logo Prometheon

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht

Jullie bestuur is aansprakelijk. Ook voor de AI-toepassingen waar je nooit bewust voor gekozen hebt.

De Cbw (de Nederlandse NIS2-wet) legt zorgplicht, meldplicht en bestuurlijke eindverantwoordelijkheid op tafel. Tel daar de AI-verordening bij op, en de lastigste vraag wordt: welke AI draait er al binnen jullie organisatie - inclusief de functies die leveranciers via updates hebben aangezet? Wij brengen het in kaart, in een readiness-sprint met een vaste scope.

Het werkelijke probleem

Veel organisaties maken zich zorgen over medewerkers die gevoelige gegevens in ChatGPT plakken. Een groter, onbemerkt risico is echter 'embedded shadow AI'. Dit ontstaat wanneer vertrouwde softwareleveranciers generatieve AI-functies standaard inschakelen via automatische updates. Die wijzigingen staan vaak wel op de website, in release notes of in de voorwaarden - maar zelden als expliciete go/no-go voor het bestuur. Door updates of voorwaarden te accepteren, zit de organisatie eraan vast.

Zodra AI-functionaliteiten via bestaande tools zoals CRM, ERP of kantoorsuites binnenkomen, moet de organisatie deze classificeren, bewaken of beperken. In de praktijk worden teams hier zelden tijdig over geïnformeerd om actie te kunnen ondernemen. Hier zit een enorm gat in de processen.

Onder de EU AI Act geldt die organisatie al snel als 'deployer'. De wettelijke verantwoordelijkheid om te loggen, toezicht te houden en het personeel te informeren ligt dan bij jullie - nog voordat deze tools live gaan. Wanneer software-updates geruisloos AI-functies activeren, loop je achter de feiten aan.

Waarom nu: de Cbw (NIS2)

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn. De wet is sinds 15 augustus 2026 van kracht. Organisaties moeten zelf toetsen of zij als essentiële of belangrijke entiteit onder de wet vallen. Voor die entiteiten gelden onder meer deze wettelijke verplichtingen:

Zorgplicht (art. 21)

Essentiële en belangrijke entiteiten moeten passende, risicogebaseerde maatregelen nemen om hun netwerk- en informatiesystemen te beveiligen en de gevolgen van incidenten te beperken.

Meldplicht bij significante incidenten (art. 25-27)

Bij kennisname van een significant incident volgt een vroegtijdige waarschuwing binnen 24 uur (art. 26) en een melding met eerste beoordeling binnen 72 uur (art. 27), aan CSIRT en bevoegde autoriteit.

Registratie in het entiteitenregister (art. 43-44)

Essentiële en belangrijke entiteiten moeten zich registreren in het nationale entiteitenregister. In Nederland gebeurt dat via het NCSC (mijn.ncsc.nl), zodat toezicht en CSIRT-dienstverlening kunnen aansluiten.

Bestuurlijke eindverantwoordelijkheid (art. 24)

Het bestuur moet de zorgplichtmaatregelen goedkeuren. Bestuurders moeten aantoonbaar kennis hebben van cyberrisico's (trainingsplicht). Bij overtreding van die plichten kan de toezichthouder ook jegens individuele bestuurders handhaven.

Toezicht ligt bij de bevoegde autoriteiten, waaronder de RDI en sectorspecifieke toezichthouders. Wij bereiden organisaties voor op deze verplichtingen - als strategisch adviseur, niet als auditor.

Bronnen: Cyberbeveiligingswet (Stb. 2026, 187) · van kracht sinds 15 augustus 2026 · NCTV meldplicht · NCSC registratie


De blinde vlek in regelgeving

Digitale weerbaarheid (Cbw) en AI-governance (EU AI Act) komen samen bij één complexe vraag: welke software draait er nu écht binnen het netwerk? De meeste moderne AI wordt niet bewust geïmplementeerd, maar automatisch geactiveerd in tools die teams al gebruiken (CRM, videovergaderen, kantoorsuites). Als AI-gebruiker ('deployer') ligt de wettelijke plicht om hier toezicht op te houden bij de organisatie. Onze readiness-sprint brengt zowel verborgen AI-risico's als Cbw-kwetsbaarheden samen in één overzichtelijke roadmap voor het bestuur. Dit is een praktisch adviestraject ter voorbereiding, geen generieke certificeringsaudit.

Executive Readiness Rapport

Wat het oplevert

Een bestuurswaardig assessment dat de huidige status ten opzichte van de EU AI Act en NIS2 gedetailleerd in kaart brengt. Dit biedt een onverbloemd inzicht in de belangrijkste risico's, inclusief een geprioriteerd 30/60/90-dagenplan met duidelijke actiehouders. Geschreven in heldere, concrete taal waar het bestuur direct mee akkoord kan gaan.


Het rapport bevat twee specifieke assessmentmodules:

Road

Embedded Shadow AI Scan

Een assessment zonder impact op de productieomgeving dat verborgen AI-functies van huidige softwareleveranciers blootlegt - zonder netwerkverstoringen of software-installaties.

Ontdek Shadow AI-mapping

Assessment Soevereine Datamigratie

Een gestructureerde evaluatie per workload om te bepalen welke data-assets verplaatst moeten worden van buitenlandse clouds naar soevereine EU- of private infrastructuren, en in welke volgorde.

Ontdek soevereine migratie

Voor wie

Speciaal ontwikkeld voor enterprise- en mid-marketorganisaties (50-250 medewerkers) die werken met gevoelige, bedrijfseigen of streng gereguleerde data en moeten voldoen aan de EU AI Act en NIS2. Onze expertise ligt in de productie-industrie, R&D, chemie, farma, gereguleerde financiële instellingen, gezondheidszorg en zakelijke dienstverlening met een hoge toegevoegde waarde.


Strategisch advies, geen rigide audit

Wij leggen de vinger op de compliancegaten en bereiden organisaties grondig voor op het officiële toezicht door de bevoegde nationale autoriteiten. Wij bieden een concrete strategie, geen standaard afvinkcertificaten. Mocht het compliance-traject vragen om een formele juridische goedkeuring of wettelijke controle, dan zorgen wij voor een naadloze overdracht naar ons netwerk van geaccrediteerde partners.


Bescherm de organisatie

Krijg vandaag nog zicht op de risico's en plan een vrijblijvende readiness-intake van 30 minuten.