Jouw NIS2-wet Is Er — Die van Je Spaanse Leverancier Nog Niet

Jouw NIS2-wet Is Er — Die van Je Spaanse Leverancier Nog Niet
Sinds 15 augustus 2026 is de Cyberbeveiligingswet in Nederland van kracht, samen met de Wet weerbaarheid kritieke entiteiten. Voor Nederlandse MSP's en consultants voelt dat als het einde van een lang traject: de NIS2-wet is er eindelijk, de Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht, en de vragenlijsten kunnen de kast in.
Behalve dat het traject niet klaar is zodra een van je klanten een leverancier, dochteronderneming of partner in Spanje of Frankrijk heeft. Die landen hebben namelijk nog altijd geen eigen NIS2-wet — en op 8 juli 2026 heeft de Europese Commissie Ierland, Spanje, Frankrijk én Nederland tegelijk voor het Hof van Justitie gedaagd wegens te late omzetting. Nederland loste het op met de Cyberbeveiligingswet. De andere drie nog niet.
Nederland zelf zat trouwens ook niet vroeg: de oorspronkelijke omzettingsdeadline was 17 oktober 2024, en de Cyberbeveiligingswet kwam er bijna twee jaar later. Dat perspectief is nuttig als je aan een klant moet uitleggen waarom Spanje of Frankrijk nog langer nodig hebben — vertraging bij omzetting is eerder regel dan uitzondering geweest, ook hier.
Voor een Nederlandse organisatie die zelf allang onder de nieuwe wet valt, is dat geen ver-van-je-bedshow. Het bepaalt namelijk wat je nog moet uitzoeken bij een leverancier in een land zonder eigen NIS2-wet.
Waar de 27 Lidstaten Nu Werkelijk Staan
NIS2 had overal wet moeten zijn op 17 oktober 2024. Bijna twee jaar later is het beeld nog altijd ongelijk:
- Nederland — klaar. Cyberbeveiligingswet en WWKE van kracht sinds 15 augustus 2026.
- België — grotendeels geregeld via het CyFun-kader, relevant voor klanten met een vestiging in Vlaanderen.
- Oostenrijk — de NISG 2026 is gepubliceerd, maar de belangrijkste verplichtingen gaan pas per 1 oktober 2026 gelden.
- Ierland — nog geen wetsvoorstel in de parlementaire behandeling.
- Frankrijk — het wetsvoorstel ligt al sinds maart 2025 bij de Assemblée Nationale, zonder plenaire stemming.
- Spanje — nog altijd in de conceptfase, zonder datum voor indiening bij het parlement.
Ierland, Frankrijk en Spanje zijn de drie landen zonder omzettingswet, en precies die drie staan nu samen met Nederland in dezelfde procedure bij het Hof van Justitie — al is Nederland's eigen zaak inmiddels achterhaald door de Cyberbeveiligingswet.
NIS2 Implementatiestatus per Land (2025–2026)
Volledig van kracht
BelgiëKroatiëHongarijeLitouwenLetlandItalië6 landenAangenomen — eind 2025
DuitslandTsjechiëFinland3 landenIn uitvoering — verwacht 2026
NederlandFrankrijkSpanjePolenOostenrijkZwedenIerland7 landen
Wat Er Wél Al Geldt in Spanje en Frankrijk
Geen NIS2-wet betekent niet: geen wet. Beide landen kennen nog altijd hun oude NIS1-regime. In Spanje is dat het Real Decreto-ley 12/2018 met het uitvoeringsbesluit Real Decreto 43/2021; meldingen lopen via INCIBE-CERT (private sector) of CCN-CERT (publieke sector). Frankrijk werkt met zijn eigen bestaande OIV/OSE-kader onder toezicht van ANSSI, in afwachting van de "Loi Résilience" — het wetsvoorstel dat NIS2 en de CER-richtlijn samen moet omzetten en dat in september 2025 door een parlementaire commissie is aangenomen, maar nog op een plenaire stemming wacht.
Voor Spaanse publieke instellingen en hun toeleveranciers geldt daarnaast het Esquema Nacional de Seguridad (ENS), en financiële instellingen in beide landen vallen al rechtstreeks onder DORA — een Europese verordening heeft geen omzettingswet nodig.
Dat is een heel ander gat dan "geen wet, dus geen verplichtingen." De sectorlijst is smaller, de tien Artikel 21-maatregelen zijn specifieker, en de bestuurdersaansprakelijkheid is nieuw. Maar de bestaande verplichtingen verdwijnen niet omdat een nieuwe wet in de wachtkamer zit.
Voor een Nederlandse consultant is dit precies het verschil tussen een goed en een oppervlakkig gap-rapport voor een klant met een Spaanse of Franse schakel: niet "zij hebben nog niets", maar "zij hebben dít al, en dát nog niet."
