Duitslands NIS2-deadline is verstreken — en duizenden entiteiten staan nog steeds niet geregistreerd
Er komt een brief van de BSI — de federale cybersecurityautoriteit van Duitsland. Jouw bedrijf had zich uiterlijk 6 maart 2026 moeten registreren. Dat is niet gebeurd. De BSI heeft nu de wettelijke bevoegdheid om jouw organisatie te auditeren, bindende bevelen uit te vaardigen en boetes op te leggen: tot €500.000 alleen al voor de gemiste registratie, en tot €10 miljoen als de verplichte beveiligingsmaatregelen niet genomen zijn. En onder § 38 van de nieuwe BSIG zijn bestuurders die hun plichten verzaken aansprakelijk tegenover het bedrijf voor de schade.
Dit is geen hypothetisch scenario. Het gebeurt nu in Duitsland — en het is een voorproefje van wat er in de rest van de Europese Unie aankomt.
Wat er op 6 maart 2026 gebeurde
De Duitse implementatiewet voor NIS2 — de NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — trad op 6 december 2025 in werking. Organisaties in scope kregen precies drie maanden de tijd om zich via het speciale portaal bij de BSI te registreren.
Die deadline was 6 maart 2026.
De BSI schat dat ongeveer 29.500 bedrijven onder de wet vallen. Op 30 juni 2026, vier maanden na de deadline, hadden 17.729 zich geregistreerd in het BSI-portaal, volgens de eigen cijfers van de BSI. Afgezet tegen die schatting ontbreken er nog bijna 12.000 organisaties: zij schenden een wettelijke verplichting nog vóórdat ze ook maar begonnen zijn met hun daadwerkelijke cybersecuritymaatregelen.
NIS2-omzetting per land
- OostenrijkVan kracht
- Van kracht sinds 1 oktober 2026
- Wet: NISG 2026 (BGBl. I Nr. 94/2025)
- Registratie uiterlijk 31 december 2026
Autoriteit: Federal Office for Cybersecurity · Bron
- NederlandVan kracht
- Van kracht sinds 15 augustus 2026
- Wet: Cyberbeveiligingswet (Stb. 2026, 187)
- Registratie verplicht, zonder overgangstermijn
Autoriteit: NCSC (MijnNCSC) · Bron
- LuxemburgVan kracht
- Van kracht sinds 10 mei 2026
- Wet: Law of 5 May 2026
- Registratie uiterlijk 10 juli 2026
Autoriteit: ILR (CSSF for finance) · Bron
- PolenVan kracht
- Van kracht sinds 3 april 2026
- Wet: UKSC (Dz.U. 2026 poz. 252)
- Registratie uiterlijk 3 oktober 2026
- Maatregelen uiterlijk 3 april 2027
Autoriteit: Minister Cyfryzacji (Wykaz KSC) · Bron
- PortugalVan kracht
- Van kracht sinds 3 april 2026
- Wet: Decree-Law 125/2025 (RJC)
Autoriteit: CNCS · Bron
- BulgarijeVan kracht
- Van kracht sinds 13 februari 2026
- Wet: Cybersecurity Act amendment (State Gazette No 17/2026)
Autoriteit: Ministry of e-Government · Bron
- MaltaVan kracht
- Van kracht sinds 23 januari 2026
- Wet: S.L. 460.41
Autoriteit: Critical Infrastructure Protection Department · Bron
- ZwedenVan kracht
- Van kracht sinds 15 januari 2026
- Wet: SFS 2025:1506
Autoriteit: NCSC-SE · Bron
- EstlandVan kracht
- Van kracht sinds 1 januari 2026
- Wet: Cybersecurity Act (KüTS) amendment
- Registratie binnen 3 maanden
Autoriteit: RIA · Bron
- DuitslandVan kracht
- Van kracht sinds 6 december 2025
- Wet: NIS2UmsuCG
- Registratie uiterlijk 6 maart 2026
- 17.729 registraties tot 30 juni 2026
Autoriteit: BSI · Bron
- TsjechiëVan kracht
- Van kracht sinds 1 november 2025
- Wet: Act No 264/2025 Coll.
- Registratie binnen 60 dagen
Autoriteit: NÚKIB · Bron
- DenemarkenVan kracht
- Van kracht sinds 1 juli 2025
- Wet: NIS 2 Act No 434 of 6 May 2025
- Registratie uiterlijk 1 oktober 2025
Autoriteit: Danish Agency for Societal Security · Bron
- SloveniëVan kracht
- Van kracht sinds 19 juni 2025
- Wet: ZInfV-1 (OG 40/25)
- Registratie binnen 30 dagen
Autoriteit: URSIV · Bron
- CyprusVan kracht
- Van kracht sinds 25 april 2025
- Wet: Law 60(I)/2025
Autoriteit: Digital Security Authority · Bron
- FinlandVan kracht
- Van kracht sinds 8 april 2025
- Wet: Cybersecurity Act 124/2025
- Registratie uiterlijk 8 mei 2025
- Maatregelen uiterlijk 8 juli 2025
Autoriteit: Traficom (NCSC-FI) · Bron
- HongarijeVan kracht
- Van kracht sinds 1 januari 2025
- Wet: Act LXIX of 2024
Autoriteit: SZTFH · Bron
- SlowakijeVan kracht
- Van kracht sinds 1 januari 2025
- Wet: Act No 366/2024 Coll.
- Registratie binnen 60 dagen
Autoriteit: NBÚ · Bron
- RoemeniëVan kracht
- Van kracht sinds 31 december 2024
- Wet: GEO 155/2024 (Law 124/2025)
- Registratie binnen 30 dagen
Autoriteit: DNSC · Bron
- GriekenlandVan kracht
- Van kracht sinds 27 november 2024
- Wet: Law 5160/2024 (Gazette A' 195)
Autoriteit: National Cybersecurity Authority · Bron
- BelgiëVan kracht
- Van kracht sinds 18 oktober 2024
- Registratie uiterlijk 18 maart 2025
Autoriteit: CCB · Bron
- LitouwenVan kracht
- Van kracht sinds 18 oktober 2024
- Wet: Law No XIV-2902
Autoriteit: NCSC (MoND) · Bron
- ItaliëVan kracht
- Van kracht sinds 16 oktober 2024
- Wet: D.Lgs. 138/2024
- Basismaatregelen uiterlijk in oktober 2026 (entiteiten aangemerkt in 2025)
Autoriteit: ACN · Bron
- LetlandVan kracht
- Van kracht sinds 1 september 2024
- Wet: National Cybersecurity Law
Autoriteit: National Cybersecurity Centre · Bron
- KroatiëVan kracht
- Van kracht sinds 15 februari 2024
- Wet: Cybersecurity Act (OG 14/2024)
Autoriteit: NCSC (SOA) · Bron
- FrankrijkNog niet omgezet
- Senaat nam de wet aan op 12 maart 2025
- Toezichthouder publiceerde referentiekader op 17 maart 2026
- Naar het Hof van Justitie verwezen op 8 juli 2026
- Voorregistratie open
Autoriteit: ANSSI · Bron
- SpanjeNog niet omgezet
- Voorontwerp goedgekeurd op 14 januari 2025
- Naar het Hof van Justitie verwezen op 8 juli 2026
- Het NIS1-regime geldt nog
Autoriteit: CCN / INCIBE · Bron
- IerlandNog niet omgezet
- Naar het Hof van Justitie verwezen op 8 juli 2026
- Wetsvoorstel nog niet aangenomen
Autoriteit: NCSC Ireland · Bron
Status per 28 september 2026. Andere lidstaten: zie de tijdlijn per land.
De boodschap van de BSI aan wie nog ontbreekt is helder: de deadline is verstreken, dus registreer je direct in het BSI-portaal. Duitsland is de eerste grote EU-lidstaat die dit handhavingsmijlpaal bereikt — en de cijfers zijn opvallend.
