Op 15 augustus 2026 treden de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, waarmee de NIS2-richtlijn definitief wordt geïmplementeerd in Nederland. De Eerste Kamer stemde recent in met beide wetten, waardoor ruim 8.000 organisaties verplicht worden hun cyberweerbaarheid aanzienlijk te verbeteren. Dit omvat onder meer verplichte NCSC-registratie, formele melding van significante incidenten en de verantwoordelijkheid van bestuurders voor cyberrisicomanagement.

Hoewel de oorspronkelijke deadline voor nationale implementatie 17 oktober 2024 was, is deze datum met bijna twee jaar uitgesteld. De nieuwe wetgeving bouwt voort op bestaande best practices die al vóór de presentatie van de NIS2-richtlijn in december 2022 golden. Organisaties zonder volwassen risicobeheer of adequaat backupbeleid liepen al eerder grote risico's bij incidenten. Met de komst van de Cbw en Wwke worden de consequenties van niet-naleving echter wettelijk afdwingbaar, inclusief mogelijke boetes. De overheid linkt nog altijd naar hulpmiddelen voor zelfevaluatie, wat de nauwe aansluiting tussen de Europese richtlijn en de Nederlandse wetgeving onderstreept. Nederland koos ervoor om cybersecurity en fysieke weerbaarheid van kritieke organisaties via twee aparte wetten te regelen. De urgentie om cyberveilig te zijn blijft onverminderd hoog, gezien de toenemende dreiging en mogelijke catastrofale impact van cyberincidenten.