Begrip
    Begrippen
    Begrippen

    Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen

    Cyberbeveiligingswet (NIS2): wat je data- en AI-laag moet kunnen aantonen

    De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Wat de wet vraagt, wie eronder valt en wat je dataplatform en AI moeten kunnen aantonen.

    Max van Genderen6 min lezen
    Deel op
    Cyberbeveiligingswet (NIS2): wat je data- en AI-laag moet kunnen aantonen

    De Cyberbeveiligingswet (Cbw) is de Nederlandse uitvoering van de Europese NIS2-richtlijn. De wet geldt sinds 15 augustus 2026, zonder overgangsperiode.1 Ruim 8.000 organisaties in achttien sectoren moeten zich registreren, hun cyberrisico's aantoonbaar beheersen en significante incidenten binnen vaste termijnen melden. Het bestuur is eindverantwoordelijk.

    Veel artikelen over de Cyberbeveiligingswet gaan over firewalls, werkplekken en netwerken. Terecht, maar er ontbreekt vaak iets: de laag waar je data samenkomt en waar je AI op draait. Dat is inmiddels een van de gevoeligste plekken in je organisatie. Deze laag heeft toegang tot bijna alles, en er komen steeds meer koppelingen bij.

    In dit artikel lees je wat de wet vraagt, of je eronder valt, en wat je data- en AI-laag concreet moet kunnen aantonen.

    Valt jouw organisatie eronder?

    De wet geldt voor middelgrote en grote organisaties in achttien sectoren. Middelgroot betekent grofweg vanaf 50 medewerkers of meer dan €10 miljoen jaaromzet. De sectoren zijn onder meer:

    • energie, drinkwater en afvalwater;
    • vervoer, waaronder havens, luchtvaart en logistiek;
    • zorg en farmaceutica;
    • digitale infrastructuur, cloud- en ICT-diensten;
    • financiële sector;
    • overheid;
    • productie, voeding, chemie en post- en koeriersdiensten.

    De wet maakt onderscheid tussen essentiële en belangrijke entiteiten. Voor beide gelden dezelfde plichten. Het verschil zit in het toezicht en de hoogte van de boetes.

    Je moet zelf nagaan of je eronder valt. Het NCSC legt in twee stappen uit hoe je dat controleert, met een verwijzing naar de zelfevaluatie van de RDI.2

    Val je er niet onder? Dan raakt de wet je waarschijnlijk toch. De zorgplicht omvat expliciet de beveiliging van de toeleveringsketen. Klanten die wel onder de wet vallen, stellen daarom eisen aan hun leveranciers, ook aan softwareleveranciers, hostingpartijen en databureaus.

    De vier plichten

    PlichtWat het betekent
    RegistratieplichtRegistreren in het entiteitenregister via mijn.ncsc.nl, en die gegevens actueel houden
    ZorgplichtEen risicoanalyse, en passende technische en organisatorische maatregelen om risico's te beheersen
    MeldplichtSignificante incidenten melden: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. Ook klanten informeren als zij geraakt worden
    Bestuurlijke verantwoordelijkheidHet bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt een passende training

    De meldplicht staat los van de AVG. Gaat het om een datalek met persoonsgegevens, dan meld je ook binnen 72 uur bij de Autoriteit Persoonsgegevens.

    01IncidentSignificant voor jedienstverlening0224 uurVroegtijdige waarschuwing0372 uurIncidentmelding041 maandEindrapportEen significant incident meld je in drie stappen, de eerste binnen 24 uur.

    Boetes en toezicht

    Toezichthouders kunnen boetes opleggen:

    • tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten;
    • tot €7 miljoen of 1,4% voor belangrijke entiteiten.3

    Het toezicht is per sector belegd, bijvoorbeeld bij de RDI, de ILT of de IGJ. Toezichthouders hebben aangegeven het eerste jaar vooral te gebruiken om de nieuwe sectoren te leren kennen. Dat maakt de wet niet vrijblijvend. Het betekent wel dat een organisatie die aantoonbaar planmatig werkt, er beter voor staat.

    Wat de zorgplicht vraagt van je data- en AI-laag

    De zorgplicht noemt een reeks maatregelen: risicoanalyse, incidentrespons, bedrijfscontinuïteit, ketenbeveiliging, toegangs- en assetbeheer, sterke authenticatie, cryptografie en het toetsen of maatregelen werken. Voor een dataplatform en AI vertaalt zich dat naar zes vragen die je moet kunnen beantwoorden.

    1. ToegangEén identiteit, in één keer intrekbaar2. Koppelingen en agentsMinimale rechten, centraal beheerde sleutels3. LoggingZien wat er is gebeurd, ook bij AI4. HerstelReproduceerbaar, met gemeten hersteltijd5. LeveranciersKetenbeveiliging en een exit-scenario6. AantoonbaarheidVastgelegd, niet in hoofdenWat de zorgplicht concreet vraagt van de laag waar je data en AI samenkomen.

    1. Wie heeft toegang, en kun je dat in één keer intrekken?

    Een dataplatform verzamelt gegevens uit bijna elk systeem. Wie daar toegang toe heeft, heeft toegang tot veel.

