Ga naar hoofdcontent
Terug naar overzicht

NIS2-implementatietijdlijn: waar staat elk EU-land?

Door NIS2Certify
nis2tijdlijnimplementatieeu-landenomzettingcyberbeveiligingswet

Op 28 september 2026 geldt NIS2 via nationale wetgeving onder meer in Nederland (de Cyberbeveiligingswet, sinds 15 augustus 2026), Duitsland, Italië en Polen. Frankrijk, Spanje en Ierland hebben de richtlijn nog niet volledig omgezet. De Europese Commissie verwees die drie op 8 juli 2026 naar het Hof van Justitie, samen met Nederland, waar de wet toen nog niet gold.

De omzettingsdeadline was 17 oktober 2024; de meeste lidstaten haalden die niet. Dit artikel geeft per land de stand van zaken, zodat je weet welke wet en welke deadlines voor jou gelden.


Waarom de tijdlijn ertoe doet

NIS2 is een EU-richtlijn, geen verordening. Dat betekent dat elke lidstaat de richtlijn moet omzetten in eigen nationale wetgeving. Totdat dat gebeurt, zijn de specifieke nationale eisen, registratieportalen, toezichthouders en sanctiestructuren niet definitief.

Maar de EU-richtlijn zelf is van kracht sinds januari 2023. Ook als een land achterloopt met de omzetting, liggen de eisen vast. Veel organisaties, vooral die met grensoverschrijdende activiteiten, krijgen al NIS2-eisen van klanten en partners in landen die de wet wél hebben ingevoerd.


Status in één oogopslag

LandStatus op 28 september 2026Wat nu geldt
NederlandVan kracht sinds 15 augustus 2026Registratie bij het NCSC via MijnNCSC, zonder overgangstermijn
DuitslandVan kracht sinds 6 december 2025BSI-registratie; deadline 6 maart 2026 (§ 33 BSIG)
ItaliëVan kracht sinds 16 oktober 2024Meldplicht sinds 15 januari 2026; basismaatregelen uiterlijk in oktober 2026
PolenVan kracht sinds 3 april 2026Registratie uiterlijk 3 oktober 2026; maatregelen uiterlijk 3 april 2027
FrankrijkNiet omgezet; wet nog niet afgekondigdVoorregistratie via MonEspaceNIS2 open
SpanjeNiet omgezet; voorontwerp nog niet gepubliceerdHet NIS1-regime (RDL 12/2018)
IerlandNiet omgezet; naar het Hof verwezen op 8 juli 2026Wetsvoorstel nog niet aangenomen

Gedetailleerde status per land

Let op: De landen hieronder met een eigen sectie, plus Ierland, zijn gecontroleerd op 28 september 2026. De overige lidstaten staan in de infographic onder "Overige EU-lidstaten". Verifieer altijd bij je nationale bevoegde autoriteit voor de meest actuele status.

🇧🇪 België: volledig van kracht

België was een van de eerste EU-landen die NIS2 hebben omgezet. De wet is volledig actief sinds oktober 2024. Het CCB (Centrum voor Cybersecurity België) is de bevoegde autoriteit. Registratie via het Safeonweb@work-portaal is verplicht.

Kerngegevens:

  • Wet: Loi NIS2 / NIS2-wet
  • Autoriteit: Centrum voor Cybersecurity België (CCB)
  • Registratie: Via Safeonweb@work-portaal
  • Status: Volledig operationeel, handhaving actief

🇩🇪 Duitsland: van kracht

Het NIS2UmsuCG is op 6 december 2025 in werking getreden (BGBl. 2025 I Nr. 301). Het BSI is de bevoegde autoriteit. Ongeveer 29.500 entiteiten vallen eronder.

Kerngegevens:

  • Wet: NIS2UmsuCG
  • Autoriteit: BSI (Bundesamt für Sicherheit in der Informationstechnik)
  • Registratie: Deadline 6 maart 2026, drie maanden na inwerkingtreding (§ 33 BSIG); wie binnen scope valt en zich nog niet heeft geregistreerd, is nu te laat
  • Status: Van kracht, registratiedeadline verstreken

🇳🇱 Nederland: van kracht

Nederland zet NIS2 om via de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 geldt. De Eerste Kamer stemde op 7 juli 2026 in. De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni); op dezelfde dag trad de Wet weerbaarheid kritieke entiteiten (Wwke) in werking. Alles over de verplichtingen staat in De Cyberbeveiligingswet (Cbw): wat nu verplicht is.

Kerngegevens:

  • Wet: Cyberbeveiligingswet (Cbw)
  • Reikwijdte: Ongeveer 8.000 organisaties in 18 sectoren
  • Registratie: In het entiteitenregister van het NCSC via MijnNCSC (eHerkenning EH2+ of SSOnRijk), verplicht sinds 15 augustus 2026 zonder overgangstermijn; wijzigingen binnen twee weken doorgeven
  • Toezicht: Verschilt per sector; zie de doorverwijsboom van de NCTV
  • Boetes: Tot € 10 miljoen of 2% van de wereldwijde jaaromzet (essentieel) en tot € 7 miljoen of 1,4% (belangrijk), als dat hoger is
  • Status: Van kracht

🇫🇷 Frankrijk: nog niet omgezet

De Franse omzettingswet, de loi Résilience, is nog niet afgekondigd. De Senaat nam haar aan op 12 maart 2025; de Assemblée nationale heeft haar nog niet aangenomen. ANSSI publiceerde op 17 maart 2026 het referentiekader ReCyF, en voorregistratie via MonEspaceNIS2 is open. Op 8 juli 2026 verwees de Europese Commissie Frankrijk naar het Hof van Justitie.

Kerngegevens:

  • Wet: Loi Résilience (nog niet afgekondigd)
  • Autoriteit: ANSSI
  • Status: Niet omgezet; voorregistratie open

🇮🇹 Italië: van kracht

Italië zette NIS2 om met D.Lgs. 138/2024, van kracht sinds 16 oktober 2024. De ACN (Agenzia per la Cybersicurezza Nazionale) is de bevoegde autoriteit.

Kerngegevens:

  • Wet: Decreto Legislativo 138/2024
  • Autoriteit: ACN
  • Meldplicht: Verplicht sinds 15 januari 2026
  • Basismaatregelen: Uiterlijk in oktober 2026 voor entiteiten die in 2025 zijn aangemerkt, 18 maanden nadat ACN hun opname in de lijst meldde
  • Status: Van kracht

🇪🇸 Spanje: nog niet omgezet

De ministerraad keurde op 14 januari 2025 een voorontwerp (anteproyecto) goed, maar de wet is nog niet in het BOE gepubliceerd. Tot die tijd geldt het NIS1-regime uit RDL 12/2018. Op 8 juli 2026 verwees de Europese Commissie Spanje naar het Hof van Justitie.

Kerngegevens:

  • Wet: Voorontwerp, nog niet gepubliceerd
  • Geldend regime: RDL 12/2018 (NIS1)
  • Status: Niet omgezet

🇵🇱 Polen: van kracht

De gewijzigde wet op het nationale cyberbeveiligingssysteem (UKSC) is op 3 april 2026 in werking getreden.

Kerngegevens:

  • Wet: Wijziging Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC)
  • Registratie: In het Wykaz KSC, uiterlijk 3 oktober 2026
  • Risicobeheermaatregelen: Uiterlijk 3 april 2027
  • Status: Van kracht

Overige EU-lidstaten

De actuele status van alle 27 lidstaten, per land gecontroleerd bij de nationale bron, staat in de infographic hieronder.

NIS2-omzetting per land

  • OostenrijkVan kracht
    • Van kracht sinds 1 oktober 2026
    • Wet: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registratie uiterlijk 31 december 2026

    Autoriteit: Federal Office for Cybersecurity · Bron

  • NederlandVan kracht
    • Van kracht sinds 15 augustus 2026
    • Wet: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registratie verplicht, zonder overgangstermijn

    Autoriteit: NCSC (MijnNCSC) · Bron

  • LuxemburgVan kracht
    • Van kracht sinds 10 mei 2026
    • Wet: Law of 5 May 2026
    • Registratie uiterlijk 10 juli 2026

    Autoriteit: ILR (CSSF for finance) · Bron

  • PolenVan kracht
    • Van kracht sinds 3 april 2026
    • Wet: UKSC (Dz.U. 2026 poz. 252)
    • Registratie uiterlijk 3 oktober 2026
    • Maatregelen uiterlijk 3 april 2027

    Autoriteit: Minister Cyfryzacji (Wykaz KSC) · Bron

  • PortugalVan kracht
    • Van kracht sinds 3 april 2026
    • Wet: Decree-Law 125/2025 (RJC)

    Autoriteit: CNCS · Bron

  • BulgarijeVan kracht
    • Van kracht sinds 13 februari 2026
    • Wet: Cybersecurity Act amendment (State Gazette No 17/2026)

    Autoriteit: Ministry of e-Government · Bron

  • MaltaVan kracht
    • Van kracht sinds 23 januari 2026
    • Wet: S.L. 460.41

    Autoriteit: Critical Infrastructure Protection Department · Bron

  • ZwedenVan kracht
    • Van kracht sinds 15 januari 2026
    • Wet: SFS 2025:1506

    Autoriteit: NCSC-SE · Bron

  • EstlandVan kracht
    • Van kracht sinds 1 januari 2026
    • Wet: Cybersecurity Act (KüTS) amendment
    • Registratie binnen 3 maanden

    Autoriteit: RIA · Bron

  • DuitslandVan kracht
    • Van kracht sinds 6 december 2025
    • Wet: NIS2UmsuCG
    • Registratie uiterlijk 6 maart 2026
    • 17.729 registraties tot 30 juni 2026

    Autoriteit: BSI · Bron

  • TsjechiëVan kracht
    • Van kracht sinds 1 november 2025
    • Wet: Act No 264/2025 Coll.
    • Registratie binnen 60 dagen

