Nieuws

Publicatie: 7 september 2026

Door:


Gemeenten, provincies en waterschappen weten sinds 15 augustus 2026 waar zij aan toe zijn: de Cyberbeveiligingswet is in werking en zet de NIS2-richtlijn om in Nederlands recht. De periode waarin een Europese richtlijn gold die Nederland nog niet had omgezet, is voorbij. Dat de Europese Commissie Nederland nu voor het Hof daagt om die te late omzetting, verandert niets aan uw verplichtingen.

Einde van een lastige tussenperiode

De omzettingstermijn van de NIS2-richtlijn liep op 17 oktober 2024 af. Nederland haalde die datum niet. Decentrale overheden zaten daardoor bijna twee jaar in een onduidelijke positie. De Richtlijn wees hen aan als essentiële entiteit, maar de Nederlandse wet die de verplichtingen concreet maakte, ontbrak. Welke maatregelen precies moesten worden genomen, bij wie een incident moest worden gemeld en wie toezicht hield, was nog niet vastgelegd. Die onduidelijkheid is nu weg. De Cyberbeveiligingswet bepaalt wat uw organisatie moet doen en de toezichthouder kan daarop handhaven.

Wat de Cyberbeveiligingswet van u vraagt

Nederland merkt gemeenten, provincies en waterschappen aan als essentiële entiteit, ongeacht hun omvang. Dat betekent drie rechtstreekse verplichtingen voor uw organisatie:

  • registratieplicht: u registreert uw organisatie in het entiteitenregister van het Nationaal Cyber Security Centrum (NCSC)
  • zorgplicht: u neemt passende maatregelen voor risicobeheer, back-ups, toeleveringsketen en toegangsbeveiliging
  • meldplicht: u meldt significante incidenten binnen 24 uur, met een volledige melding binnen 72 uur en een eindverslag binnen een maand

Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur voor gemeenten en provincies, en bij de Inspectie Leefomgeving en Transport voor waterschappen. Het bestuur is verantwoordelijk voor de naleving en volgt scholing over het beoordelen van cyberrisico’s.

Commissie daagt Nederland toch voor het Hof

De Commissie verwees Nederland, Ierland, Spanje en Frankrijk in juli naar het Hof van Justitie van de EU omdat zij de NIS2-richtlijn niet op tijd hadden omgezet. Dat is de laatste stap in de inbreukprocedure, na een ingebrekestelling en een met redenen omkleed advies. Het Hof kan een lidstaat die een richtlijn te laat omzet een financiële sanctie opleggen. De Commissie nam dit besluit in dezelfde week waarin Nederland de inwerkingtreding van de Cyberbeveiligingswet bekendmaakte. Of de Commissie de zaak intrekt nu de omzetting is afgerond, heeft zij niet laten weten. Een eventuele sanctie treft de Staat, niet uw organisatie.

Wat kunt u nu doen

Richt u op de Cyberbeveiligingswet en niet op de procedure in Luxemburg. Registreer uw organisatie bij het NCSC als dat nog niet is gebeurd. Breng in kaart welke netwerk- en informatiesystemen kritiek zijn voor uw dienstverlening, welke leveranciers daarop meewerken en hoe uw incidentproces loopt. Leg vast wie een melding doet en binnen welke termijn. Beleg de verantwoordelijkheid voor cyberveiligheid op bestuurlijk niveau, want daar ligt de aansprakelijkheid.

Hoe verder

De zaak bij het Hof loopt door tot de Commissie haar intrekt of het Hof uitspraak doet. Voor decentrale overheden verandert dat niets aan de opgave: de verplichtingen gelden sinds 15 augustus 2026 op grond van Nederlands recht. KED volgt de invulling van het toezicht en bericht daarover op de website.

Bron

Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity, Europese Commissie

Meer informatie

NIS2-richtlijn, Kenniscentrum Europa Decentraal
Moeten decentrale overheden zelfstandig en rechtstreeks aan de NIS2-verplichtingen voldoen?, Kenniscentrum Europa Decentraal
Voorstel Cyberbeveiligingswet: decentrale overheid essentiële entiteit onder NIS2, Kenniscentrum Europa Decentraal
NIS2 in aantocht: wacht niet af met het nemen van cyberbeveiligingsmaatregelen, Kenniscentrum Europa Decentraal
Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht, Rijksoverheid
Registreer jouw organisatie voor de Cyberbeveiligingswet, NCSC
Richtlijn (EU) 2022/2555, EUR-Lex