NIS2-pakket gepland voor Q4 2026, basismodules nu beschikbaar

Val ik onder NIS2?
En wat moet ik dan regelen?

NIS2 raakt duizenden Nederlandse organisaties, ook in het MKB. Op deze pagina checkt u in twee minuten of u eronder valt, wat de wet concreet van u vraagt, en hoe u zich voorbereidt zonder te wachten op de definitieve ingangsdatum.

Vanaf € 799 p.m.alles inbegrepenmaandelijks opzegbaar30 dagen gratis

Val ik onder NIS2? Doe de zelfcheck.

NIS2 geldt voor organisaties die actief zijn in aangewezen sectoren én groot genoeg zijn. Loop de drie stappen door.

Stap 1 van 3

Staat uw sector in de lijst?

De richtlijn onderscheidt sectoren met essentiële entiteiten (bijlage I) en sectoren met belangrijke entiteiten (bijlage II). Het verschil zit vooral in het toezicht, de verplichtingen zijn grotendeels gelijk.

Sectoren met essentiële entiteiten

Bijlage I
  • Energie (elektriciteit, gas, warmte, waterstof)
  • Transport (lucht, spoor, water, weg)
  • Bankwezen en financiële marktinfrastructuur
  • Gezondheidszorg (incl. laboratoria en farma)
  • Drinkwater en afvalwater
  • Digitale infrastructuur (datacenters, cloud, DNS, telecom)
  • Beheer van ICT-diensten (managed service providers)
  • Overheid
  • Ruimtevaart

Sectoren met belangrijke entiteiten

Bijlage II
  • Post- en koeriersdiensten
  • Afvalstoffenbeheer
  • Chemie (productie en distributie)
  • Levensmiddelen (productie, verwerking, distributie)
  • Industrie (o.a. medische hulpmiddelen, elektronica, machines, voertuigen)
  • Digitale aanbieders (marktplaatsen, zoekmachines, sociale netwerken)
  • Onderzoek

Stap 2 van 3

Voldoet u aan het groottecriterium?

NIS2 geldt in de regel voor middelgrote en grote organisaties in de bovenstaande sectoren.

Groottecriteria onder NIS2
Categorie Medewerkers Of financieel
Middelgroot 50 of meer Jaaromzet of balanstotaal boven € 10 miljoen
Groot 250 of meer Jaaromzet boven € 50 miljoen of balanstotaal boven € 43 miljoen

Valt uw organisatie in een sector uit stap 1 én bent u middelgroot of groot? Dan valt u vrijwel zeker onder NIS2. Grote organisaties in bijlage I-sectoren gelden als essentiële entiteit, de overige doorgaans als belangrijke entiteit.

Stap 3 van 3

Check de uitzonderingen en de keten.

Sommige organisaties vallen er ongeacht hun grootte onder, waaronder DNS-dienstverleners, registers voor topleveldomeinen, aanbieders van vertrouwensdiensten en organisaties die als enige aanbieder een essentiële dienst leveren. En ook zónder eigen NIS2-plicht krijgt u er in de praktijk mee te maken: organisaties die wel onder NIS2 vallen, moeten beveiligingseisen stellen aan hun leveranciers. Bent u toeleverancier van een NIS2-plichtige klant, dan komen die eisen via de keten bij u terecht.

Let op: deze zelfcheck is een hulpmiddel en geen juridisch advies. De definitieve Nederlandse afbakening volgt uit de Cyberbeveiligingswet en kan per situatie verschillen. De Rijksoverheid biedt een officiële NIS2-zelfevaluatie aan. Twijfelt u? Leg uw situatie voor aan een juridisch adviseur, of plan een intake, dan lopen wij de criteria samen met u door.

De drie kernverplichtingen van NIS2

Zorgplicht, meldplicht en bestuurdersverantwoordelijkheid. Per verplichting ziet u welke CybearEye-modules het werk uit handen nemen.

1. Zorgplicht: passende beveiligingsmaatregelen

Artikel 21 van de richtlijn

Wat de wet vraagt

U moet passende en evenredige maatregelen nemen om uw netwerk- en informatiesystemen te beveiligen. De richtlijn noemt tien terreinen, waaronder risicoanalyse en beveiligingsbeleid, incidentafhandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, veilige inkoop en ontwikkeling, het meten van de effectiviteit van maatregelen, basis-cyberhygiëne en training, cryptografie, toegangsbeheer en multifactor-authenticatie.

De kern: u moet weten wat u beschermt, welke risico's u loopt, en aantoonbaar maatregelen treffen die daarbij passen.

Zo lost CybearEye dit op

  • Risicoregister: risicoanalyse met kans, impact, maatregelen en restrisico
  • Asset- en procesmanagement: weten wat u beschermt, de basis voor continuïteit
  • Leveranciersbeheer: ketenbeveiliging met beoordelingen en contract-tracking
  • Documentbeheer: beleid en procedures met versiebeheer en goedkeuring
  • Taken uit de norm: elke maatregel wordt een actie met eigenaar en deadline

2. Meldplicht: 24 uur, 72 uur, één maand

Artikel 23 van de richtlijn

Wat de wet vraagt

Bij een significant incident meldt u binnen 24 uur een vroege waarschuwing, binnen 72 uur een volledige incidentmelding met een eerste beoordeling, en binnen één maand een eindverslag bij het CSIRT en de toezichthouder. Waar relevant informeert u ook de getroffen afnemers van uw dienst.

Die termijnen lopen door in het weekend en tijdens vakanties. Zonder vaste procedure en bewaking is 24 uur erg kort.