    Autoriteit: NÚKIB · Bron

  • DenemarkenVan kracht
    • Van kracht sinds 1 juli 2025
    • Wet: NIS 2 Act No 434 of 6 May 2025
    • Registratie uiterlijk 1 oktober 2025

    Autoriteit: Danish Agency for Societal Security · Bron

  • SloveniëVan kracht
    • Van kracht sinds 19 juni 2025
    • Wet: ZInfV-1 (OG 40/25)
    • Registratie binnen 30 dagen

    Autoriteit: URSIV · Bron

  • CyprusVan kracht
    • Van kracht sinds 25 april 2025
    • Wet: Law 60(I)/2025

    Autoriteit: Digital Security Authority · Bron

  • FinlandVan kracht
    • Van kracht sinds 8 april 2025
    • Wet: Cybersecurity Act 124/2025
    • Registratie uiterlijk 8 mei 2025
    • Maatregelen uiterlijk 8 juli 2025

    Autoriteit: Traficom (NCSC-FI) · Bron

  • HongarijeVan kracht
    • Van kracht sinds 1 januari 2025
    • Wet: Act LXIX of 2024

    Autoriteit: SZTFH · Bron

  • SlowakijeVan kracht
    • Van kracht sinds 1 januari 2025
    • Wet: Act No 366/2024 Coll.
    • Registratie binnen 60 dagen

    Autoriteit: NBÚ · Bron

  • RoemeniëVan kracht
    • Van kracht sinds 31 december 2024
    • Wet: GEO 155/2024 (Law 124/2025)
    • Registratie binnen 30 dagen

    Autoriteit: DNSC · Bron

  • GriekenlandVan kracht
    • Van kracht sinds 27 november 2024
    • Wet: Law 5160/2024 (Gazette A' 195)

    Autoriteit: National Cybersecurity Authority · Bron

  • BelgiëVan kracht
    • Van kracht sinds 18 oktober 2024
    • Registratie uiterlijk 18 maart 2025

    Autoriteit: CCB · Bron

  • LitouwenVan kracht
    • Van kracht sinds 18 oktober 2024
    • Wet: Law No XIV-2902

    Autoriteit: NCSC (MoND) · Bron

  • ItaliëVan kracht
    • Van kracht sinds 16 oktober 2024
    • Wet: D.Lgs. 138/2024
    • Basismaatregelen uiterlijk in oktober 2026 (entiteiten aangemerkt in 2025)

    Autoriteit: ACN · Bron

  • LetlandVan kracht
    • Van kracht sinds 1 september 2024
    • Wet: National Cybersecurity Law

    Autoriteit: National Cybersecurity Centre · Bron

  • KroatiëVan kracht
    • Van kracht sinds 15 februari 2024
    • Wet: Cybersecurity Act (OG 14/2024)

    Autoriteit: NCSC (SOA) · Bron

  • FrankrijkNog niet omgezet
    • Senaat nam de wet aan op 12 maart 2025
    • Toezichthouder publiceerde referentiekader op 17 maart 2026
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Voorregistratie open

    Autoriteit: ANSSI · Bron

  • SpanjeNog niet omgezet
    • Voorontwerp goedgekeurd op 14 januari 2025
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Het NIS1-regime geldt nog

    Autoriteit: CCN / INCIBE · Bron

  • IerlandNog niet omgezet
    • Naar het Hof van Justitie verwezen op 8 juli 2026
    • Wetsvoorstel nog niet aangenomen

    Autoriteit: NCSC Ireland · Bron

Status per 28 september 2026. Andere lidstaten: zie de tijdlijn per land.


Wat als je in meerdere landen opereert?

Als je organisatie actief is in meer dan één EU-lidstaat, krijg je te maken met extra complexiteit:

  • Je moet je mogelijk in elk land registreren waar je een significante aanwezigheid hebt
  • De nationale bevoegde autoriteit verschilt per land
  • Deadlines en registratieportalen zijn landspecifiek
  • De specifieke sancties kunnen variëren op basis van nationale implementatie

Wat moet je nu doen?

Ongeacht de omzettingsstatus van jouw land is de aanbevolen aanpak hetzelfde:

  1. Werk vanuit de EU-eisen: de 10 Artikel 21-maatregelen zijn op EU-niveau gedefinieerd en veranderen niet wezenlijk bij nationale omzetting
  2. Identificeer je nationale autoriteit: weet wie je toezichthouder is en volg hun communicatie. In Nederland verschilt dat per sector; registreren doe je bij het NCSC
  3. Begin met de implementatie van de 10 maatregelen: risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging en de overige Artikel 21-eisen
  4. Richt incidentmelding in: bouw het proces voor 24 uur / 72 uur / 1 maand. In Nederland, Duitsland, Italië en Polen is die meldplicht al van toepassing
  5. Informeer je bestuur: de verantwoordelijkheid van het bestuur staat in de richtlijn zelf

Check je gereedheid nu

Onze gratis NIS2-quickscan beoordeelt je organisatie op alle 10 Artikel 21-maatregelcategorieën in enkele minuten, ongeacht in welk land je zit. De maatregelen zijn EU-breed, dus de scan geldt overal.


Lees ook


Doe de gratis quickscan →

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.