die toezien op naleving van de Cyberbeveiligingswet.
Ook als jouw organisatie niet rechtstreeks onder de Cyberbeveiligingswet valt, kun je er indirect mee te maken krijgen. Organisaties die wél onder de wet vallen, worden namelijk verplicht om risico’s in hun toeleveringsketen te beheersen. Daardoor stellen zij steeds vaker eisen aan leveranciers, IT-partners en dienstverleners.
Je kunt bijvoorbeeld gevraagd worden om:
- Aantoonbaar beveiligingsmaatregelen te hebben ingericht.
- Inzicht te geven in kwetsbaarheden en risico’s.
- Beleid en procedures voor informatiebeveiliging te kunnen overleggen.
- Awareness-trainingen voor medewerkers uit te voeren.
- Regelmatig pentesten of security assessments uit te voeren.
- Aan te tonen hoe cyberincidenten worden afgehandeld.
- Te voldoen aan normen zoals ISO 27001, NEN 7510 of vergelijkbare beveiligingsstandaarden.
Door nu al te investeren in cyberweerbaarheid vergroot je niet alleen de veiligheid van jouw organisatie, maar voldoe je ook eenvoudiger aan de eisen van klanten, aanbestedingen en ketenpartners. Zo voorkom je dat cybersecurity een belemmering wordt voor bestaande of nieuwe opdrachten
De wet geldt voor organisaties binnen essentiële en belangrijke sectoren, zoals zorg, overheid, energie, industrie, transport, ICT en digitale dienstverlening. Ook leveranciers van deze organisaties krijgen steeds vaker te maken met aanvullende eisen vanuit klanten en ketenpartners.
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Sinds die datum moeten organisaties die onder de wet vallen voldoen aan de bijbehorende verplichtingen.
Afhankelijk van complexiteit, duur en doelen. Een traject start vanaf enkele duizenden euro’s. Je ontvangt altijd een voorstel op maat.
Gemiddeld 2–6 weken inclusief voorbereiding, uitvoering en rapportage, afhankelijk van de scope.
Alle handelingen worden veilig en gecontroleerd uitgevoerd, met minimale impact op je systemen, data en dienstverlening. Als het Red Team toegang krijgt tot gevoelige systemen of informatie, wordt dit direct gemeld. Er worden géén acties uitgevoerd die schade veroorzaken of data wijzigen, alleen waarnemen en rapporteren. Alles gebeurt binnen de vooraf afgesproken grenzen en volgens ethische richtlijnen.
Red Teaming is niet algemeen verplicht, maar helpt wel bij ISO 27001, DORA en andere frameworks. Het wordt vaak gevraagd in aanbestedingen en audits, en is onder DORA wel verplicht voor aangewezen significante financiële instellingen.
Een Red Team test wordt altijd afgestemd met de opdrachtgever. Een klein kernteam moet op de hoogte zijn, maar hoe minder medewerkers het weten, hoe realistischer de resultaten.
Kies voor een pentest als je wilt weten of specifieke systemen of applicaties kwetsbaar zijn.
Kies voor RedTeaming als je wilt testen hoe goed je hele organisatie – inclusief detectie en respons – standhoudt tegen een realistische aanval.
Organisaties met gevoelige data, compliance-eisen of kritieke processen.
Realistische aanvallen simuleren om kwetsbaarheden in mensen, processen en systemen aan het licht te brengen. Hierdoor krijg je inzicht in hoe effectief je detectie- en responsmechanismen zijn.

Strategisch inzicht in je risico’s
Sta je aan de vooravond van een audit, fusie of beleidswijziging? Of wil je grip krijgen op bredere risico’s zoals menselijk gedrag, toegangsbeheer of compliance? Wij helpen je.


