NIS2-implementatietijdlijn: waar staat elk EU-land?
Op 28 september 2026 geldt NIS2 via nationale wetgeving onder meer in Nederland (de Cyberbeveiligingswet, sinds 15 augustus 2026), Duitsland, Italië en Polen. Frankrijk, Spanje en Ierland hebben de richtlijn nog niet volledig omgezet. De Europese Commissie verwees die drie op 8 juli 2026 naar het Hof van Justitie, samen met Nederland, waar de wet toen nog niet gold.
De omzettingsdeadline was 17 oktober 2024; de meeste lidstaten haalden die niet. Dit artikel geeft per land de stand van zaken, zodat je weet welke wet en welke deadlines voor jou gelden.
Waarom de tijdlijn ertoe doet
NIS2 is een EU-richtlijn, geen verordening. Dat betekent dat elke lidstaat de richtlijn moet omzetten in eigen nationale wetgeving. Totdat dat gebeurt, zijn de specifieke nationale eisen, registratieportalen, toezichthouders en sanctiestructuren niet definitief.
Maar de EU-richtlijn zelf is van kracht sinds januari 2023. Ook als een land achterloopt met de omzetting, liggen de eisen vast. Veel organisaties, vooral die met grensoverschrijdende activiteiten, krijgen al NIS2-eisen van klanten en partners in landen die de wet wél hebben ingevoerd.
Status in één oogopslag
| Land | Status op 28 september 2026 | Wat nu geldt |
|---|---|---|
| Nederland | Van kracht sinds 15 augustus 2026 | Registratie bij het NCSC via MijnNCSC, zonder overgangstermijn |
| Duitsland | Van kracht sinds 6 december 2025 | BSI-registratie; deadline 6 maart 2026 (§ 33 BSIG) |
| Italië | Van kracht sinds 16 oktober 2024 | Meldplicht sinds 15 januari 2026; basismaatregelen uiterlijk in oktober 2026 |
| Polen | Van kracht sinds 3 april 2026 | Registratie uiterlijk 3 oktober 2026; maatregelen uiterlijk 3 april 2027 |
| Frankrijk | Niet omgezet; wet nog niet afgekondigd | Voorregistratie via MonEspaceNIS2 open |
| Spanje | Niet omgezet; voorontwerp nog niet gepubliceerd | Het NIS1-regime (RDL 12/2018) |
| Ierland | Niet omgezet; naar het Hof verwezen op 8 juli 2026 | Wetsvoorstel nog niet aangenomen |
Gedetailleerde status per land
Let op: De landen hieronder met een eigen sectie, plus Ierland, zijn gecontroleerd op 28 september 2026. De overige lidstaten staan in de infographic onder "Overige EU-lidstaten". Verifieer altijd bij je nationale bevoegde autoriteit voor de meest actuele status.
🇧🇪 België: volledig van kracht
België was een van de eerste EU-landen die NIS2 hebben omgezet. De wet is volledig actief sinds oktober 2024. Het CCB (Centrum voor Cybersecurity België) is de bevoegde autoriteit. Registratie via het Safeonweb@work-portaal is verplicht.
Kerngegevens:
- Wet: Loi NIS2 / NIS2-wet
- Autoriteit: Centrum voor Cybersecurity België (CCB)
- Registratie: Via Safeonweb@work-portaal
- Status: Volledig operationeel, handhaving actief
🇩🇪 Duitsland: van kracht
Het NIS2UmsuCG is op 6 december 2025 in werking getreden (BGBl. 2025 I Nr. 301). Het BSI is de bevoegde autoriteit. Ongeveer 29.500 entiteiten vallen eronder.
