| Wat het is | EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw). | Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS. |
|---|
| Voor wie het geldt | Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties. | Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen. |
|---|
| Verplicht of vrijwillig | Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één. | Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen. |
|---|
| Van toepassing sinds | 15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad. | Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024. |
|---|
| Toezichthouder of uitgevende instantie | Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal. | Een certificerende instelling, in Nederland geaccrediteerd door de RvA. |
|---|
| Wat u moet kunnen aantonen | Tien zorgplichtelementen, letters a tot en met j, en een managementsystematiek op PDCA-basis. | Een gedocumenteerd ISMS: scope, risicomethode, Verklaring van Toepasselijkheid, auditverslagen. |
|---|
| Gevolg bij tekortkoming | Essentiële entiteiten: tot EUR 10 miljoen of 2% van de groepsomzet, het hoogste van beide. | Geen boete. Het certificaat wordt geschorst of ingetrokken, wat klanten en aanbestedingen zien. |
|---|
| Certificering mogelijk | Nee. Er bestaat geen NIS2-certificaat en de Cbw vereist er ook geen. | Ja, door een geaccrediteerde certificerende instelling. |
|---|