Nederland heeft NIS2 in eigen wetgeving omgezet. De Eerste Kamer stemde in op 7 juli 2026; op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. Zo'n 8.000 organisaties in 18 sectoren krijgen drie plichten: registreren, zorgen en melden. Voor industriële organisaties begint de zorgplicht op het lastigste punt: een aantoonbare risicoanalyse van de OT-omgeving.
Daarnaast keurt het bestuur de maatregelen goed, houdt toezicht op de uitvoering en volgt opleiding. Bij nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Boetes kunnen oplopen tot in de miljoenen (het NIS2-kader noemt maxima tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten).
Waarschijnlijk wel, als je in een van de 18 sectoren zit en geen kleinbedrijf bent. Denk aan energie, drinkwater en afvalwater, transport, chemie, voedingsmiddelen, maakindustrie (waaronder machinebouw), digitale infrastructuur en overheid. Essentiële entiteiten krijgen proactief toezicht, belangrijke entiteiten reactief. De precieze indeling hangt af van omvang en sector. Laat de juridische duiding aan je jurist en begin intussen met wat je sowieso nodig hebt: weten waar de risico's zitten.
Twijfel je? Doorloop de regelhulp van de overheid; dit is geen juridisch advies.
De kantooromgeving heeft vaak al een ISMS, een auditor en een ISO 27001-certificaat. De fabriek, het net of de installatie heeft PLC's die je niet zomaar kunt patchen, leveranciers met remote toegang en veiligheidsfuncties die nooit door een beveiligingsmaatregel gehinderd mogen worden. Voor dat domein bestaat een eigen, internationaal erkende normenreeks: IEC 62443.
De Cyberbeveiligingswet schrijft geen norm voor. De wet eist uitkomsten: beheerste risico's, passende maatregelen, aantoonbaarheid. IEC 62443 is de manier waarop industriële organisaties die uitkomsten voor OT aantoonbaar maken; deel IEC 62443-3-2 beschrijft stap voor stap de risicoanalyse die de zorgplicht als vertrekpunt neemt.
In OTRISK zijn deze stappen de werkomgeving zelf: elk tussenresultaat heeft een eigenaar, een tweede reviewer en een logboek, en rapporten worden uit de actuele gegevens gegenereerd, niet met de hand in Word geschreven.
De wet treedt op 15 augustus 2026 in werking. De verplichtingen gaan dan lopen; details over de zorgplichtmaatregelen staan in het Cyberbeveiligingsbesluit.
Nee. De wet vraagt geen certificaat, maar wel beheerste, aantoonbare risico's. Certificering kan later een keuze zijn; een gedegen, gedocumenteerde risicoanalyse is de basis die je hoe dan ook nodig hebt.
Voor het IT-domein is het een uitstekende basis. Voor OT ontbreken daarin de begrippen die er juist toe doen: zones, conduits, veiligheidsfuncties, beveiligingsdoelniveaus. In OTRISK draaien ISO 27001 en IEC 62443 naast elkaar in één omgeving.
De verantwoordelijkheid blijft bij jullie. De wet verwacht juist dat je eisen stelt aan de keten en naleving controleert; OTRISK ondersteunt dat met leveranciersassessments (o.a. tegen IEC 62443-2-4).
Met één installatie en één workshop. Afbakening en initiële risicoanalyse van een eerste systeem zijn behapbaar werk: weken, geen maanden.
Dan bouwen we die samen op: onze OT-securityexperts begeleiden de onboarding en de eerste assessment en leiden je team op, bij jullie op locatie of bij ons. Het doel is uitdrukkelijk dat je het daarna zelf kunt; begeleiding die zichzelf overbodig maakt.
Feiten op deze pagina gecontroleerd in juli 2026 tegen primaire bronnen: Rijksoverheid (inwerkingtreding 15 augustus 2026), NCSC (registratie-, zorg- en meldplicht), EUR-Lex (Richtlijn (EU) 2022/2555).
In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet, met een OT-securityexpert, niet met een verkoopscript. Je houdt er concrete vervolgstappen en een prijsindicatie aan over.