Waarom zoveel bedrijven de deadline misten
Drie patronen verklaren de kloof.
Veel organisaties weten nog steeds niet dat ze in scope vallen. De NIS2-richtlijn is van toepassing op bedrijven met 50 of meer medewerkers, of minder dan 50 met zowel omzet als balanstotaal boven € 10 miljoen, die actief zijn in 18 aangewezen sectoren. Duitslands Mittelstand — de ruggengraat van de industriële economie — omvat duizenden middelgrote fabrikanten, logistieke dienstverleners en IT-bedrijven die nooit eerder met cybersecurityregelgeving te maken hadden.
De tijdlijn was krap. Drie maanden tussen de inwerkingtreding van de wet en de registratiedeadline bood weinig ruimte aan bedrijven die nog aan het beoordelen waren of NIS2 überhaupt op hen van toepassing was. Velen wachtten op definitieve duidelijkheid over sectorclassificaties en drempelwaarden.
Toeleveranciers werden verrast. Onder Artikel 21(2)(d) moeten NIS2-entiteiten cybersecurityrisico's in hun toeleveringsketen beheren. Dat betekent dat leveranciers die niet direct in scope vallen, compliancevereisten krijgen opgelegd door hun klanten — maar de registratieplicht geldt voor de NIS2-entiteit, niet voor de leverancier. De verwarring tussen directe verplichtingen en indirecte ketendruk vertraagde de besluitvorming.
Wat de BSI nu kan doen
De handhavingsbevoegdheden van de BSI onder de nieuwe BSIG zijn aanzienlijk:
Proactieve audits. Voor essentiële entiteiten — energie, transport, zorg, digitale infrastructuur, bankwezen — kan de BSI audits uitvoeren zonder op een incident te wachten. Ze kan documentatie opvragen, beveiligingsmaatregelen inspecteren en bewijs van Artikel 21-naleving verlangen.
Bindende bevelen. Als de BSI tekortkomingen constateert, kan ze wettelijk bindende instructies uitvaardigen om die binnen een bepaalde termijn te verhelpen. Niet-naleving van een bindend bevel verhoogt de ernst van de handhaving.
Boetes. In Duitsland riskeren bijzonder belangrijke entiteiten boetes tot €10 miljoen en belangrijke entiteiten tot €7 miljoen (§ 65 BSIG). Voor een bedrijf met een totale omzet boven €500 miljoen wordt het maximum 2% of 1,4% van de wereldwijde omzet. Alleen al een gemiste registratie kan tot €500.000 kosten. Dit zijn geen theoretische maxima — het is het kader dat nationale autoriteiten in de hele EU nu mogen toepassen.
Aansprakelijkheid van bestuurders. § 38 van de BSIG verplicht bestuurders de cybersecurityrisicobeheersmaatregelen te implementeren en toezicht te houden op de uitvoering ervan. Bestuurders die deze plichten schenden, zijn tegenover hun bedrijf aansprakelijk voor de schade. Dit weerspiegelt Artikel 20 van de NIS2-richtlijn, dat de aansprakelijkheid van bestuursorganen in alle lidstaten vastlegt.
NIS2-sanctie-escalatie — Voorbij de boete
Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Nalevingsbevelen met bindende deadlines
Verplichte security-audits op eigen kosten
Publieke bekendmaking van overtredingen
Bindende instructies over specifieke beveiligingsmaatregelen
Opschorting van certificeringen of vergunningen
Tijdelijk verbod op bestuursfuncties voor personen
Publieke benoeming van verantwoordelijke natuurlijke personen
Tijdelijk bestuursverbod. In ernstige gevallen van aanhoudende niet-naleving kan de BSI verzoeken dat bestuurders tijdelijk worden geschorst. Dit is het scherpste handhavingsinstrument in de NIS2-gereedschapskist en Duitsland heeft het expliciet geïmplementeerd.