Kerngegevens:
- Wet: NIS2UmsuCG
- Autoriteit: BSI (Bundesamt für Sicherheit in der Informationstechnik)
- Registratie: Deadline 6 maart 2026, drie maanden na inwerkingtreding (§ 33 BSIG); wie binnen scope valt en zich nog niet heeft geregistreerd, is nu te laat
- Status: Van kracht, registratiedeadline verstreken
🇳🇱 Nederland: van kracht
Nederland zet NIS2 om via de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 geldt. De Eerste Kamer stemde op 7 juli 2026 in. De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni); op dezelfde dag trad de Wet weerbaarheid kritieke entiteiten (Wwke) in werking. Alles over de verplichtingen staat in De Cyberbeveiligingswet (Cbw): wat nu verplicht is.
Kerngegevens:
- Wet: Cyberbeveiligingswet (Cbw)
- Reikwijdte: Ongeveer 8.000 organisaties in 18 sectoren
- Registratie: In het entiteitenregister van het NCSC via MijnNCSC (eHerkenning EH2+ of SSOnRijk), verplicht sinds 15 augustus 2026 zonder overgangstermijn; wijzigingen binnen twee weken doorgeven
- Toezicht: Verschilt per sector; zie de doorverwijsboom van de NCTV
- Boetes: Tot € 10 miljoen of 2% van de wereldwijde jaaromzet (essentieel) en tot € 7 miljoen of 1,4% (belangrijk), als dat hoger is
- Status: Van kracht
🇫🇷 Frankrijk: nog niet omgezet
De Franse omzettingswet, de loi Résilience, is nog niet afgekondigd. De Senaat nam haar aan op 12 maart 2025; de Assemblée nationale heeft haar nog niet aangenomen. ANSSI publiceerde op 17 maart 2026 het referentiekader ReCyF, en voorregistratie via MonEspaceNIS2 is open. Op 8 juli 2026 verwees de Europese Commissie Frankrijk naar het Hof van Justitie.
Kerngegevens:
- Wet: Loi Résilience (nog niet afgekondigd)
- Autoriteit: ANSSI
- Status: Niet omgezet; voorregistratie open
🇮🇹 Italië: van kracht
Italië zette NIS2 om met D.Lgs. 138/2024, van kracht sinds 16 oktober 2024. De ACN (Agenzia per la Cybersicurezza Nazionale) is de bevoegde autoriteit.
Kerngegevens:
- Wet: Decreto Legislativo 138/2024
- Autoriteit: ACN
- Meldplicht: Verplicht sinds 15 januari 2026
- Basismaatregelen: Uiterlijk in oktober 2026 voor entiteiten die in 2025 zijn aangemerkt, 18 maanden nadat ACN hun opname in de lijst meldde
- Status: Van kracht
🇪🇸 Spanje: nog niet omgezet
De ministerraad keurde op 14 januari 2025 een voorontwerp (anteproyecto) goed, maar de wet is nog niet in het BOE gepubliceerd. Tot die tijd geldt het NIS1-regime uit RDL 12/2018. Op 8 juli 2026 verwees de Europese Commissie Spanje naar het Hof van Justitie.
Kerngegevens:
- Wet: Voorontwerp, nog niet gepubliceerd
- Geldend regime: RDL 12/2018 (NIS1)
- Status: Niet omgezet
🇵🇱 Polen: van kracht
De gewijzigde wet op het nationale cyberbeveiligingssysteem (UKSC) is op 3 april 2026 in werking getreden.
Kerngegevens:
- Wet: Wijziging Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC)
- Registratie: In het Wykaz KSC, uiterlijk 3 oktober 2026
- Risicobeheermaatregelen: Uiterlijk 3 april 2027
- Status: Van kracht
Overige EU-lidstaten
De actuele status van alle 27 lidstaten, per land gecontroleerd bij de nationale bron, staat in de infographic hieronder.