Het Wetsvoorstel Waar Spanje Al Sinds Januari 2025 Op Wacht
Spanje's antwoord op NIS2 heet de Ley de Coordinación y Gobernanza de la Ciberseguridad. De Spaanse ministerraad keurde het concept op 14 januari 2025 goed. Het moet NIS2 en de CER-richtlijn in één instrument omzetten en introduceert een nieuw Centro Nacional de Ciberseguridad onder het kabinet van de minister-president. Twintig maanden later heeft het nog altijd geen parlementaire stemming gehaald, en er is geen publieke datum voor wanneer dat verandert.
De Commissie Heeft De Druk Opgevoerd — Wat Dat Wél en Niet Betekent
De procedure bij het Hof van Justitie beboet geen Spaanse of Franse bedrijven. Het is een instrument tussen de Commissie en de lidstaat: een ingebrekestelling in november 2024, een met redenen omkleed advies in mei 2025, en de verwijzing naar het Hof in juli 2026 — de standaardroute bij niet-tijdige omzetting. De Commissie vraagt om een forfaitair bedrag plus een dagelijkse dwangsom totdat de omzetting alsnog is gemeld.
Dat zet druk op de wetgevende agenda in Madrid en Parijs. Het schept geen nieuwe verplichting voor bedrijven — die verplichting ontstaat pas zodra de nationale wet er is, of loopt via een andere weg (zie hieronder).
NIS2-sanctie-escalatie — Voorbij de boete
!Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Toezichthouders kunnen opleggen▼Niet-financiële sancties1Nalevingsbevelen met bindende deadlines
2Verplichte security-audits op eigen kosten
3Publieke bekendmaking van overtredingen
4Bindende instructies over specifieke beveiligingsmaatregelen
Escaleert naar▼Operationele en persoonlijke gevolgen1Opschorting van certificeringen of vergunningen
2Tijdelijk verbod op bestuursfuncties voor personen
3Publieke benoeming van verantwoordelijke natuurlijke personen
AanleidingNiet-financieelOperationeel / persoonlijk
Betekent Het Gat Dat Een Spaanse of Franse Leverancier "Nog Niet In Scope" Is?
Niet automatisch. Drie situaties waarin dat aanname fout is:
Alles wat al onder het oude NIS1-regime valt, blijft gewoon gelden. Een nieuwe wet in de wachtkamer schrapt geen bestaande verplichtingen.
Toeleveranciers van een Nederlandse of Belgische NIS2-plichtige organisatie vallen onder supply chain security via het risicoregister van hún klant — niet via hun eigen land. Als jouw Nederlandse klant afhankelijk is van een Spaanse of Franse leverancier, is dat een Nederlandse verplichting die niet wacht op Madrid of Parijs.
Financiële instellingen in Spanje en Frankrijk vallen al rechtstreeks onder DORA, omzettingsgat of niet.
De meest voorkomende fout: een leverancier afvinken als "nog niet in scope" omdat het land van vestiging nog geen NIS2-wet heeft. Dat zegt niets over de verplichting van de klant die deze leverancier gebruikt.
Wat Je Nu Concreet Doet Met Een Spaanse of Franse Schakel in de Keten
Wachten op de Ley de Coordinación y Gobernanza of de Loi Résilience is geen plan — niemand weet wanneer die landen.
Beoordeel de leverancier op de tien Artikel 21-maatregelen uit de richtlijn zelf, niet op een nationale wet die er nog niet is. De maatregelen veranderen niet zodra de wet er komt; alleen de handhaving en registratie doen dat.
Leg vast wat al gedekt is onder het bestaande NIS1-regime, ENS of DORA, zodat je klant niet bij nul begint zodra Spanje of Frankrijk hun wet alsnog invoert.
Behandel de relatie met jouw Nederlandse of Belgische klant als de daadwerkelijke compliance-driver van vandaag — niet de wetgevingskalender van een ander land.
Leg dit ook zo uit aan de klant zelf: "je Spaanse leverancier is nog niet in overtreding" en "jij hoeft je due diligence niet te doen" zijn twee volledig verschillende beweringen, en alleen de eerste klopt.
Een readiness assessment langs de Artikel 21-maatregelen geeft je die basislijn in een paar minuten, ongeacht wiens nationale klok nog loopt.
De Kern
Nederland is klaar met zijn NIS2-wet. Dat betekent niet dat elke schakel in de keten van je klant dat ook is. NIS1-verplichtingen, ENS, DORA en de supply chain-verplichtingen vanuit jouw eigen Cyberbeveiligingswet blijven allemaal gelden, gat of geen gat. Bouw de beoordeling van een buitenlandse leverancier op de richtlijn, niet op het wetgevingsnieuws uit Madrid of Parijs.
Voor je eigen praktijk betekent dat: de RDI-audit van je Nederlandse klant is pas compleet als het leveranciersregister ook de status van elke buitenlandse schakel correct weergeeft — inclusief de schakels in landen die zelf nog aan het wachten zijn.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
