Das Cybersicherheitsgesetz der Niederlande steht kurz vor der Verabschiedung — Was Sie jetzt wissen müssen

Das niederländische Parlament hat die Cyberbeveiligingswet (Cbw) am 15. April 2026 verabschiedet. Nachdem die Niederlande die ursprüngliche EU-Umsetzungsfrist um 18 Monate verpasst hatten, liegt nun das nationale NIS2-Umsetzungsgesetz vor — und die Durchsetzung folgt innerhalb von Wochen nach Inkrafttreten.
Wenn Ihre Organisation in den Niederlanden tätig ist oder niederländische Organisationen in regulierten Sektoren beliefert, sind hier die wichtigsten Informationen.
Warum die Niederlande zu spät waren
Die EU verlangte von allen Mitgliedstaaten, NIS2 bis zum 17. Oktober 2024 in nationales Recht umzusetzen. Die Niederlande verpassten diese Frist. Der Entwurf der Cyberbeveiligingswet wurde dem Parlament am 2. Juli 2024 vorgelegt, doch Gesetzgebungsverfahren verzögerten den Prozess.
Das Repräsentantenhaus verabschiedete das Gesetz am 15. April 2026. Die Zustimmung des Senats und die Veröffentlichung im Staatscourant sind die letzten Schritte vor dem Inkrafttreten — erwartet in Q2 2026.
Während der Verzögerung konnten sich Organisationen seit dem 17. Oktober 2024 freiwillig beim NCSC registrieren. Die meisten taten es nicht.
NIS2-Umsetzung nach Land
- ÖsterreichIn Kraft
- In Kraft seit 1. Oktober 2026
- Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrierung bis 31. Dezember 2026
Behörde: Federal Office for Cybersecurity · Quelle
- NiederlandeIn Kraft
- In Kraft seit 15. August 2026
- Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrierungspflicht ohne Übergangsfrist
Behörde: NCSC (MijnNCSC) · Quelle
- LuxemburgIn Kraft
- In Kraft seit 10. Mai 2026
- Gesetz: Law of 5 May 2026
- Registrierung bis 10. Juli 2026
Behörde: ILR (CSSF for finance) · Quelle
- PolenIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: UKSC (Dz.U. 2026 poz. 252)
- Registrierung bis 3. Oktober 2026
- Maßnahmen bis 3. April 2027
Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle
- PortugalIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: Decree-Law 125/2025 (RJC)
Behörde: CNCS · Quelle
- BulgarienIn Kraft
- In Kraft seit 13. Februar 2026
- Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)
Behörde: Ministry of e-Government · Quelle
- MaltaIn Kraft
- In Kraft seit 23. Januar 2026
- Gesetz: S.L. 460.41
Behörde: Critical Infrastructure Protection Department · Quelle
- SchwedenIn Kraft
- In Kraft seit 15. Januar 2026
- Gesetz: SFS 2025:1506
Behörde: NCSC-SE · Quelle
- EstlandIn Kraft
- In Kraft seit 1. Januar 2026
- Gesetz: Cybersecurity Act (KüTS) amendment
- Registrierung innerhalb von 3 Monaten
Behörde: RIA · Quelle
- DeutschlandIn Kraft
- In Kraft seit 6. Dezember 2025
- Gesetz: NIS2UmsuCG
- Registrierung bis 6. März 2026
- 17.729 Registrierungen bis 30. Juni 2026
Behörde: BSI · Quelle
- TschechienIn Kraft
- In Kraft seit 1. November 2025
- Gesetz: Act No 264/2025 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NÚKIB · Quelle
- DänemarkIn Kraft
- In Kraft seit 1. Juli 2025
- Gesetz: NIS 2 Act No 434 of 6 May 2025
- Registrierung bis 1. Oktober 2025
Behörde: Danish Agency for Societal Security · Quelle
- SlowenienIn Kraft
- In Kraft seit 19. Juni 2025
- Gesetz: ZInfV-1 (OG 40/25)
- Registrierung innerhalb von 30 Tagen
Behörde: URSIV · Quelle
- ZypernIn Kraft
- In Kraft seit 25. April 2025
- Gesetz: Law 60(I)/2025
Behörde: Digital Security Authority · Quelle
- FinnlandIn Kraft
- In Kraft seit 8. April 2025
- Gesetz: Cybersecurity Act 124/2025
- Registrierung bis 8. Mai 2025
- Maßnahmen bis 8. Juli 2025
Behörde: Traficom (NCSC-FI) · Quelle
- UngarnIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act LXIX of 2024
Behörde: SZTFH · Quelle
- SlowakeiIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act No 366/2024 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NBÚ · Quelle
- RumänienIn Kraft