Zo lost CybearEye dit op

  • Incident management met NIS2-meldtimers: de klok voor 24 uur, 72 uur en het eindverslag start automatisch bij registratie
  • Notificaties en alerting: escalatie ruim vóór elke wettelijke deadline
  • Audit trail: elke stap van het incident vastgelegd, direct bruikbaar voor de melding en het eindverslag

3. Bestuurdersverantwoordelijkheid en aansprakelijkheid

Artikel 20 van de richtlijn

Wat de wet vraagt

Het bestuur moet de beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en zelf training volgen om risico's te kunnen beoordelen. Bij aantoonbare nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld. "Dat wist ik niet" is onder NIS2 geen verdediging meer.

Aantoonbaarheid is dus uw beste bescherming: wie heeft wat wanneer besloten, en op basis waarvan.

Zo lost CybearEye dit op

  • Compliance tracking: één dashboard dat het bestuur laat zien waar de organisatie staat
  • Organisatie en RACI: verantwoordelijkheden expliciet belegd en vastgelegd
  • Audit trail: elk besluit en elke wijziging met naam en datum, als bewijs van behoorlijk toezicht

Eerlijk over ons tijdpad. En waarom u toch vandaag start.

Het NIS2-pakket van CybearEye staat gepland voor Q4 2026. Maar het meeste NIS2-werk is norm-onafhankelijk, en dat kan nu al.

Voor de duidelijkheid: de volledige NIS2-mapping met meldtimers leveren wij in Q4 2026, zoals ook op onze roadmap staat. Wij beloven geen dingen die er nog niet zijn. Wat er wél is: de twaalf basismodules waarin u risico's, assets, processen, leveranciers en organisatie vastlegt. Precies het werk waar de zorgplicht om vraagt.

Plan een intake

In 30 minuten brengen we uw NIS2-positie in kaart: valt u eronder, wat is uw deadline, en waar staat u nu. Vrijblijvend, zonder verkooppraatje.

Vul de basismodules in

Assets, processen, risico's, leveranciers en organisatie. Eén keer vastleggen, norm-onafhankelijk. Dit is 't fundament van uw zorgplicht.

Activeer het NIS2-pakket in Q4 2026

Zodra het NIS2-pakket beschikbaar komt, activeert u het zonder meerprijs. Het is dan al voor zo'n 80% gevuld met wat u eerder invoerde.

Early adopters zetten hun prijs vast en denken mee over de NIS2-mapping. Het werk dat u vandaag doet, telt straks volledig mee. Geen dubbel werk.

Veelgestelde vragen over NIS2

Staat uw vraag er niet bij? Mail info@cybeareye.nl, u krijgt antwoord van de oprichter zelf.

Val ik onder NIS2 met minder dan 50 medewerkers?
Meestal niet. NIS2 geldt in de regel voor middelgrote en grote organisaties (vanaf 50 medewerkers of meer dan € 10 miljoen jaaromzet) in de aangewezen sectoren. Er zijn uitzonderingen die ongeacht grootte gelden, zoals DNS-dienstverleners, aanbieders van vertrouwensdiensten en organisaties die als enige een essentiële dienst leveren. En ook zonder eigen NIS2-plicht krijgt u er via de keten mee te maken: klanten die wél onder NIS2 vallen, moeten beveiligingseisen stellen aan hun leveranciers.
Wat zijn de NIS2-meldtermijnen precies?
Bij een significant incident meldt u binnen 24 uur een vroege waarschuwing, binnen 72 uur een volledige incidentmelding en binnen een maand een eindverslag bij het CSIRT en de toezichthouder. CybearEye start deze meldtimers automatisch zodra u een incident registreert, zodat u geen wettelijke deadline mist.
Wanneer wordt NIS2 in Nederland van kracht?
De Europese NIS2-richtlijn is aangenomen en wordt in Nederland omgezet in de Cyberbeveiligingswet. De Nederlandse invoering is meermaals verschoven, maar de kernverplichtingen staan vast: zorgplicht, meldplicht en bestuurdersverantwoordelijkheid. Wachten op de definitieve ingangsdatum is riskant, omdat het invoeren van de maatregelen zelf maanden kost.
Is het NIS2-pakket van CybearEye al beschikbaar?
Nog niet. Het NIS2-pakket staat gepland voor Q4 2026 en daar zijn wij eerlijk over. U kunt wel vandaag starten: de twaalf basismodules van CybearEye zijn norm-onafhankelijk. Alles wat u nu invult aan risico's, assets, processen en leveranciers telt straks mee. Bij activatie van het NIS2-pakket is het al voor zo'n 80% gevuld.
Wat kost NIS2-software van CybearEye?
De prijs hangt alleen af van uw organisatiegrootte: € 799 per maand voor 1 t/m 25 medewerkers, € 1.899 voor 26 t/m 100, € 3.799 voor 101 t/m 200, € 5.499 voor 201 t/m 500, en op aanvraag boven de 500 medewerkers. Altijd excl. btw, alle frameworks inbegrepen, maandelijks opzegbaar en 30 dagen gratis proberen. De volledige staffel staat bij prijzen.
Ben ik als bestuurder persoonlijk aansprakelijk onder NIS2?
NIS2 legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Bestuurders moeten de beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en zelf training volgen. Bij aantoonbare nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Aantoonbaarheid is dus uw beste verdediging: CybearEye legt elk besluit, elke maatregel en elke verantwoordelijke vast met datum en audit-trail.

Weet binnen 30 minuten waar u staat met NIS2.

Plan een vrijblijvende intake. Wij lopen de zelfcheck met u door, brengen uw verplichtingen in kaart en u ziet het platform in actie.

Plan een intake

Vanaf € 799 p.m.maandelijks opzegbaar30 dagen gratis

Nog niet klaar voor een gesprek? Laat uw e-mailadres achter, dan hoort u het zodra het NIS2-pakket beschikbaar is.

Plan een intake