In onze eerdere blogpost hebben we uiteengezet wat de NIS2-richtlijn en de CER-richtlijn precies inhouden en welke doelstellingen de Europese Unie hiermee nastreeft. Inmiddels staan we op een belangrijk kantelpunt: vanaf 15 augustus 2026 treden zowel de Cyberbeveiligingswet (de Nederlandse implementatie van NIS2) als de Wet weerbaarheid kritieke entiteiten (de Nederlandse implementatie van CER) in werking. Samen vormen ze een nieuw fundament voor nationale veiligheid, continuïteit en risicobeheersing in vitale sectoren.
Voor organisaties in energie, transport, digitale infrastructuur, financiële dienstverlening, zorg, drinkwater, overheid en diverse productie- en logistieke ketens betekent dit: meer verplichtingen, zwaarder toezicht en een bredere scope van risico's, inclusief insider risk.
Kort gezegd: NIS2 en CER verplichten organisaties om ook structureel naar menselijk gedrag, toegang en integriteit te kijken. Dat is insider risk management.
Deze blog zet helder uiteen:
Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, in werking. Vanaf dat moment moeten organisaties die onder de wet vallen voldoen aan drie kernverplichtingen:
De volgende organisaties vallen onder de NIS2-richtlijn:
Als hulpmiddel om te bepalen of een organisatie wel of niet onder de NIS2‑richtlijn valt, heeft de Rijksoverheid de NIS2 Zelfevaluatie NL gepubliceerd.
De CER‑richtlijn, nationaal geïmplementeerd via de Wet weerbaarheid kritieke entiteiten (Wwke), treedt eveneens op 15 augustus 2026 in werking. Waar NIS2 zich richt op digitale risico’s, richt CER zich op fysieke dreigingen die kritieke entiteiten kunnen verstoren, zoals sabotage, terrorisme, fysieke incidenten, supply-chain-verstoringen, natuurrampen en uitval van essentiële voorzieningen. Neem bijvoorbeeld sabotage: dit hoeft geen externe aanval te zijn: ook een medewerker of contractor met legitieme toegang die bewust een kritiek proces verstoort, valt onder de fysieke dreigingen die CER beoogt te mitigeren. Organisaties bepalen niet zelf of ze kritiek zijn; dit wordt door de verantwoordelijke ministeries bepaald op basis van risicobeoordelingen.
Organisaties die onder CER vallen moeten:
CER en NIS2 overlappen op belangrijke punten: beide verplichten organisaties om menselijke factoren, toegangsrechten, kritieke processen en incidentrespons structureel te beheersen.
Zowel NIS2 als CER benoemen menselijke factoren als een van de grootste risico’s voor kritieke infrastructuur. Dat maakt insider risk management niet alleen verstandig, maar ook een compliance‑onderdeel.
Waarom insider risk nu centraal staat in beide kaders:
De implementatie van NIS2 en CER maakt één ding duidelijk: organisaties moeten niet alleen hun beveiliging tegen externe actoren versterken, maar ook hun insider risk structureel beheersen. Signpost Six is de Europese partner in weerbaarheid tegen insider risk en zodra verplichtingen uit deze wetgeving jouw organisatie raken, staan wij klaar om je daarbij te ondersteunen. Wij helpen organisaties dreigingen door insiders, opzettelijk, nalatig of onder externe beïnvloeding, te voorkomen, te detecteren en te mitigeren. Wij bieden:
NIS2 en CER maken insider risk management niet alleen belangrijker, ze maken het verplicht. De deadline van 15 augustus is een mijlpaal, maar niet het eindpunt. De echte uitdaging begint daarna: toezicht, incidenten, audits en het volwassen maken van processen. Neem contact op