Modern glazen gebouw met vlaggen van de Europese Unie ervoor
Nieuws8 juli · 14:483 min leestijd

Brussel daagt Nederland voor het EU-Hof om te late NIS2-omzetting

De Europese Commissie daagt Nederland, Ierland, Spanje en Frankrijk voor het EU-Hof wegens te late omzetting van de NIS2-cyberrichtlijn en vraagt om boetes. Voor Nederlandse organisaties bevestigt de zaak dat de Cyberbeveiligingswet op 15 augustus onverbiddelijk ingaat.

De Europese Commissie daagt Nederland, samen met Ierland, Spanje en Frankrijk, voor het Hof van Justitie van de Europese Unie wegens de te late omzetting van de NIS2-richtlijn voor cyberbeveiliging. Brussel vraagt het Hof daarbij om financiële straffen op te leggen.

Die boetes treffen de Nederlandse staat, niet individuele bedrijven: het gaat om een vast bedrag plus een dwangsom die per dag oploopt totdat de omzetting volledig rond is. Toch raakt de zaak ondernemers wel degelijk. Ze bevestigt dat de gemiste deadline geen papieren formaliteit is en dat de tijd om je organisatie op de nieuwe cyberregels voor te bereiden nu echt op is. De Cyberbeveiligingswet, die op 15 augustus in werking treedt en de reikwijdte oprekt van circa 1.000 naar ruim 8.000 organisaties, zet de klok definitief.

De zetel van het Hof van Justitie van de EU in Luxemburg, met de vlaggen van de lidstaten ervoor. Bron: Cedric Puisney / Wikimedia Commons (CC BY 2.0)
De zetel van het Hof van Justitie van de EU in Luxemburg, met de vlaggen van de lidstaten ervoor. Bron: Cedric Puisney / Wikimedia Commons (CC BY 2.0)

Anderhalf jaar waarschuwen ging eraan vooraf

De gang naar de rechter komt niet uit de lucht vallen. Lidstaten hadden tot 17 oktober 2024 de tijd om NIS2 in nationale wetgeving om te zetten. Toen dat bij een grote groep landen niet lukte, stuurde de Commissie eind november 2024 aanmaningsbrieven aan 23 landen, gevolgd door een met redenen omkleed advies aan negentien landen in mei 2025, de laatste formele waarschuwing voor een rechtszaak. Nederland, Ierland, Spanje en Frankrijk kregen hun wetgeving niet op tijd rond en belanden nu voor de hoogste rechter van de EU.

Wat dit betekent voor Nederlandse organisaties

De wrange kant is dat Nederland de wet inmiddels wel heeft. De Eerste Kamer nam de Cyberbeveiligingswet op 7 juli aan, en vanaf 15 augustus zijn de zorgplicht, de registratie bij het NCSC en een getrapte meldplicht geldend recht. De Hofzaak verandert die datum niet, maar maakt duidelijk dat er geen extra respijt in zit.

Voor een MKB-bedrijf dat nog moet uitzoeken waar het staat, telt vooral dat de invoering niet langer opschuift. Of je onder NIS2 valt hangt af van je sector en omvang, en bij een significant incident geldt een meldplicht in stappen van 24 uur, 72 uur en een maand. Organisaties moeten zelf beoordelen of ze binnen de reikwijdte vallen; wie dat uitstelt, staat op 15 augustus met lege handen.

Van "of" naar "hoe snel"

De zaak in Luxemburg is bovenal een signaal over hoe serieus Brussel de cyberregels neemt. Waar een gemiste omzettingsdeadline vroeger vaak jaren zonder gevolg bleef, koppelt de Commissie er nu een dwangsom-eis aan, nog voordat de nationale wet in werking is. Voor bedrijven verschuift de vraag daarmee van of ze iets met NIS2 moeten naar hoe snel ze klaar zijn. De richting is duidelijk, de handhaving wordt harder, en de voorbereiding begint niet op 15 augustus maar nu.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Klaar voor NIS2, zonder chaos

De zorgplicht en de meldtermijnen van NIS2 vragen om processen en systemen die aantoonbaar op orde zijn. Ik denk met je mee, ontwerp de aanpak en bouw en automatiseer de techniek eromheen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

D66 wil opheldering over registratiekloof Cyberbeveiligingswet
Nieuws
4 min

19 aug 10:11

D66 wil opheldering over registratiekloof Cyberbeveiligingswet

D66 vraagt opheldering over de duizenden organisaties die zich niet registreerden voor de Cyberbeveiligingswet en houdt extra maatregelen achter de hand. Een unaniem aangenomen motie verplicht het kabinet tot een plan van aanpak voor het einde van 2026.

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie
Nieuws
5

19 aug 08:25

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie

Sinds 18 augustus kan elke Nederlandse hoster, clouddienst of domeinregistrar rechtstreeks een dataverzoek uit een andere EU-lidstaat krijgen: tien dagen, acht uur bij spoed. Het Nederlandse registratieloket opent pas begin 2027.

Je liet software bouwen, dus vanaf 11 september ben jij de fabrikant die moet melden
Inzicht
8 min

14 aug 17:00

Je liet software bouwen, dus vanaf 11 september ben jij de fabrikant die moet melden

De Cyber Resilience Act maakt niet de bouwer maar de opdrachtgever aansprakelijk voor melden. Wie software onder eigen naam op de markt zet is fabrikant, ook met terugwerkende kracht op wat al draait.

Nebius boekt 582 miljoen dollar omzet, prijs per megawatt loopt op
Nieuws
4 min

12 aug 20:07

Nebius boekt 582 miljoen dollar omzet, prijs per megawatt loopt op

Nebius boekte 582,3 miljoen dollar omzet in het tweede kwartaal, 454 procent meer dan een jaar eerder. Achter dat cijfer zit vooral een prijssignaal voor iedereen die GPU-capaciteit inkoopt.

Bij beveiligingssoftware koop je geen functie, maar een jurisdictie
Inzicht
7 min

29 jul 17:00

Bij beveiligingssoftware koop je geen functie, maar een jurisdictie

De herkomst van een securitytool was nooit verborgen, er werd alleen nooit naar gevraagd. Waarom de vraag wie je leverancier kan dwingen thuishoort op het inkoopmoment, en meestal bij je IT-partij.