Helft NIS2-organisaties mist deadline: D66 uit zorgen

D66 vindt het zorgelijk dat ruim de helft van de organisaties die onder de Cyberbeveiligingswet vallen, zich nog niet heeft geregistreerd. De registratieplicht geldt sinds 15 augustus. Veel bedrijven en instellingen misten de eerste deadline bleek uit navraag van Computable. Tweede Kamerlid Sarah El Boujdaini, die bij D66 de portefeuille Digitale Zaken beheert, vraagt zich af waarom veel organisaties zich nog niet hebben geregistreerd. Organisaties die essentiële of kritieke diensten verlenen, moeten zich aanmelden bij het Nationaal Cybersecurity Centrum (NCSC). Waarom dat onvoldoende gebeurt, is nog onduidelijk.De Cyberbeveiligingswet is de Nederlandse uitvoering van de Europese NIS2-richtlijn. El Boujdaini constateert dat over NIS2 jarenlang uitvoerig is gesproken. De komst van wet- en regelgeving die organisaties met kritieke diensten verplicht om hun beveiliging goed in te richten, kan voor niemand een echte verrassing zijn. ‘Het is nu echt tijd om actief met effectieve implementatie bezig te zijn, te meer daar er nog heel veel digitale technologie in aantocht is die actief beveiligingsbeleid urgent maakt.’BewustwordingscampagneSarah noemt ai en quantumcomputing als voorbeelden; allemaal zaken die veel voorbereiding vereisen. ‘De Cyberbeveiligingswet gaat ons daarbij helpen,’ zegt het D66-kamerlid dat eerder bij het ministerie van Infrastructuur en Waterstaat (I en W) als ambtenaar de CIO en CDO adviseerde. Ze weet uit ervaring bij I en W dat het soms lang kan duren voordat bedrijven zich van bepaalde nieuwe regelgeving bewust zijn. Voor de vrachtwagenheffing bijvoorbeeld, moet elke vrachtwagen een werkend tolkastje aan boord hebben. Een bewustwordingscampagne was nodig om eigenaren van vrachtwagens te bewegen met zo’n kastje de weg op te gaan. El Boujdaini vreest dat het met de implementatie van de Cyberbeveiligingswet niet anders is. ‘Naast het creëren van meer bewustzijn ligt op de overheid de taak om hulp en ondersteuning te bieden.’ Het Nationaal Cybersecurity Centrum doet dat overigens ook bij organisaties die zich registreren en aangeven hulp nodig te hebben. Mocht straks blijken dat de overheid niet genoeg heeft gedaan om de duizenden bedrijven die onder deze wet vallen actief te informeren en te waarschuwen dan zijn volgens haar extra maatregelen nodig. Ze gaat er vooralsnog niet van uit dat het niet voldoen aan de Cyberbeveiligingswet een kwestie van onwil is of dat de wet te complex is dan wel onduidelijk is geformuleerd.Het D66-kamerlid ziet ook een parallel met de privacywetgeving AVG die regels oplegt aan organisaties die persoonsgegevens verwerken. ‘Sommige bedrijven blijken hulp nodig te hebben om alles goed in te regelen. Met name de beveiliging moet op orde zijn.’ DatalekkenCyberbeveiliging krijgt in de Tweede Kamer veel aandacht. De datalekken bij Basic Fit, Booking.com, Odido, bevolkingsonderzoek borstkanker en nu ook CEVA Logistics duperen grote aantallen burgers. El Boujdaini bereidt momenteel een initiatiefnota voor om meer te doen aan de preventieve kant. Ze licht toe: ‘Na ieder nieuw datalek voeren we steeds hetzelfde gesprek: hoe heeft dit kunnen gebeuren, welke gegevens zijn gelekt en hoe voorkomen we dat dit opnieuw gebeurt? Het zijn belangrijke vragen, maar ze komen pas nadat de schade al is aangericht. Als we echt vooruit willen, vraagt dat om meer dan het voorkomen van het volgende datalek. Het vraagt om een ander systeem, een steviger slot op persoonsgegevens waarvan iedereen de sleutel zelf in handen heeft. Vandaag de dag laten we onze gegevens immers nog overal achter, bijvoorbeeld voor een sportabonnement of bij de telecomprovider. Hiermee geven we die sleutel nog te vaak uit handen aan organisaties die grote hoeveelheden persoonsgegevens opslaan. De vraag is daarom hoe we ervoor zorgen dat mensen in het digitale tijdperk baas blijven over hun eigen gegevens.’Initiatiefnota voor dataminimalisatieDe initiatiefnota wil het systeem veranderen door te werken aan dataminimalisatie: gegevens meer bij personen houden en die niet overal verspreiden. Volgens El Boujdaini biedt de digitale wallet kans meer gegevens bij jezelf te houden. Verificatiemethoden vragen niet altijd om een grote detaillering. Soms is het niet nodig precies te weten hoe oud iemand is. Volstaan kan worden met het gegeven dat een persoon ouder is dan 18 jaar. ‘De Europese verordening voor elektronische identificatie en vertrouwensdiensten (eIDAS) zal de komst van digitale ID- en business-wallets kunnen versnellen,’ aldus Sarah. Qua digitale weerbaarheid moet er in Nederland nog veel gebeuren. El Boujdaini constateert dat Nederland op de National Cyber Security Index (NCSI) is gedaald van de 20ste naar de 36ste plek. Afgelopen juni nam de Tweede Kamer unaniem haar motie aan die de regering verzoekt dit jaar nog een plan van aanpak te sturen ter verbetering van de cyberweerbaarheid van Nederland.Kom naar Cybersec Netherlands 2026!Wil je zelf ontdekken hoe jouw organisatie van NIS2-compliance naar aantoonbare cyberweerbaarheid kan komen?Registreer je voor Cybersec Netherlands 2026 op 9 en 10 september 2026 in Jaarbeurs Utrecht.Gebruik deze route als startpunt voor je bezoek.👉🏼 Registreer je gratis.
computable
19-08-2026 07:15