Elk advocatenkantoor met een cyberbeveiligingspraktijk publiceert een tracker van de NIS2-omzetting, en geen twee komen overeen, omdat elk de lezing van één persoon is van wat 27 parlementen hebben voortgebracht. Er is één lijst die geen lezing is: het register van nationale maatregelen die de lidstaten zelf aan de Commissie hebben meegedeeld op grond van artikel 41 van Richtlijn (EU) 2022/2555, dat EUR-Lex toont onder het tabblad „nationale omzetting” van de richtlijn en dat het Publicatiebureau als data bewaart. Het is de lijst waaraan de inbreukbesluiten van de Commissie worden getoetst. Dit artikel is dat register, gelezen op 12 september 2026, met de volledige lijst van elke meegedeelde maatregel, per lidstaat, op een eigen pagina, en de twee conclusies die het register draagt en die de trackers doorgaans vertroebelen.

Wat het register is

Artikel 41(1) droeg de lidstaten op „de maatregelen vast te stellen en bekend te maken die nodig zijn om aan deze richtlijn te voldoen” uiterlijk op 17 oktober 2024, „de Commissie daarvan onverwijld in kennis te stellen” en die maatregelen toe te passen vanaf 18 oktober 2024. Elke maatregel die een lidstaat meedeelt, wordt één record: de titel die de lidstaat eraan gaf, in zijn eigen taal; het soort handeling; de datum; de datum van mededeling; en, waar de lidstaat ze heeft opgegeven, de inwerkingtreding en het nationale publicatieblad. De CELLAR-opslag van het Publicatiebureau koppelt elk record aan de richtlijn, waardoor een machine de hele verzameling in één keer kan lezen en de pagina en de dataset achter dit artikel opnieuw worden gegenereerd in plaats van overgetypt.

Twee eigenschappen van het register wegen zwaarder dan welke regel erin ook. Het bevat alleen wat is meegedeeld: een lidstaat waarvan het parlement vorige maand een wet heeft aangenomen die nog niet is gemeld, toont niets, en een lidstaat die zijn kader van 2018 voor de beveiliging van netwerk- en informatiesystemen als gedeeltelijke omzetting heeft meegedeeld, toont dat kader, hoezeer een latere handeling het ook vervangt. En het zegt niet welke van de maatregelen van een lidstaat „de NIS2-wet” is. De tabel hieronder noemt er één per lidstaat, gekozen volgens een uitgesproken regel: de meegedeelde maatregel van de hoogste rang waarvan de titel de richtlijn, cyberbeveiliging of de beveiliging van netwerk- en informatiesystemen noemt, de nieuwste als er meerdere zijn. Dat is onze lezing, en de pagina markeert die als zodanig.

Wat het op 12 september 2026 laat zien

25 van de 27 lidstaten hebben ten minste één maatregel meegedeeld, samen 303 maatregelen. 24 hebben een handeling meegedeeld die de richtlijn of cyberbeveiliging in de titel noemt. Spanje en Ierland hebben niets meegedeeld. Frankrijk heeft 15 teksten meegedeeld, elk daarvan gedateerd tussen 2005 en 2023: de wet, het decreet en het besluit van 2018 waarmee de eerste NIS-richtlijn werd omgezet, artikelen van het defensiewetboek en interministeriële instructies over de beveiliging van de informatiesystemen van de staat, en geen handeling die NIS2 noemt.

De data vertellen de rest. Zes van de 24 hoofdhandelingen zijn gedateerd op of vóór de deadline van 17 oktober 2024: die van Kroatië, de vroegste, van februari 2024; de Belgische wet van april 2024, in werking vanaf 18 oktober 2024, de dag waarop de richtlijn van toepassing werd; die van Letland, Litouwen en Italië in de zomer en het najaar van 2024; en die van Slowakije, de wet van 2018 zoals gewijzigd, in werking sinds 1 januari 2025. De overige 18 zijn gedateerd na de deadline, en zes daarvan traden in 2026 in werking: Estland en Zweden in januari, Bulgarije in februari, Polen in april, Luxemburg in mei, en Nederland, waarvan de Cyberbeveiligingswet van 8 juli 2026 geldt vanaf 15 augustus 2026 en de nieuwste handeling in het register is.