- In Kraft seit 31. Dezember 2024
- Gesetz: GEO 155/2024 (Law 124/2025)
- Registrierung innerhalb von 30 Tagen
Behörde: DNSC · Quelle
- GriechenlandIn Kraft
- In Kraft seit 27. November 2024
- Gesetz: Law 5160/2024 (Gazette A' 195)
Behörde: National Cybersecurity Authority · Quelle
- BelgienIn Kraft
- In Kraft seit 18. Oktober 2024
- Registrierung bis 18. März 2025
Behörde: CCB · Quelle
- LitauenIn Kraft
- In Kraft seit 18. Oktober 2024
- Gesetz: Law No XIV-2902
Behörde: NCSC (MoND) · Quelle
- ItalienIn Kraft
- In Kraft seit 16. Oktober 2024
- Gesetz: D.Lgs. 138/2024
- Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)
Behörde: ACN · Quelle
- LettlandIn Kraft
- In Kraft seit 1. September 2024
- Gesetz: National Cybersecurity Law
Behörde: National Cybersecurity Centre · Quelle
- KroatienIn Kraft
- In Kraft seit 15. Februar 2024
- Gesetz: Cybersecurity Act (OG 14/2024)
Behörde: NCSC (SOA) · Quelle
- FrankreichNoch nicht umgesetzt
- Senat verabschiedete das Gesetz am 12. März 2025
- Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Vorregistrierung geöffnet
Behörde: ANSSI · Quelle
- SpanienNoch nicht umgesetzt
- Gesetzentwurf am 14. Januar 2025 gebilligt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Das NIS1-Regime gilt weiter
Behörde: CCN / INCIBE · Quelle
- IrlandNoch nicht umgesetzt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Gesetzentwurf noch nicht verabschiedet
Behörde: NCSC Ireland · Quelle
Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.
Was die Cyberbeveiligingswet verlangt
Die Cbw ist eine direkte Umsetzung der NIS2-Richtlinie. Sie fügt keine wesentlichen niederländischen Sondermaßnahmen hinzu — sie implementiert den EU-Rahmen wie vorgegeben.
Das bedeutet, dass dieselben Pflichten, die in Deutschland, Belgien und Portugal gelten, nun auch in den Niederlanden gelten:
Anwendungsbereich. Organisationen mit 50 oder mehr Mitarbeitenden, oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. €, die in einem der 18 NIS2-Sektoren tätig sind, fallen in den Anwendungsbereich. Dazu gehören Energie, Transport, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, IKT-Dienstverwaltung, öffentliche Verwaltung und mehr.
Registrierung. Betroffene Organisationen müssen sich bei ihrer zuständigen nationalen Behörde registrieren. In den Niederlanden ist das die RDI (Rijksinspectie Digitale Infrastructuur) für die meisten Sektoren, wobei das NCSC eine koordinierende Rolle übernimmt. Registrierungsfristen werden festgelegt, sobald das Gesetz in Kraft tritt.
Sicherheitsmaßnahmen nach Article 21. Jede betroffene Organisation muss die zehn Cybersicherheits-Risikomanagementmaßnahmen implementieren: Risikoanalyse, Incident-Handling, Geschäftskontinuität, Lieferkettensicherheit, Netzwerksicherheit, Schwachstellenmanagement, Kryptografierichtlinien, Zugangskontrolle, MFA und Cybersicherheitsschulungen.
Meldung von Sicherheitsvorfällen. Erhebliche Vorfälle müssen dem NCSC innerhalb von 24 Stunden (Frühwarnung), 72 Stunden (vollständige Meldung) und einem Monat (Abschlussbericht) gemeldet werden.
Verantwortung der Geschäftsführung. Leitungsorgane sind persönlich dafür verantwortlich, Cybersicherheitsmaßnahmen zu genehmigen und zu überwachen. Article 20 von NIS2 — und das niederländische Äquivalent — macht dies nicht delegierbar.
Wer wen beaufsichtigt
Die Niederlande haben ein Mehrbehörden-Aufsichtsmodell gewählt. Die RDI ist die primäre nationale zuständige Behörde, aber sektorspezifische Regulierungsbehörden spielen ebenfalls eine Rolle:
- DNB (De Nederlandsche Bank) für Banken und Finanzmarktinfrastruktur
- ACM (Autoriteit Consument & Markt) für digitale Infrastruktur und IKT-Dienstleister
- RDI für die meisten anderen Sektoren
Das ist in der Praxis relevant: Ihre Aufsichtsbehörde bestimmt, wie die Registrierung aussieht, wie Prüfungen ablaufen und wer Anordnungen oder Bußgelder verhängt.