NIS2-omzetting per land
- OostenrijkVan kracht
- Van kracht sinds 1 oktober 2026
- Wet: NISG 2026 (BGBl. I Nr. 94/2025)
- Registratie uiterlijk 31 december 2026
Autoriteit: Federal Office for Cybersecurity · Bron
- NederlandVan kracht
- Van kracht sinds 15 augustus 2026
- Wet: Cyberbeveiligingswet (Stb. 2026, 187)
- Registratie verplicht, zonder overgangstermijn
Autoriteit: NCSC (MijnNCSC) · Bron
- LuxemburgVan kracht
- Van kracht sinds 10 mei 2026
- Wet: Law of 5 May 2026
- Registratie uiterlijk 10 juli 2026
Autoriteit: ILR (CSSF for finance) · Bron
- PolenVan kracht
- Van kracht sinds 3 april 2026
- Wet: UKSC (Dz.U. 2026 poz. 252)
- Registratie uiterlijk 3 oktober 2026
- Maatregelen uiterlijk 3 april 2027
Autoriteit: Minister Cyfryzacji (Wykaz KSC) · Bron
- PortugalVan kracht
- Van kracht sinds 3 april 2026
- Wet: Decree-Law 125/2025 (RJC)
Autoriteit: CNCS · Bron
- BulgarijeVan kracht
- Van kracht sinds 13 februari 2026
- Wet: Cybersecurity Act amendment (State Gazette No 17/2026)
Autoriteit: Ministry of e-Government · Bron
- MaltaVan kracht
- Van kracht sinds 23 januari 2026
- Wet: S.L. 460.41
Autoriteit: Critical Infrastructure Protection Department · Bron
- ZwedenVan kracht
- Van kracht sinds 15 januari 2026
- Wet: SFS 2025:1506
Autoriteit: NCSC-SE · Bron
- EstlandVan kracht
- Van kracht sinds 1 januari 2026
- Wet: Cybersecurity Act (KüTS) amendment
- Registratie binnen 3 maanden
Autoriteit: RIA · Bron
- DuitslandVan kracht
- Van kracht sinds 6 december 2025
- Wet: NIS2UmsuCG
- Registratie uiterlijk 6 maart 2026
- 17.729 registraties tot 30 juni 2026
Autoriteit: BSI · Bron
- TsjechiëVan kracht
- Van kracht sinds 1 november 2025
- Wet: Act No 264/2025 Coll.
- Registratie binnen 60 dagen
Autoriteit: NÚKIB · Bron
- DenemarkenVan kracht
- Van kracht sinds 1 juli 2025
- Wet: NIS 2 Act No 434 of 6 May 2025
- Registratie uiterlijk 1 oktober 2025
Autoriteit: Danish Agency for Societal Security · Bron
- SloveniëVan kracht
- Van kracht sinds 19 juni 2025
- Wet: ZInfV-1 (OG 40/25)
- Registratie binnen 30 dagen
Autoriteit: URSIV · Bron
- CyprusVan kracht
- Van kracht sinds 25 april 2025
- Wet: Law 60(I)/2025
Autoriteit: Digital Security Authority · Bron
- FinlandVan kracht
- Van kracht sinds 8 april 2025
- Wet: Cybersecurity Act 124/2025
- Registratie uiterlijk 8 mei 2025
- Maatregelen uiterlijk 8 juli 2025
Autoriteit: Traficom (NCSC-FI) · Bron
- HongarijeVan kracht
- Van kracht sinds 1 januari 2025
- Wet: Act LXIX of 2024
Autoriteit: SZTFH · Bron
- SlowakijeVan kracht
- Van kracht sinds 1 januari 2025
- Wet: Act No 366/2024 Coll.
