NIS2CyberbeveiligingswetSecurity by design

NIS2 en maatwerk software: wat betekent het voor uw organisatie?

NIS2 is de Europese richtlijn voor digitale weerbaarheid. Nederland heeft die omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt en de Wbni vervangt. Voor maatwerk software betekent dit vooral security by design, gestructureerde logging, een tijdige meldplicht en aandacht voor uw leveranciersketen. Deze pagina legt uit wat de wet praktisch betekent voor uw software. Dit is geen juridisch advies.

Wat is NIS2 en de Cyberbeveiligingswet?

NIS2 is de tweede Europese netwerk- en informatiebeveiligingsrichtlijn, vastgelegd in EU-richtlijn 2022/2555. Ze verplicht een brede groep organisaties tot betere digitale weerbaarheid en tot het melden van incidenten.

Nederland heeft NIS2 omgezet in de Cyberbeveiligingswet. De Eerste Kamer nam die op 7 juli 2026 aan; de wet treedt op 15 augustus 2026 in werking en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). Volgens de Rijksoverheid krijgen ruim 8000 organisaties nieuwe verplichtingen.

De wet onderscheidt essentiele en belangrijke entiteiten in de sectoren uit de bijlagen I en II van de richtlijn. Of u eronder valt, bepaalt u aan de hand van de officiele bronnen. Het Digital Trust Center en het NCSC bieden hiervoor hulpmiddelen. Wij richten uw maatwerk software zo in dat u aan de eisen kunt voldoen, of dat nu een nieuw traject software laten maken is of een bestaande applicatie.

Zorgplicht

Passende technische en organisatorische maatregelen om risico's te beheersen. Voor software betekent dit security by design.

Meldplicht

Een gefaseerde melding van significante incidenten: een vroege waarschuwing, een uitgebreidere melding en een eindrapport.

Ketenverantwoordelijkheid

Ook de beveiliging bij leveranciers telt mee. Afspraken over beveiliging, updates en meldingen horen bij uw zorgplicht.

Wat NIS2 praktisch vraagt van uw software

De wet is techniekneutraal, maar vertaalt zich naar concrete eisen aan hoe software is gebouwd en beheerd.

Security by design

Veiligheid vanaf de architectuur: veilige standaarden, rolgebaseerde toegang, encryptie in transit en at rest, en veilig beheer van sleutels en tokens.

Logging en detectie

Gestructureerde logging en monitoring om afwijkingen en incidenten snel te detecteren en om een melding te kunnen onderbouwen met feiten.

Kwetsbaarheden en updates

Een proces om kwetsbaarheden te vinden en te verhelpen, met tijdige updates en een verantwoorde omgang met meldingen van kwetsbaarheden.

Incidentproces

De mogelijkheid om incidenten te registreren, te beoordelen en binnen de wettelijke termijnen te melden bij het bevoegde CSIRT en de toezichthouder.

De meldplicht in stappen

De NIS2-richtlijn kent een gefaseerde meldplicht voor significante incidenten. De exacte termijnen en procedures leest u in de wet en de guidance van het NCSC.

1
Vroegtijdige waarschuwing

Een eerste signaal binnen 24 uur na constatering van een significant incident, zodat de betrokken instanties vroeg op de hoogte zijn.

2
Incidentmelding

Een uitgebreidere melding binnen 72 uur, met een eerste beoordeling van aard, impact en getroffen maatregelen.

3
Eindrapport

Een afrondend rapport na uiterlijk een maand, met de oorzaak, de impact en de genomen maatregelen.

4
Registratie vooraf

Onder de Cyberbeveiligingswet registreren organisaties zich vooraf in het entiteitenregister via het NCSC, zodat meldingen bij de juiste instantie terechtkomen.

Hoe wij bouwen met het oog op de Cyberbeveiligingswet

Wij bouwen maatwerk software met security by design en leggen de beveiligingsmaatregelen vast, zodat die aansluiten op uw zorgplicht en meldplicht. Denk aan veilige architectuur, toegangsbeheer, logging, monitoring en kwetsbaarhedenbeheer. Onze bredere aanpak leest u in ons informatiebeveiligingsbeleid.

Belangrijk: wij geven geen juridisch advies en bepalen niet of uw organisatie onder de wet valt of als essentiele dan wel belangrijke entiteit kwalificeert. Daarvoor verwijzen we naar het Digital Trust Center, het NCSC en uw eigen juridische toetsing. Wel zorgen we dat uw software de vereiste maatregelen technisch ondersteunt en aantoonbaar maakt. Overleg over uw situatie kan via ons contactformulier.