Het aantal maatregelen zegt iets over hoe lidstaten melden, niet over hoeveel wetgeving ze hebben. De 83 records van Tsjechië omvatten handelingen die al in 2004 zijn meegedeeld en later aan de richtlijn zijn gekoppeld; de 39 van Hongarije en de 28 van Estland volgen hetzelfde patroon van het melden van het omringende wetboek; de 20 van Duitsland zijn grotendeels de eigen uitvoeringsregels van de deelstaten voor hun administraties, één voor één meegedeeld, naast de federale wet van december 2025. Bulgarije, Cyprus, Italië, Luxemburg, Malta en Slovenië hebben elk één handeling meegedeeld.

Het register, één regel per lidstaat

Lidstaat De NIS2-wet, zoals meegedeeld Van In werking Maatregelen
België Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d’intérêt général pour la sécurité publique (loi NIS2) 17 mei 2024 18 oktober 2024 2
Bulgarije Закон за изменение и допълнение на Закона за киберсигурност 13 februari 2026 17 februari 2026 1
Cyprus Ο Περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025. 25 april 2025 25 april 2025 1
Denemarken Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) 6 mei 2025 1 juli 2025 10
Duitsland Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung 5 december 2025 6 december 2025 20
Estland Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (küberturvalisuse 2. direktiivi ülevõtmine) 30 december 2025 1 januari 2026 28
Finland Kyberturvallisuuslaki / Cybersäkerhetslag (124/2025) 4.4.2025, viimeksi muutettuna / ändrad senast genom (369/2025) 27.6.2025 9 juli 2025 13
Frankrijk geen handeling die de richtlijn noemt onder de meegedeelde maatregelen 15
Griekenland Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευ- ρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψη- λό κοινό επίπεδο κυβερνοασφάλειας σε ολόκλη- ρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδη- γία NIS 2) και άλλες διατάξεις. 27 november 2024 27 november 2024 3
Hongarije 2024. évi LXIX. törvény Magyarország kiberbiztonságáról 27 januari 2025 39
Ierland niets meegedeeld 0
Italië Decreto legislativo 4 settembre 2024, n. 138, di recepimento nell’ordinamento italiano della direttiva 2022/2555. Notifica provvediemento di attuazione. 11 oktober 2024 1
Kroatië Zakon o kibernetičkoj sigurnosti 7 februari 2024 2
Letland Nacionālās kiberdrošības likums 4 juli 2024 1 september 2024 2
Litouwen Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 pakeitimo įstatymas Nr. XIV-2902 24 juli 2024 18 oktober 2024 22
Luxemburg Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité et portant modification de : 1° la loi modifiée du 14 août 2000 relative au commerce électronique ; 2° la loi modifiée du 23 juillet 2016 portant création d’un Haut-Commissariat à la Protection nationale ; 3° la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques. 6 mei 2026 10 mei 2026 1
Malta Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 8 april 2025 8 april 2025 1
Nederland Wet van 8 juli 2026, houdende regels terimplementatie van Richtlijn (EU) 2022/2555 vanhet Europees Parlement en de Raad van14 december 2022 betreffende maatregelenvoor een hoog gezamenlijk niveau vancyberbeveiliging in de Unie, tot wijziging vanVerordening (EU) nr. 910/2014 en Richtlijn (EU)2018/1972 en tot intrekking van Richtlijn (EU)2016/1148 (PbEU 2022, L 333)(Cyberbeveiligingswet) 10 juli 2026 15 augustus 2026 3
Oostenrijk Bundesgesetz, mit dem das Bundesgesetz zur Gewährleistung eines hohen Cybersicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz 2026 – NISG 2026) erlassen wird und das Telekommunikationsgesetz 2021 und das Gesundheitstelematikgesetz 2012 geändert werden 23 december 2025 8
Polen Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw 2 maart 2026 3 april 2026 7
Portugal Decreto-Lei n.º 125/2025, de 4 de dezembro, Diário da República n.º 234/2025, Série I de 2025-12-04, Transpõe a Diretiva (UE) 2022/2555, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União 4 december 2025 2
Roemenië Ordonanță de urgență privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil 31 december 2024 31 december 2024 16
Slovenië Zakon o informacijski varnosti (ZInfV-1) 4 juni 2025 19 juni 2025 1
Slowakije Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony (consolidated version as amended by zákon č. 366/2024 Z. z., ktorým sa mení a dopĺňa zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony) 9 maart 2018 1 januari 2025 9
Spanje niets meegedeeld 0
Tsjechië Zákon č. 264/2025 Sb., o kybernetické bezpečnosti 11 juni 2025 83
Zweden Cybersäkerhetslag (2025:1506) 17 december 2025 15 januari 2026 13