Wat dit betekent voor de rest van Europa
Duitsland is geen geïsoleerd geval. Het is de vroegste indicator.
België handhaaft zijn NIS2-omzetting al sinds eind 2024 — het eerste EU-land dat dit deed. Italië (ACN) en Kroatië hebben hun kaders op orde. Frankrijk (ANSSI) lanceerde in maart 2026 zijn ReCyF-referentiekader en bouwt zijn handhavingsinfrastructuur op. Nederland verwacht zijn Cyberbeveiligingswet (Cbw) in het tweede kwartaal van 2026, met de RDI (Rijksinspectie Digitale Infrastructuur) als toezichthouder en het NCSC als operationeel aanspreekpunt.
Het patroon is duidelijk: elke EU-lidstaat beweegt van wetgeving naar handhaving. De implementatietijdlijn verschilt per land, maar de richting is uniform.
Als de Duitse ervaring iets leert, dan is het dit: de kloof tussen "de wet bestaat" en "bedrijven zijn klaar" is enorm. En toezichthouders wachten niet tot die kloof is gedicht voordat ze beginnen met handhaven.
Is NIS2 van toepassing op uw organisatie?
Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Heeft uw organisatie 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan € 10 miljoen?
NIS2 is niet rechtstreeks van toepassing op uw organisatie.
NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Heeft uw organisatie 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan € 10 miljoen?
Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
NIS2 is niet rechtstreeks van toepassing op uw organisatie.
NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
Wat je deze week moet doen
Of je organisatie nu in Duitsland of in een andere EU-lidstaat zit, de BSI-deadline is een signaal om in actie te komen.
1. Bepaal of NIS2 op jou van toepassing is. Controleer je personeelsbestand, omzet en sectorclassificatie. De criteria zijn consistent in de hele EU — als je 50 of meer medewerkers hebt (of minder dan 50 met zowel omzet als balanstotaal boven € 10 miljoen) en actief bent in een gedekte sector, val je vrijwel zeker in scope.
2. Registreer je bij je nationale autoriteit. De deadline in Duitsland is verstreken, maar andere landen zijn hun registratieportalen nog aan het openen. Nederland (via mijn.ncsc.nl), Frankrijk (via MesServicesCyber) en Italië (via ACN) hebben allemaal registratieprocessen lopen of op komst.
3. Begin met Artikel 21. Registratie is slechts de toegangspoort. De eigenlijke verplichting is het implementeren van de tien cybersecuritymaatregelen uit Artikel 21: risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging, netwerkbeveiliging, kwetsbaarheidsbeheer en meer.
4. Informeer je bestuur. NIS2 is een governanceverplichting, geen IT-project. Artikel 20 vereist dat bestuursorganen cybersecuritymaatregelen goedkeuren en training volgen. Als jouw bestuur NIS2 nog niet heeft besproken, is dat gesprek al te lang uitgesteld.
5. Breng je huidige positie in kaart. Je hebt geen consultant nodig om te beginnen. Een gestructureerde gereedheidscan laat je in minuten zien waar je staat ten opzichte van de NIS2-vereisten — en toont precies waar de hiaten zitten. Start de gratis NIS2-gereedheidscan en ontdek vandaag nog waar jouw organisatie staat.
Het venster sluit zich
Duitslands niet-geregistreerde bedrijven ondervinden nu in de praktijk wat handhaving inhoudt. Elke andere EU-lidstaat volgt hetzelfde pad — de enige variabele is het tijdstip.
Organisaties die nu handelen, vóórdat hun nationale deadline aanbreekt, hebben het voordeel van voorbereiding in plaats van de druk van handhaving. Wie wacht, belandt in dezelfde situatie als Duitslands Mittelstand vandaag: een toezichthouder met de bevoegdheid om te auditeren, boetes op te leggen en bestuurders persoonlijk aansprakelijk te stellen — en een complianceprogramma dat al maanden geleden had moeten starten.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