  • Security by design vanaf de architectuur
  • Rolgebaseerde toegang en het principe van minimale rechten
  • Encryptie in transit (TLS 1.2 of hoger) en at rest
  • Gestructureerde logging en monitoring voor detectie
  • Proces voor kwetsbaarheden, updates en herstel
  • Documentatie die uw zorgplicht en meldplicht ondersteunt

Veelgestelde vragen over NIS2 en software

Antwoorden op de vragen die we het vaakst krijgen over de Cyberbeveiligingswet en wat die betekent voor maatwerk software. Dit is geen juridisch advies.

NIS2 is de tweede Europese netwerk- en informatiebeveiligingsrichtlijn, vastgelegd in EU-richtlijn 2022/2555. Ze verplicht een brede groep organisaties om hun digitale weerbaarheid op orde te brengen en incidenten te melden. Nederland heeft NIS2 omgezet in de Cyberbeveiligingswet. De Eerste Kamer nam die wet op 7 juli 2026 aan en de wet treedt op 15 augustus 2026 in werking, waarmee ze de Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt. Volgens de Rijksoverheid krijgen daarmee ruim 8000 organisaties in Nederland nieuwe verplichtingen op het gebied van cyberbeveiliging. Wij baseren ons op de actuele wettekst en de guidance van het Digital Trust Center en het NCSC en verwijzen voor uw juridische kwalificatie naar die bronnen.

De wet richt zich op essentiele en belangrijke entiteiten in sectoren die zijn benoemd in de bijlagen I en II van de NIS2-richtlijn, zoals energie, vervoer, drinkwater, digitale infrastructuur, overheid, gezondheidszorg en bepaalde delen van de industrie en de digitale sector. Of u eronder valt hangt af van uw sector en van criteria zoals omvang. Of uw organisatie kwalificeert, en als essentiele of belangrijke entiteit, bepaalt u aan de hand van de officiele bronnen. Het Digital Trust Center en het NCSC bieden hiervoor hulpmiddelen. Wij geven geen juridisch oordeel over uw status, maar helpen u de software en processen zo in te richten dat u aan de zorgplicht en meldplicht kunt voldoen.

De zorgplicht verplicht organisaties om passende technische en organisatorische maatregelen te nemen om de risico's voor hun netwerk- en informatiesystemen te beheersen. Voor maatwerk software vertaalt zich dat naar security by design: veilige architectuur, rolgebaseerde toegang, encryptie in transit en at rest, gestructureerde logging en monitoring, veilig beheer van sleutels en tokens, en een proces voor updates en kwetsbaarheden. Ook horen hier risicobeoordeling, toegangsbeheer en herstelmogelijkheden bij. Wij bouwen deze maatregelen vanaf de architectuur in en documenteren ze, zodat u aantoonbaar invulling geeft aan de zorgplicht.

De NIS2-richtlijn kent een gefaseerde meldplicht voor significante incidenten. Kort samengevat geeft een organisatie eerst een vroegtijdige waarschuwing binnen 24 uur, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapport na uiterlijk een maand. In Nederland loopt de melding via het bevoegde CSIRT en de toezichthouder, met een meldportaal via het NCSC. Software ondersteunt dit door incidenten snel te detecteren, relevante gegevens vast te leggen en de benodigde informatie voor een melding beschikbaar te maken. De exacte termijnen en procedures leest u in de wettekst en de guidance van het NCSC; wij richten uw software zo in dat tijdig en onderbouwd melden mogelijk is.

NIS2 verwacht dat organisaties ook de beveiliging in hun toeleveringsketen meewegen. Dat betekent dat u eisen stelt aan de partijen die software voor u bouwen of beheren, en dat afspraken over beveiliging, meldingen en beheer worden vastgelegd. Als bouwer van maatwerk software leveren wij transparante code, heldere documentatie en duidelijke afspraken over autorisatie, logging, updates en incidentafhandeling. Zo kunt u de weerbaarheid van uw softwareketen onderbouwen en past onze rol binnen uw eigen zorgplicht en risicobeheersing.

Wij bouwen maatwerk software met security by design en documenteren de beveiligingsmaatregelen, zodat die aansluiten op uw zorgplicht en meldplicht onder de Cyberbeveiligingswet. Denk aan veilige architectuur, toegangsbeheer, logging, monitoring, kwetsbaarhedenbeheer en de mogelijkheid om incidenten tijdig te onderbouwen en te melden. Wij geven geen juridisch advies en bepalen niet of u onder de wet valt; daarvoor verwijzen we naar het Digital Trust Center, het NCSC en uw eigen juridische toetsing. Wel zorgen we dat uw software de vereiste maatregelen technisch ondersteunt en aantoonbaar maakt.

Software die aansluit op uw zorgplicht laten bouwen?

Vertel ons met welke systemen en gegevens u werkt en waar u tegenaan loopt. We bouwen security by design in, richten logging, monitoring en incidentregistratie in en documenteren de maatregelen, zodat uw software aansluit op de zorgplicht en meldplicht van de Cyberbeveiligingswet. Voor uw juridische kwalificatie verwijzen we naar het Digital Trust Center en het NCSC.

Edit Content