De volledige lijst achter elke regel, met soorten, data, publicatiebladen en nationale links, staat op de omzettingspagina, en dezelfde records zitten in de datasets die StandardOS uit primaire bronnen publiceert.

Wat een softwarebedrijf ermee doet

Welke van deze wetten u raakt, wordt bepaald door artikel 26, niet door waar uw klanten zitten. Een essentiële of belangrijke entiteit valt onder de bevoegdheid van de lidstaat waar zij is gevestigd. Voor de digitale aanbieders van artikel 26(1)(b), waaronder cloudcomputingdiensten, datacentra, aanbieders van beheerde diensten en beheerde beveiligingsdiensten, onlinemarktplaatsen, zoekmachines en sociale netwerken, gaat de bevoegdheid naar de lidstaat van de hoofdvestiging in de Unie, in artikel 26(2) gedefinieerd als de lidstaat „waar de beslissingen in verband met de maatregelen voor het beheer van cyberbeveiligingsrisico's overwegend worden genomen”. De wet van één lidstaat, één toezichthouder, één registratie, hoe verspreid uw gebruikers ook zijn. Dezelfde aanbieders moesten op grond van artikel 27(2) uiterlijk op 17 januari 2025 hun naam, sector, adressen, contactgegevens, bediende lidstaten en IP-bereiken bij de bevoegde autoriteit indienen, voor het register van Enisa. Of de richtlijn uw bedrijf raakt, als essentiële of belangrijke entiteit, en onder de wet van welke lidstaat, wordt hier schriftelijk beantwoord.

De delen die per lidstaat verschillen, zijn de delen die een nationale handeling vastlegt: wie toezicht houdt, waar en wanneer u zich registreert, hoe de boetes binnen de plafonds van de richtlijn worden vastgesteld, en de vorm en het kanaal van de incidentmelding. De delen die overal gelijk zijn, zijn die van de richtlijn zelf: de maatregelen van artikel 21, sectie voor sectie tegenover ISO 27001; de klokken van artikel 23, die voor een bedrijf dat naast een dienst ook een product levert naast die van de CRA lopen; en, voor cloud- en andere digitale aanbieders, de incidentdrempels van Uitvoeringsverordening (EU) 2024/2690, die rechtstreeks geldt en helemaal geen omzetting nodig heeft. Een bedrijf in een van de twee lidstaten waarvoor het register leeg is, staat niet buiten de richtlijn: de verordening geldt er vandaag voor, en de vraag of NIS2 of de CRA zijn wet is heeft hetzelfde antwoord als overal elders.

Bronnen

  • Richtlijn (EU) 2022/2555 (NIS2), artikel 26(1) en (2), artikel 27(1) en (2), artikel 41(1).
  • De nationale uitvoeringsmaatregelen die in CELLAR, de opslag van het Publicatiebureau achter EUR-Lex, aan CELEX 32022L2555 zijn gekoppeld, gelezen via SPARQL op 12 september 2026; titels, soorten en data zoals meegedeeld.
  • Uitvoeringsverordening (EU) 2024/2690 van de Commissie, artikel 1.

Dit is geen juridisch advies. Het register legt vast wat de lidstaten hebben meegedeeld; of een lidstaat de richtlijn juist of volledig heeft omgezet, is een vraag voor de Commissie en uiteindelijk voor het Hof, en dit artikel beantwoordt haar niet.