NIS2 & CER in Nederland: Wat verandert er vanaf 15 augustus 2026, en hoe insider risk een compliancevereiste wordt
In onze eerdere blogpost hebben we uiteengezet wat de NIS2-richtlijn en de CER-richtlijn precies inhouden en welke doelstellingen de Europese Unie hiermee nastreeft. Inmiddels staan we op een belangrijk kantelpunt: vanaf 15 augustus 2026 treden zowel de Cyberbeveiligingswet (de Nederlandse implementatie van NIS2) als de Wet weerbaarheid kritieke entiteiten (de Nederlandse implementatie van CER) in werking. Samen vormen ze een nieuw fundament voor nationale veiligheid, continuïteit en risicobeheersing in vitale sectoren.
Voor organisaties in energie, transport, digitale infrastructuur, financiële dienstverlening, zorg, drinkwater, overheid en diverse productie- en logistieke ketens betekent dit: meer verplichtingen, zwaarder toezicht en een bredere scope van risico's, inclusief insider risk.
Kort gezegd: NIS2 en CER verplichten organisaties om ook structureel naar menselijk gedrag, toegang en integriteit te kijken. Dat is insider risk management.
Deze blog zet helder uiteen:
- Wat er verandert vanaf 15 augustus 2026
- Waarom insider risk management een sleutelrol speelt in NIS2 & CER‑compliance
- Hoe organisaties zich samen met Signpost Six voorbereiden
Wat verandert er vanaf 15 augustus 2026?
NIS2 - Cybersecurityverplichtingen voor essentiële en belangrijke entiteiten
Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, in werking. Vanaf dat moment moeten organisaties die onder de wet vallen voldoen aan drie kernverplichtingen:
- Zorgplicht: Organisaties moeten een risicobeoordeling uitvoeren en passende technische én organisatorische maatregelen nemen om continuïteit en informatiebeveiliging te waarborgen. Denk aan monitoring, toegangsbeheer, encryptie, incidentrespons, supply‑chain security en awareness.
- Meldplicht: Bij een significant incident geldt een gefaseerde meldtermijn: een vroege waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur, en een eindrapportage binnen één maand. Cyberincidenten moeten worden gemeld bij het CSIRT (NCSC-NL) en de sectorale toezichthouder. Factoren zoals impact, duur en financiële schade bepalen of een incident meldplichtig is.
- Toezicht: Sectorale toezichthouders gaan actief controleren op naleving. Sancties kunnen oplopen tot miljoenen euro’s.
De volgende organisaties vallen onder de NIS2-richtlijn:
- Organisaties in sectoren met hoge kritikaliteit en overige kritieke sectoren (bijlage I en II van de richtlijn);
- Middelgrote organisaties (vanaf 50 medewerkers, of een jaaromzet/balanstotaal boven €10 miljoen);
- Grote organisaties (vanaf 250 medewerkers, óf een jaaromzet boven €50 miljoen gecombineerd met een balanstotaal boven €43 miljoen).
Als hulpmiddel om te bepalen of een organisatie wel of niet onder de NIS2‑richtlijn valt, heeft de Rijksoverheid de NIS2 Zelfevaluatie NL gepubliceerd.
CER - Fysieke beveiliging van kritieke infrastructuur
De CER‑richtlijn, nationaal geïmplementeerd via de Wet weerbaarheid kritieke entiteiten (Wwke), treedt eveneens op 15 augustus 2026 in werking. Waar NIS2 zich richt op digitale risico’s, richt CER zich op fysieke dreigingen die kritieke entiteiten kunnen verstoren, zoals sabotage, terrorisme, fysieke incidenten, supply-chain-verstoringen, natuurrampen en uitval van essentiële voorzieningen. Neem bijvoorbeeld sabotage: dit hoeft geen externe aanval te zijn: ook een medewerker of contractor met legitieme toegang die bewust een kritiek proces verstoort, valt onder de fysieke dreigingen die CER beoogt te mitigeren. Organisaties bepalen niet zelf of ze kritiek zijn; dit wordt door de verantwoordelijke ministeries bepaald op basis van risicobeoordelingen.
Organisaties die onder CER vallen moeten:
- Risicoanalyses uitvoeren voor fysieke dreigingen
- Continuïteitsplannen opstellen
- Beveiligingsmaatregelen implementeren (toegangscontrole, monitoring, fysieke hardening)
- Incidenten melden
- Samenwerken met nationale autoriteiten
CER en NIS2 overlappen op belangrijke punten: beide verplichten organisaties om menselijke factoren, toegangsrechten, kritieke processen en incidentrespons structureel te beheersen.
Insider risk als sleutelrol in NIS2 en CER compliance
Zowel NIS2 als CER benoemen menselijke factoren als een van de grootste risico’s voor kritieke infrastructuur. Dat maakt insider risk management niet alleen verstandig, maar ook een compliance‑onderdeel.
Waarom insider risk nu centraal staat in beide kaders:
- Insiders hebben legitieme toegang tot systemen, locaties en processen.
- NIS2 stelt strikte eisen aan toegangsbeheer, monitoring en governance; allemaal domeinen waar insider risk een directe rol speelt.
- CER richt zich op fysieke sabotage en verstoringen, waarbij insiders vaak een rol spelen.
- Supply‑chain risico’s moeten worden meegenomen in de analyse: leveranciers, contractors en tijdelijke medewerkers vallen ook onder insider risk.
- Incidentrespons moet ook menselijke incidenten kunnen afhandelen, niet alleen technische of fysieke.
Weerbaarheid met Signpost Six
De implementatie van NIS2 en CER maakt één ding duidelijk: organisaties moeten niet alleen hun beveiliging tegen externe actoren versterken, maar ook hun insider risk structureel beheersen. Signpost Six is de Europese partner in weerbaarheid tegen insider risk en zodra verplichtingen uit deze wetgeving jouw organisatie raken, staan wij klaar om je daarbij te ondersteunen. Wij helpen organisaties dreigingen door insiders, opzettelijk, nalatig of onder externe beïnvloeding, te voorkomen, te detecteren en te mitigeren. Wij bieden:
- Een insider risk assessment gebaseerd op het holistische insider risk framework van Signpost Six, waarin de volwassenheid van jouw organisatie op 9 kritieke domeinen wordt gemeten.
- Ontwerp en implementatie van een insider risk programma.
- Training, awareness en gedragsverandering binnen jouw organisatie door managementtraining, awarenessprogramma’s, scenario-oefeningen en workshops met focus op het dreigingslandschap van jouw organisatie en insider risk.
- Ondersteuning bij insider‑incidenten: van triage en onderzoek tot herstelmaatregelen en rapportage richting toezichthouders.
Conclusie
NIS2 en CER maken insider risk management niet alleen belangrijker, ze maken het verplicht. De deadline van 15 augustus is een mijlpaal, maar niet het eindpunt. De echte uitdaging begint daarna: toezicht, incidenten, audits en het volwassen maken van processen. Neem contact op
-1.png?width=750&height=500&name=Untitled%20design%20(36)-1.png)