De EU NIS2 richtlijn is in Nederland omgezet in de Cyberbeveiligingswet. Vanaf 2026 worden organisaties die als essentieel of belangrijk zijn aangemerkt actief geregistreerd en vallen ze onder toezicht. Dit betekent dat je niet alleen de juiste maatregelen moet treffen, maar ook moet kunnen aantonen dat je die hebt ingericht en beheerd.
Wat betekent het om een ‘essentiële’ of ‘belangrijke’ entiteit te zijn?
De wet maakt onderscheid tussen:
- Essentiële entiteiten – organisaties die cruciaal zijn voor de samenleving, zoals energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur.
- Belangrijke entiteiten – organisaties die, als ze uitvallen, aanzienlijke economische of maatschappelijke impact kunnen veroorzaken, zoals voedselvoorziening, productiebedrijven of IT-dienstverleners.
Voor beide groepen geldt: registratie bij de overheid is verplicht, en er komt toezicht op de naleving.
Hoe registreer je je bij het NCSC?
De registratie vindt plaats bij het Nationaal Cyber Security Centrum (NCSC). Je geeft hierbij onder meer aan:
- Onder welke categorie (essentieel of belangrijk) jouw organisatie valt.
- Wie de contactpersoon is voor toezicht en meldingen.
- Hoe jouw organisatie invulling geeft aan de eisen uit de Cyberbeveiligingswet.
Het is verstandig dit proces tijdig voor te bereiden, zodat je bij registratie meteen de juiste gegevens en documentatie kunt aanleveren.
Welke documentatie en bewijslast vraagt de toezichthouder?
De toezichthouder zal niet alleen vragen wat je doet, maar ook bewijs willen zien dat je maatregelen werkelijk geïmplementeerd en onderhouden zijn. Denk aan:
- Je informatiebeveiligingsbeleid en bijbehorende deelbeleidsstukken.
- Risicoanalyses en hoe je die actualiseert.
- Incident Response Plan en bewijs van oefeningen.
- Back-up- en hersteltests met documentatie van resultaten.
- Bewijs van uitgevoerde controles (securitymanagement, toegangsreviews, leveranciersbeoordelingen).
- Awareness-programma’s voor medewerkers en bestuur.
Belangrijk is dat je deze informatie gestructureerd beschikbaar hebt, zodat je bij een audit of inspectie direct kunt laten zien dat je voldoet.
Hoe TT3P organisaties helpt
Voor veel organisaties is het een uitdaging om overzicht te houden op alle eisen uit de Cyberbeveiligingswet en de bewijslast die daarbij hoort. TT3P ondersteunt hierbij met onze Remote Security Office (RSO) en Flexible Security Officer-diensten.
Onze specialisten helpen je bij:
- Het bepalen of jouw organisatie essentieel of belangrijk is.
- Het voorbereiden van de registratie bij het NCSC of DTC.
- Het op orde brengen van alle benodigde documentatie en bewijslast.
- Het inrichten van een gestructureerd proces om dit actueel te houden.
Met de RSO- en Flexible Security Officer-diensten kun je NIS2-compliance (gedeeltelijk) outsourcen. Dat betekent dat je niet alleen eenmalig klaar bent voor registratie, maar ook duurzaam voorbereid bent op toezicht en controles.
Tot slot
De NIS2-registratie en het toezicht zijn geen administratieve formaliteit, maar een serieuze toets op je cyberweerbaarheid. Alleen organisaties die hun beleid, maatregelen en controles goed hebben ingericht en gedocumenteerd, zullen probleemloos door toezicht komen.
👉 Gebruik onze Whitepaper Cyberbeveiligingswet (NIS2) om te zien waar je nu staat en welke acties nog nodig zijn.
👉 Of neem contact op met TT3P om samen met een Remote Security Officer jouw organisatie volledig klaar te maken voor registratie en toezicht.