Je bent niet de enige die het door elkaar haalt. NIS2 en de Cyberbeveiligingswet duiken allebei op in gesprekken over cyberbeveiliging, vaak alsof het twee verschillende verplichtingen zijn. Dat is niet zo: het is dezelfde wetgeving, met twee namen die allebei hun eigen moment hadden — en sinds kort is er ook een officiële datum bij.
NIS2 is de Europese richtlijn
NIS2 (voluit: de tweede Netwerk- en Informatiebeveiligingsrichtlijn) is Europese wetgeving uit 2022. Een richtlijn werkt niet vanzelf: elke lidstaat moet hem eerst vertalen naar eigen nationale wetgeving, met ruimte voor eigen invulling. Nederland deed dat met de Cyberbeveiligingswet.
De Cyberbeveiligingswet is de Nederlandse uitwerking
Sinds 15 augustus 2026 is de Cyberbeveiligingswet in Nederland officieel van kracht. Dit is de wet waaraan je als organisatie daadwerkelijk moet voldoen, met concrete verplichtingen rond risicobeheer, incidentmelding en bestuurdersaansprakelijkheid. Hij vervangt de oude Wet beveiliging netwerk- en informatiesystemen (Wbni). Volgens de Rijksoverheid moeten ruim 8.000 Nederlandse organisaties vanaf deze datum aan de nieuwe verplichtingen voldoen.
Waarom je dan toch nog vaak NIS2 leest
NIS2 was er eerder: jarenlang was dit de enige naam om iets over aan te wijzen, omdat de Nederlandse wet nog niet bestond. Die gewenning blijft hangen, ook bij de overheid zelf. Het Nationaal Cyber Security Centrum noemt de wet consequent “Cyberbeveiligingswet (NIS2)” — precies om die twee werelden aan elkaar te knopen. Wij houden dezelfde combinatie aan.
Maakt de naam iets uit voor jouw bedrijf?
Nee. Of je nu “NIS2-plichtig” of “Cyberbeveiligingswet-plichtig” bent: het gaat om dezelfde 18 sectoren, dezelfde omvangscriteria en dezelfde verplichtingen. De enige vraag die ertoe doet is of jouw organisatie eronder valt, niet welke term je daarbij gebruikt. Twijfel je nog, doe dan de gratis NIS2-check.