Naar inhoud
Compliance-gids

NIS2: wat u moet weten over de cybersecuritywet en Software inkoop

NIS2 is de grootste Europese cybersecuritywet in jaren en geldt in Nederland sinds 15 augustus 2026 via de Cyberbeveiligingswet. Wat verandert er en wat betekent het voor Software inkoop en het beheer van Softwarefabrikanten?

  • 18 augustus 2026
  • 5 min
  • NIS2 – Cybersecurityrichtlijn

De NIS2-richtlijn is de grootste Europese cybersecuritywet in jaren. In Nederland is ze uitgewerkt in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden. Voor wie verantwoordelijk is voor Software inkoop, is de wet direct relevant.

Wat is NIS2?

NIS2 staat voor Network and Information Security Directive 2, de opvolger van de eerste NIS-richtlijn uit 2016. De richtlijn verplicht organisaties in kritieke sectoren om hun digitale weerbaarheid structureel te versterken. Lidstaten moesten de richtlijn uiterlijk 17 oktober 2024 omzetten. Nederland deed dat met de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt en de Wet beveiliging netwerk- en informatiesystemen vervangt.

Voor wie geldt de Cyberbeveiligingswet?

Voor ruim 8.000 organisaties in Nederland die essentiële of belangrijke diensten verlenen, in sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiële dienstverlening en overheid. Toeleveranciers merken de gevolgen via de eisen die hun klanten aan de keten stellen.

Wat verandert er?

  • Zorgplicht: passende maatregelen om risico’s te beheersen, ook binnen de keten.

  • Meldplicht: ernstige incidenten moeten snel gemeld worden, met een eerste melding binnen 24 uur.

  • Registratieplicht: organisaties die onder de wet vallen, moeten zich registreren bij het NCSC.

  • Rol van bestuurders: bestuurders zijn verantwoordelijk voor naleving en moeten een opleiding cyberbeveiliging volgen.

  • Hogere boetes: de richtlijn noemt maxima tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.

Wat betekent dit voor Software inkoop?

De ketenverantwoordelijkheid raakt Software inkoop het meest direct. In de praktijk betekent dat:

  • Een actueel overzicht van alle ICT-leveranciers en Software, ook tools die buiten IT om zijn aangekocht

  • Beveiligingsafspraken in contracten met relevante Softwarefabrikanten

  • Periodieke beoordeling van de beveiliging van die partijen

  • Afspraken over incidentmelding met kritieke Softwarefabrikanten

Hoe SoftVaro helpt

Zonder volledig overzicht van uw Software is naleving moeilijk. SoftVaro brengt uw Softwarelandschap in kaart en neemt bij elke renewal de voorwaarden mee die uw organisatie nodig heeft. Dit artikel is geen juridisch advies; stem de toepassing af met uw compliance- of juridische dienst.

Veelgestelde vragen

De meest gestelde vragen over dit onderwerp.

Wat heeft NIS2 te maken met Software inkoop?

De wet vraagt van organisaties dat ze de risico’s in hun keten beheersen, inclusief hun ICT-leveranciers en Softwarefabrikanten. Daarvoor heeft u een actueel overzicht van uw Software nodig en passende afspraken in contracten.

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet, de Belgische uitwerking van NIS2, is op 15 augustus 2026 in werking getreden. Organisaties die eronder vallen, moeten zich registreren via het portaal van het NCSC.

Wat zijn de boetes bij niet-naleving?

De NIS2-richtlijn vermeldt maximale boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten. Bestuurders zijn verantwoordelijk voor naleving.

Klaar om te besparen op software?

SoftVaro onderhandelt namens jou de scherpste deal bij 4.000+ leveranciers. Onafhankelijk, transparant, binnen 24 uur.

Meer uit de kennisbank

Taal wijzigen

Meer pagina's

Bepaal per categorie wat we mogen plaatsen. Strikt noodzakelijke cookies kunnen niet worden uitgeschakeld.

  • Externe analytics (Google)

    Google Analytics 4 voor productverbetering: welke pagina's worden bekeken, hoe lang, welke buttons geklikt. Naast onze eigen privacyvriendelijke Umami-meting (altijd actief, géén toestemming nodig). Doorgifte naar Google in de VS — onder Standaard Contractuele Bepalingen.

  • Marketing

    Leadinfo herkent bedrijven die de site bezoeken op basis van het IP-adres, voor zakelijke leadopvolging (geen persoonsgegevens van individuele bezoekers). Google Ads plaatst advertentiecookies voor remarketing en conversiemeting; hierbij worden gegevens doorgegeven aan Google in de VS onder de Standaard Contractuele Bepalingen.

  • Strikt noodzakelijk

    Voor basale werking van de site: taalvoorkeur onthouden, rate-limiting, sessiebeheer. Geen externe partijen.

    Altijd aan

Geen Umami-meting

Umami valt onder de analytics-uitzondering en vereist geen toestemming, maar u kunt ervoor kiezen niet gemeten te worden.