    Wat je moet kunnen aantonen: één identiteit voor alle toegang, MFA verplicht en rechten op basis van rol. Wie vertrekt, verliest overal tegelijk toegang. AI toont nooit meer dan de gebruiker zelf mag zien. Zie ook Gevoelige data in Power BI: rijbeveiliging, objectbeveiliging en de laag eronder.

    2. Welke systemen en agents hebben toegang, en met welke sleutels?

    AI brengt een nieuw soort gebruiker mee: agents en koppelingen die zelfstandig data ophalen. Elke agent met een eigen API-sleutel is een extra ingang.

    Wat je moet kunnen aantonen: een overzicht van alle koppelingen en agents, met minimale rechten, sleutels die centraal worden beheerd en die je op één plek kunt intrekken. Zie ook Verbind één keer, niet per agent.

    3. Kun je zien wat er is gebeurd?

    Zonder logging kun je een incident niet ontdekken, niet onderzoeken en niet binnen 24 uur melden.

    Wat je moet kunnen aantonen: logging van wie wat heeft opgevraagd, welke datastromen er lopen en welke vragen aan AI zijn gesteld, met welke antwoorden. Die logs zijn zelf ook beveiligd en worden lang genoeg bewaard.

    4. Kun je herstellen, en hoe snel?

    Bedrijfscontinuïteit gaat niet alleen over back-ups, maar ook over de vraag of je je platform opnieuw kunt opbouwen.

    Wat je moet kunnen aantonen: herstel naar elk moment, een inrichting die volledig in code is vastgelegd en dus reproduceerbaar is, en een calamiteitentest die jaarlijks is uitgevoerd, met gemeten hersteltijd.

    5. Hoe veilig zijn je leveranciers?

    Je dataplatform draait bij een cloudleverancier, gebruikt AI-modellen van derden en wordt vaak ingericht door een partner. Elk daarvan hoort bij je keten.

    Wat je moet kunnen aantonen: verwerkersovereenkomsten, minimale rechten voor leveranciers, data in de EU, en aantoonbare beveiliging van je partners, bijvoorbeeld via ISO 27001-certificering. Leg ook een exit-scenario vast.

    6. Is de inrichting aantoonbaar?

    Een toezichthouder vraagt niet of je veilig bent, maar of je dat kunt aantonen.

    Wat je moet kunnen aantonen: een vastgelegde security baseline, een actuele risicoanalyse en beleid voor SSO, cloudgebruik en leveranciersselectie. Een inrichting die alleen in de hoofden van een paar mensen zit, is niet aantoonbaar.

    Wat het bestuur moet doen

    De Cyberbeveiligingswet legt de verantwoordelijkheid expliciet bij het bestuur. Bestuurders moeten de maatregelen goedkeuren, toezicht houden op de uitvoering en voldoende kennis hebben om risico's te beoordelen.

    Praktisch betekent dat:

    • cyber- en NIS2-status als vast agendapunt, bij voorkeur samen met de status van AI;
    • een incidentprotocol met vaste termijnen dat past bij de 24 en 72 uur van de wet;
    • een jaarlijkse training voor bestuur en toezicht.

    Hoe je dat combineert met toezicht op AI, lees je in AI-governance voor bestuur en RvC: waarde, ethiek en stopregels en Vijf vragen die een RvC elk kwartaal over AI kan stellen.

    De Cyberbeveiligingswet en de AI Act

    De twee wetten vullen elkaar aan. De AI Act gaat over wat AI mag en hoe transparant het moet zijn. De Cyberbeveiligingswet gaat over de beveiliging van de systemen waarop AI draait. Een AI-toepassing die voldoet aan de AI Act maar draait op een slecht beveiligd platform, is nog steeds een risico. Lees meer in Wat is de EU AI Act? en De AI Act in Nederland: welke wet geldt en wie houdt toezicht.

    Veelgestelde vragen

    Is er een overgangsperiode? Nee. Registratie-, zorg- en meldplicht gelden sinds 15 augustus 2026.

    Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet? NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn uitvoert. Je verplichtingen volgen uit de Cbw.

    Wat is een significant incident? Een incident dat de dienstverlening aanzienlijk verstoort of kan verstoren, of dat aanzienlijke schade veroorzaakt. De precieze drempels staan in ministeriële regelingen.

    Wij vallen er niet onder. Moeten we toch iets? Waarschijnlijk wel. Klanten die er wel onder vallen, stellen via de ketenplicht eisen aan hun leveranciers. Vrijwillig melden bij het NCSC kan ook.

    Waar begin je? Met drie dingen: nagaan of je eronder valt en registreren, een actuele risicoanalyse, en een werkend meldproces voor 24 en 72 uur. Vraag een fundamentscan aan.

    Volgende stap

    Zien wat er nu al in jouw organisatie zit?

    Laat je gegevens achter. We nemen contact op en plannen een scan. Binnen dertig dagen zie je één concreet resultaat.

    Geen nieuwsbrief, geen doorverkoop. Alleen dit gesprek.

    Reacties

    Reacties worden eerst gelezen door de redactie en daarna geplaatst.

    Reageren kan met je Google- of Apple-account, of met je zakelijke e-mailadres.

    Log in om te reageren