Cyberbeveiligingswet (NIS2): wat merkt jouw bouwbedrijf ervan?
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Dat is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De meeste bouwbedrijven vallen zelf niet direct onder de wet, maar dat betekent niet dat je achterover kunt leunen. Je opdrachtgevers vallen er mogelijk wél onder, en die kunnen eisen stellen aan jou als leverancier.
Let op: dit artikel geeft algemene uitleg, geen juridisch advies. Of jouw organisatie onder de Cyberbeveiligingswet valt, moet je altijd zelf toetsen. Gebruik daarvoor de officiële toetsingspagina van de NCTV en de NIS2-zelfevaluatietool (links verderop in dit artikel), of raadpleeg een jurist.

Wat is de Cyberbeveiligingswet precies?
De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de NIS2-richtlijn, de Europese wet voor cybersecurity. Op 7 juli 2026 stemde de Eerste Kamer definitief in. Vanaf 15 augustus 2026 gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland: ze moeten zich registreren bij het Nationaal Cyber Security Centrum, risico’s beheersen, incidenten melden en hun bestuur laat zich trainen om digitale risico’s te kunnen beoordelen.
De wet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en geldt voor organisaties in 18 aangewezen sectoren, waaronder: energie, drinkwater, afvalwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer.
Vanaf 15 augustus 2026 gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland: ze moeten zich registreren bij het Nationaal Cyber Security Centrum.
Geldt dit voor mijn bouwbedrijf?
Meestal niet rechtstreeks. De bouw staat niet op de lijst van 18 sectoren die formeel onder de Cyberbeveiligingswet vallen. Als je zelf geen energiebedrijf, waterleidingbedrijf of overheidsinstantie bent, val je niet direct onder de registratie-, zorg- en meldplicht.
Maar neem dit niet zomaar van ons aan: organisaties zijn wettelijk zelf verantwoordelijk om te toetsen of ze onder de wet vallen, en die toets is aan jou, niet aan ons. Check daarom altijd zelf de officiële toetsingspagina van de NCTV. Die geeft per sector en organisatietype aan of je erbinnen valt. Wil je het snel zelf doorlopen, gebruik dan de NIS2-zelfevaluatietool. Twijfel je na het doorlopen van deze tools nog, raadpleeg dan een jurist of de NCTV zelf.
Maar dat is niet het hele verhaal.
De keten: waar het je wél raakt
Bouwbedrijven werken voor opdrachtgevers die vaak wél onder de wet vallen, denk aan energieleveranciers, waterschappen, ziekenhuizen of gemeenten. Die organisaties zijn zelf verantwoordelijk voor de beveiliging van hun hele keten, dus ook voor de partijen die zij inhuren. Dat betekent concreet:
Grote opdrachtgevers gaan eisen stellen aan wie zij inschakelen. Denk aan veilige toegang tot systemen, goed beheer van gebruikersaccounts, het kunnen aantonen wie welke documenten heeft ingezien of gewijzigd, en het tijdig melden van incidenten. Bedrijven die dit nu al op orde hebben, staan er bij aanbestedingen sterker voor. Bedrijven die dit niet kunnen aantonen, lopen het risico dat een opdracht naar een concurrent gaat die het wél kan laten zien.
Voor onderaannemers, installateurs, architecten en andere toeleveranciers in de bouwketen is dit dus niet iets voor “later”. Het is iets dat via je klanten al bij je op de stoep kan staan, ook al ben je zelf geen NIS2-organisatie.
Je hoeft niet te wachten tot een opdrachtgever erom vraagt.
Wat kun je nu al doen?
Je hoeft niet te wachten tot een opdrachtgever erom vraagt. Drie dingen die je vandaag kunt regelen, en die ook los van NIS2 gewoon goed projectmanagement zijn:
Veilige toegang regelen. Single Sign-On en Multi-Factor Authenticatie maken het een stuk moeilijker voor onbevoegden om binnen te komen, en zijn precies het soort maatregel dat opdrachtgevers gaan verwachten.
Rollen en rechten instellen. Weet wie er in jouw projecten toegang heeft tot welke documenten en systemen. Niet iedereen hoeft alles te kunnen zien of wijzigen.
Kunnen aantonen wat er gebeurd is. Een audit trail die laat zien wie welk document heeft geopend, gewijzigd of goedgekeurd, is niet alleen prettig bij een geschil. Het is ook het bewijs dat een opdrachtgever straks kan opvragen.
Veelgestelde vragen
Wanneer treedt de Cyberbeveiligingswet in werking?
Op 15 augustus 2026, nadat de Eerste Kamer de wet op 7 juli 2026 heeft aangenomen.
Valt mijn bouwbedrijf onder de Cyberbeveiligingswet?
Meestal niet rechtstreeks. De bouw staat niet op de lijst van 18 aangewezen sectoren. Werk je voor opdrachtgevers die wél onder de wet vallen, dan krijg je er indirect mee te maken via de eisen die zij aan hun leveranciers stellen. Dit antwoord is algemene informatie, geen juridisch advies: je bent als organisatie altijd zelf verantwoordelijk om te toetsen of je onder de wet valt, en dat doe je niet op basis van deze blog. Gebruik daarvoor de officiële toetsingspagina van de NCTV of de NIS2-zelfevaluatie.
Wat kan ik als bouwbedrijf nu al doen?
Zorg dat rollen en rechten in je projectsoftware helder zijn, gebruik veilige inlogmethoden zoals SSO en MFA, en zorg dat je kunt aantonen wie welk document heeft ingezien of gewijzigd.
Nu al grip op wie wat mag
Je hoeft niet te wachten op een opdrachtgever die erom vraagt. Met Prostream regel je nu al wie toegang heeft tot welk project en welk document, via rollen en rechten die je zelf instelt. Inloggen gebeurt veilig via Single Sign-On en Multi-Factor Authenticatie, zodat niet zomaar iedereen bij je projectinformatie kan. En omdat elke wijziging, versie en goedkeuring wordt vastgelegd, kun je op elk moment aantonen wie wat heeft gedaan. Precies het soort bewijs dat straks bij een aanbesteding of controle gevraagd kan worden.
Meer weten over Prostream? Download dan de gratis brochure: