Terug naar alle gidsen
7 min lezen·Bijgewerkt 2026-08-20

Val ik onder de Cyberbeveiligingswet?

Kort antwoord: als je minder dan vijftig medewerkers hebt en onder de tien miljoen euro omzet blijft, dan niet. De wet geldt sinds 15 augustus 2026 en raakt ruim achtduizend organisaties, maar kleine zorgaanbieders zitten daar niet bij. Je merkt hem wel, want je opdrachtgever legt de eisen door.

In het kort. De drempel is vijftig medewerkers, of tien miljoen euro omzet, of tien miljoen euro balanstotaal. Je moet zelf vaststellen of je eronder valt. De norm waar de zorgplicht naar wijst is NEN 7510, dezelfde norm die je voor je eigen informatiebeveiliging al volgt. Certificeren hoeft niet.

Wat er precies is veranderd

Op 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking getreden. De eerste is de Nederlandse omzetting van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen.

De wet raakt ruim achtduizend organisaties in achttien sectoren. Gezondheidszorg is er daar een van, naast energie, drinkwater, vervoer, digitale infrastructuur en overheid. Dat de zorg erbij staat, betekent niet dat elke zorgaanbieder eronder valt.

De drempel

Je valt onder de wet als je aan minstens een van deze drie voldoet:

  • 50 of meer medewerkers
  • een jaaromzet van meer dan 10 miljoen euro
  • een balanstotaal van meer dan 10 miljoen euro

Een aantal partijen valt eronder ongeacht de omvang: aanbieders van openbare communicatienetwerken, vertrouwensdiensten, DNS-dienstverleners en alle overheidsorganisaties. Zorgaanbieders horen daar niet bij. Voor de zorg is de omvang dus bepalend.

Er komt geen brief. Je bent zelf verantwoordelijk om vast te stellen of je onder de wet valt en om je daarna te registreren. De Rijksdienst voor Digitale Infrastructuur heeft daarvoor een gratis zelfevaluatie op regelhulpenvoorbedrijven.nl. Vijf minuten werk, en je hebt een antwoord in plaats van een vermoeden.

De vier verplichtingen

Val je er wel onder, dan hangen hier vier dingen aan. Ze staan hier in de volgorde waarin je ze tegenkomt.

  • Registreren. Val je eronder, dan meld je je aan in het entiteitenregister van het NCSC. Er komt geen uitnodiging: je doet het zelf.
  • Zorgplicht. Passende maatregelen nemen om risico's voor je netwerk- en informatiesystemen te beheersen. Wat passend is, is uitgewerkt: je moet aantoonbaar voldoen aan NEN 7510, of aan ISO 27001 samen met ISO 27002.
  • Meldplicht. Een significant incident meld je binnen 24 uur. Dat is een eerste melding, geen rapport. Leg vooraf vast wie dat doet.
  • Bestuurders. De verplichting die het vaakst wordt onderschat. Bestuurders keuren de maatregelen zelf goed, volgen daarvoor een training en moeten aantoonbaar actuele kennis hebben om risico's te beoordelen. Doorschuiven naar je ICT-leverancier kan niet.

Waarom je het toch merkt

Dit is het deel dat kleine aanbieders verrast. De zorgplicht van een grote organisatie houdt niet op bij de eigen voordeur. Wie onder de wet valt moet ook de risico's in zijn toeleveringsketen beheersen. Voor een ziekenhuis, een zorggroep of een grote jeugdzorgaanbieder betekent dat: eisen stellen aan iedereen die voor hen werkt of bij hun gegevens kan.

Je krijgt de wet dus niet binnen via het NCSC maar via je opdrachtgever. Meestal als vragenlijst bij een contractverlenging. Dit is wat er dan gevraagd wordt:

  • Heb je informatiebeveiligingsbeleid dat is vastgesteld en ondertekend?
  • Wie heeft toegang tot welke gegevens, en hoe controleer je dat?
  • Welke systemen en apparaten gebruik je, en wie beheert ze?
  • Wat doe je bij een datalek, en binnen welke termijn?
  • Heb je een risicoanalyse gedaan, en wat kwam eruit?
  • Wie is bij jou verantwoordelijk, en hoe blijft die persoon bij?

Dat zijn dezelfde stukken die NEN 7510 van je vraagt. Wie die norm volgt heeft de antwoorden al liggen, ook zonder certificaat en ook zonder onder de wet te vallen.

Moet je certificeren?