- Registratie binnen 60 dagen
Autoriteit: NBÚ · Bron
- RoemeniëVan kracht
- Van kracht sinds 31 december 2024
- Wet: GEO 155/2024 (Law 124/2025)
- Registratie binnen 30 dagen
Autoriteit: DNSC · Bron
- GriekenlandVan kracht
- Van kracht sinds 27 november 2024
- Wet: Law 5160/2024 (Gazette A' 195)
Autoriteit: National Cybersecurity Authority · Bron
- BelgiëVan kracht
- Van kracht sinds 18 oktober 2024
- Registratie uiterlijk 18 maart 2025
Autoriteit: CCB · Bron
- LitouwenVan kracht
- Van kracht sinds 18 oktober 2024
- Wet: Law No XIV-2902
Autoriteit: NCSC (MoND) · Bron
- ItaliëVan kracht
- Van kracht sinds 16 oktober 2024
- Wet: D.Lgs. 138/2024
- Basismaatregelen uiterlijk in oktober 2026 (entiteiten aangemerkt in 2025)
Autoriteit: ACN · Bron
- LetlandVan kracht
- Van kracht sinds 1 september 2024
- Wet: National Cybersecurity Law
Autoriteit: National Cybersecurity Centre · Bron
- KroatiëVan kracht
- Van kracht sinds 15 februari 2024
- Wet: Cybersecurity Act (OG 14/2024)
Autoriteit: NCSC (SOA) · Bron
- FrankrijkNog niet omgezet
- Senaat nam de wet aan op 12 maart 2025
- Toezichthouder publiceerde referentiekader op 17 maart 2026
- Naar het Hof van Justitie verwezen op 8 juli 2026
- Voorregistratie open
Autoriteit: ANSSI · Bron
- SpanjeNog niet omgezet
- Voorontwerp goedgekeurd op 14 januari 2025
- Naar het Hof van Justitie verwezen op 8 juli 2026
- Het NIS1-regime geldt nog
Autoriteit: CCN / INCIBE · Bron
- IerlandNog niet omgezet
- Naar het Hof van Justitie verwezen op 8 juli 2026
- Wetsvoorstel nog niet aangenomen
Autoriteit: NCSC Ireland · Bron
Status per 28 september 2026. Andere lidstaten: zie de tijdlijn per land.
Wat als je in meerdere landen opereert?
Als je organisatie actief is in meer dan één EU-lidstaat, krijg je te maken met extra complexiteit:
- Je moet je mogelijk in elk land registreren waar je een significante aanwezigheid hebt
- De nationale bevoegde autoriteit verschilt per land
- Deadlines en registratieportalen zijn landspecifiek
- De specifieke sancties kunnen variëren op basis van nationale implementatie
Wat moet je nu doen?
Ongeacht de omzettingsstatus van jouw land is de aanbevolen aanpak hetzelfde:
- Werk vanuit de EU-eisen: de 10 Artikel 21-maatregelen zijn op EU-niveau gedefinieerd en veranderen niet wezenlijk bij nationale omzetting
- Identificeer je nationale autoriteit: weet wie je toezichthouder is en volg hun communicatie. In Nederland verschilt dat per sector; registreren doe je bij het NCSC
- Begin met de implementatie van de 10 maatregelen: risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging en de overige Artikel 21-eisen
- Richt incidentmelding in: bouw het proces voor 24 uur / 72 uur / 1 maand. In Nederland, Duitsland, Italië en Polen is die meldplicht al van toepassing
- Informeer je bestuur: de verantwoordelijkheid van het bestuur staat in de richtlijn zelf
Check je gereedheid nu
Onze gratis NIS2-quickscan beoordeelt je organisatie op alle 10 Artikel 21-maatregelcategorieën in enkele minuten, ongeacht in welk land je zit. De maatregelen zijn EU-breed, dus de scan geldt overal.
Lees ook
- De Cyberbeveiligingswet (Cbw): wat nu verplicht is: NIS2 in Nederland
- Wat is NIS2?: het complete overzicht van de richtlijn achter deze nationale wetten
- Valt mijn organisatie onder NIS2?: kom er in 5 minuten achter
- De 10 Artikel 21-maatregelen uitgelegd: begin met implementeren, ook als je nationale wet nog niet geldt
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
