NIS2: wat u moet weten over de cybersecuritywet en Software inkoop
NIS2 is de grootste Europese cybersecuritywet in jaren en geldt in Nederland sinds 15 augustus 2026 via de Cyberbeveiligingswet. Wat verandert er en wat betekent het voor Software inkoop en het beheer van Softwarefabrikanten?
- 18 augustus 2026
- 5 min
- NIS2 – Cybersecurityrichtlijn
De NIS2-richtlijn is de grootste Europese cybersecuritywet in jaren. In Nederland is ze uitgewerkt in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden. Voor wie verantwoordelijk is voor Software inkoop, is de wet direct relevant.
Wat is NIS2?
NIS2 staat voor Network and Information Security Directive 2, de opvolger van de eerste NIS-richtlijn uit 2016. De richtlijn verplicht organisaties in kritieke sectoren om hun digitale weerbaarheid structureel te versterken. Lidstaten moesten de richtlijn uiterlijk 17 oktober 2024 omzetten. Nederland deed dat met de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt en de Wet beveiliging netwerk- en informatiesystemen vervangt.
Voor wie geldt de Cyberbeveiligingswet?
Voor ruim 8.000 organisaties in Nederland die essentiële of belangrijke diensten verlenen, in sectoren zoals energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiële dienstverlening en overheid. Toeleveranciers merken de gevolgen via de eisen die hun klanten aan de keten stellen.
Wat verandert er?
Zorgplicht: passende maatregelen om risico’s te beheersen, ook binnen de keten.
Meldplicht: ernstige incidenten moeten snel gemeld worden, met een eerste melding binnen 24 uur.
Registratieplicht: organisaties die onder de wet vallen, moeten zich registreren bij het NCSC.
Rol van bestuurders: bestuurders zijn verantwoordelijk voor naleving en moeten een opleiding cyberbeveiliging volgen.
Hogere boetes: de richtlijn noemt maxima tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.
Wat betekent dit voor Software inkoop?
De ketenverantwoordelijkheid raakt Software inkoop het meest direct. In de praktijk betekent dat:
Een actueel overzicht van alle ICT-leveranciers en Software, ook tools die buiten IT om zijn aangekocht
Beveiligingsafspraken in contracten met relevante Softwarefabrikanten
Periodieke beoordeling van de beveiliging van die partijen
Afspraken over incidentmelding met kritieke Softwarefabrikanten
Hoe SoftVaro helpt
Zonder volledig overzicht van uw Software is naleving moeilijk. SoftVaro brengt uw Softwarelandschap in kaart en neemt bij elke renewal de voorwaarden mee die uw organisatie nodig heeft. Dit artikel is geen juridisch advies; stem de toepassing af met uw compliance- of juridische dienst.
Veelgestelde vragen
De meest gestelde vragen over dit onderwerp.
Wat heeft NIS2 te maken met Software inkoop?
De wet vraagt van organisaties dat ze de risico’s in hun keten beheersen, inclusief hun ICT-leveranciers en Softwarefabrikanten. Daarvoor heeft u een actueel overzicht van uw Software nodig en passende afspraken in contracten.
Sinds wanneer geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet, de Belgische uitwerking van NIS2, is op 15 augustus 2026 in werking getreden. Organisaties die eronder vallen, moeten zich registreren via het portaal van het NCSC.
Wat zijn de boetes bij niet-naleving?
De NIS2-richtlijn vermeldt maximale boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten. Bestuurders zijn verantwoordelijk voor naleving.
Klaar om te besparen op software?
SoftVaro onderhandelt namens jou de scherpste deal bij 4.000+ leveranciers. Onafhankelijk, transparant, binnen 24 uur.