Nee. Niet door deze wet en niet door de norm zelf. Wat wel moet is aantoonbaar voldoen. De IGJ verwacht daarbij dat je je systeem periodiek onafhankelijk laat beoordelen, minimaal eens per drie jaar, door iemand die het beleid niet zelf heeft opgesteld. Dat hoeft geen certificerende instelling te zijn.

Eerlijk gezegd

Er komt op dit moment veel op je af over NIS2, en het meeste daarvan is verkoop. Wij verkopen geen NIS2-product en gaan je ook niet vertellen dat je moet certificeren, want dat hoeft niet. Voor de meeste lezers van deze pagina is het eerlijke antwoord dat de wet niet voor jou geldt en dat je vijf minuten nodig hebt om dat vast te stellen.

Wat wel op je afkomt is de vraag van je opdrachtgever. Die vraag beantwoord je met de stukken die je voor NEN 7510 sowieso al moet hebben. Zorg dus dat die kloppen, en laat je niet iets nieuws aanpraten met een wet als argument.

De whitepaper

We hebben het volledige verhaal in een pdf van vijf pagina's gezet: de drempel, de vier verplichtingen, wat er via de keten op je afkomt en een lijst van zeven dingen die je deze maand kunt doen. Alle feiten zijn nagelopen bij de Rijksoverheid, het NCSC en de Rijksdienst voor Digitale Infrastructuur.

NIS2 en de zorg: val ik eronder?

Vijf pagina's, geen verkooppraat. Je krijgt hem meteen per mail.

Je krijgt de pdf per mail. We gebruiken je adres alleen hiervoor en voor een eventuele reactie op je vraag.

Veelgestelde vragen

Val ik als kleine zorgaanbieder onder de Cyberbeveiligingswet?

Waarschijnlijk niet. De wet geldt als je 50 of meer medewerkers hebt, of een jaaromzet van meer dan 10 miljoen euro, of een balanstotaal van meer dan 10 miljoen euro. Voor een gezinshuis of een praktijk van een paar mensen wordt die drempel niet gehaald. Sommige partijen vallen eronder ongeacht hun omvang, zoals telecomaanbieders en overheidsorganisaties, maar zorgaanbieders horen daar niet bij.

Hoe weet ik het zeker?

De Rijksdienst voor Digitale Infrastructuur heeft een gratis zelfevaluatie op regelhulpenvoorbedrijven.nl. Die is de snelste manier om vast te stellen of je onder de wet valt en in welke categorie. Er komt geen brief van de overheid: je bent zelf verantwoordelijk om het uit te zoeken en je daarna te registreren bij het NCSC.

Waarom krijg ik dan toch mails over NIS2?

Omdat organisaties die er wel onder vallen verplicht zijn de risico's in hun toeleveringsketen te beheersen. Een ziekenhuis, een zorggroep of een grote jeugdzorgaanbieder legt die eisen door aan iedereen die voor hen werkt of bij hun gegevens kan. Je krijgt de wet dus binnen via je opdrachtgever, meestal als vragenlijst bij een contractverlenging.

Wat zijn de verplichtingen precies?

Vier. Registreren in het entiteitenregister bij het NCSC. De zorgplicht: passende maatregelen nemen om risico's voor je netwerk- en informatiesystemen te beheersen. De meldplicht: een significant incident binnen 24 uur melden. En de bestuurdersplicht: bestuurders keuren de maatregelen zelf goed, volgen daarvoor een training en moeten aantoonbaar actuele kennis hebben.

Welke norm hoort bij de zorgplicht?

Voor de uitvoering van de zorgplichtmaatregelen moet je aantoonbaar voldoen aan NEN 7510, of aan ISO 27001 samen met ISO 27002. In de zorg is NEN 7510 de aangewezen norm. Dat is dezelfde norm die je voor je eigen informatiebeveiliging al moet volgen, dus je bouwt niets extra's voor NIS2.

Moet ik me nu laten certificeren?

Nee. Certificeren is niet verplicht, niet door deze wet en niet door de norm zelf. Wat wel moet is aantoonbaar voldoen. De IGJ verwacht daarbij dat je je systeem periodiek onafhankelijk laat beoordelen, minimaal eens per drie jaar, door iemand die het beleid niet zelf heeft opgesteld.

Wat kan ik het beste als eerste doen?

De zelfevaluatie invullen en de uitkomst met datum vastleggen in je kwaliteitssysteem. Ook een nee is een uitkomst die je wilt kunnen laten zien als een opdrachtgever ernaar vraagt. Daarna je toepassingsgebied, je beleid en een overzicht van je informatiemiddelen, want dat zijn de stukken waar alle vragen op teruggrijpen.