Wie Bußgelder aussehen
Die Cbw folgt dem NIS2-Sanktionsrahmen:
- Wesentliche Einrichtungen: bis zu 10 Millionen Euro oder 2 % des globalen Jahresumsatzes, je nachdem, welcher Betrag höher ist
- Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 % des globalen Jahresumsatzes
Neben finanziellen Sanktionen können Aufsichtsbehörden verbindliche Abhilfeanordnungen erlassen, vorübergehende Betriebsbeschränkungen verhängen und — in schwerwiegenden Fällen — vorübergehende Verbote von Leitungsfunktionen beantragen. Das sind keine hypothetischen Sanktionen. Das BSI und Belgiens CCB haben ihre entsprechenden Befugnisse bereits eingesetzt.
Was niederländische Organisationen jetzt tun sollten
Das Gesetz ist verabschiedet. Das Inkrafttreten ist Wochen entfernt. Das ist jetzt wichtig.
NIS2-Sanktionseskalation — Jenseits der Geldbuße
Auslöser
Non-Compliance erkannt oder Vorfall tritt ein
Eine Aufsichtsbehörde identifiziert eine Compliance-Lücke oder eine Organisation erfüllt die NIS2-Anforderungen nicht
Anordnungen mit bindenden Fristen
Verpflichtende Sicherheitsaudits auf eigene Kosten
Öffentliche Bekanntmachung von Verstößen
Bindende Anweisungen zu spezifischen Sicherheitsmaßnahmen
Aussetzung von Zertifizierungen oder Betriebsgenehmigungen
Vorübergehendes Verbot von Leitungsfunktionen für Personen
Öffentliche Benennung verantwortlicher natürlicher Personen
1. Stellen Sie fest, ob Sie betroffen sind. Prüfen Sie Ihre Mitarbeiterzahl, Ihren Jahresumsatz und Ihre Sektoreinstufung. Wenn Sie 50 oder mehr Mitarbeitende haben (oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. €) und in einem erfassten Sektor tätig sind, fallen Sie mit hoher Wahrscheinlichkeit in den Anwendungsbereich.
2. Bereiten Sie sich auf die Registrierung vor. Die RDI wird ihr Registrierungsportal öffnen, sobald die Cbw in Kraft tritt. Wenn Sie Ihre Organisationsdetails, Sektoreinstufung und wichtige Kontakte bereit haben, beschleunigt das den Prozess.
3. Starten Sie Ihre Article 21-Bewertung. Die Registrierung ist der administrative Einstiegspunkt. Die eigentliche Arbeit ist die Umsetzung der zehn Sicherheitsmaßnahmen. Eine strukturierte Lückenanalyse zeigt Ihnen genau, wo Sie stehen.
4. Setzen Sie es auf die Vorstandsagenda. NIS2 ist kein IT-Projekt. Die Cbw macht Leitungsorgane direkt verantwortlich. Wenn Ihr Vorstand NIS2-Compliance noch nicht besprochen hat, kann dieses Gespräch nicht warten.
5. Überprüfen Sie Ihre Lieferkettenpflichten. Wenn Sie eine NIS2-Einrichtung sind, müssen Sie Cybersicherheitsrisiken in Ihrer Lieferkette bewerten und managen.
Der Vorteil, vor Beginn der Durchsetzung zu handeln
Deutschlands Erfahrung ist lehrreich. Von rund 29.500 Einrichtungen, die das BSI als betroffen einschätzt, hatten sich bis zum 30. Juni 2026 erst 17.729 registriert, vier Monate nach Ablauf der Frist. Die übrigen haben es jetzt mit einer Behörde zu tun, die prüfen und Bußgelder verhängen darf — ohne jede Vorbereitung.
Die Niederlande sind noch nicht so weit. Das Inkrafttreten liegt noch Wochen entfernt. Dieser Vorsprung — so klein er auch ist — ist für Organisationen, die ihn nutzen, immer noch ein Vorteil.
Starten Sie den kostenlosen NIS2-Bereitschafts-Scan, bevor die Registrierungsfrist eintrifft.
Die Cbw ist in Kraft — Was kommt als nächstes
Das Parlament hat abgestimmt. Senat und Staatscourant sind an diesem Punkt Formsachen. Die RDI bereitet ihre Aufsichtsinfrastruktur vor. Das NCSC ist bereit, Registrierungen entgegenzunehmen.
Für die überwiegende Mehrheit der niederländischen Organisationen, die noch nicht begonnen haben — die Frage ist nicht mehr, ob NIS2 gilt. Sondern wie weit sie bereits zurückliegen.
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
