NIS2 Nederland: valt een advocatenkantoor onder de Cbw?
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Juridische dienstverlening staat in geen enkele sectorbijlage, dus een advocatenkantoor is geen Cbw-entiteit. Toch krijgt u de NIS2-vragenlijsten van uw clienten, en de Advocatenwet en de Voda vragen al om maatregelen.
Het korte antwoord
Een Nederlands advocatenkantoor valt in beginsel niet onder de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2, die op 15 augustus 2026 in werking is getreden[1]. Juridische dienstverlening staat in geen van de sectorbijlagen van de wet[2], en het officiele overzicht van sectoren met hun CSIRT en hun toezichthouder noemt de advocatuur en de vrije beroepen niet[3]. Concreet: geen inschrijving in het nationale entiteitenregister, geen meldtermijn van 24 uur, geen toezichthouder die uw kantoor op de Cbw aanspreekt.
Daarmee is het dossier niet gesloten. De Cbw raakt ruim 8.000 Nederlandse organisaties[1], en vraagt die organisaties uitdrukkelijk om hun toeleveringsketen te beveiligen, met inbegrip van beveiligingsaspecten in de relatie met hun rechtstreekse leveranciers of dienstverleners (artikel 21 lid 2 sub d)[6]. Een kantoor dat een ziekenhuis, een gemeente, een vervoerder of een energiebedrijf bijstaat, krijgt dus de NIS2-vragen van die client, zonder zelf onder de wet te vallen. Wat uw kantoor wel bindt, staat elders: in de Advocatenwet, de Verordening op de advocatuur en de AVG.
Valt u eronder? De toets, in de juiste volgorde
Het NCSC beschrijft een toets in twee stappen, en de volgorde doet ertoe: naar omvang kijkt u pas na de sector[2].
- Stap 1, de sector. De wet geldt voor de sectoren in bijlage 1 en 2 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187[7]. Die bijlagen noemen ook per sector welke soorten organisaties meetellen. Juridisch advies staat er niet tussen.
- Stap 2, de omvang. Uw organisatie is groot genoeg bij 50 fte of meer, of bij minder dan 50 fte als zowel de jaaromzet als het balanstotaal boven 10 miljoen euro uitkomt. Partner- en verbonden ondernemingen, moeder en dochters, tellen mee in die berekening[2].
- Geen omvangseis. Voor sommige entiteiten geldt de wet ongeacht hun grootte: DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken en -diensten, verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en overheidsorganisaties[2]. Een advocatenkantoor past in geen van die categorieen.
- Het echte grensgeval. Verkoopt uw structuur daarnaast beheerde ICT of een digitale dienst aan derden, bijvoorbeeld een documentplatform dat u aan andere kantoren factureert? Lees dan de regels Beheer van ICT-diensten en Digitale aanbieders: daar is de RDI toezichthouder[3].
De officiele toets, gratis. De Rijksinspectie Digitale Infrastructuur biedt een NIS2-Zelfevaluatie waarmee u bepaalt of u onder de wet valt en of u essentieel of belangrijk bent; met de NIS2-Quickscan toetst u daarna uw maatregelen[5][12]. Bewaar de uitkomst met datum: dat is het bewijsstuk dat u bij antwoorden aan clienten voegt.
Waarom het NIS2-dossier toch op uw bureau komt
De keten is kort. Uw client die onder de wet valt, moet zeven families maatregelen op orde hebben uit de zorgplicht: risicoanalyse, incidentrespons, continuiteit en back-ups, beveiliging van de toeleveringsketen, cyberhygiene en opleiding, veilige aanschaf en onderhoud van systemen, en beveiliging rond personeel en toegang[6]. De vierde dwingt hem zijn dienstverleners te bevragen, en dat bent u.
Zijn meldkalender verklaart de druk. Bij een significant incident doet de entiteit een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand, via een centraal meldpunt op MijnNCSC dat doorzet naar het sectorale CSIRT en de toezichthouder[4]. Begint het lek in uw mailbox of uw deelomgeving, dan loopt zijn klok. Vandaar de scherpe vragen: meerfactorauthenticatie, versleuteling in rust, logging, subverwerkers, contractuele meldtermijn.
| Rol | Wie, in Nederland |
|---|---|
| Wet maken en uitleggen | NCTV, op nationaal niveau |
| CSIRT en entiteitenregister | NCSC, via MijnNCSC |
| Toezicht op de Cbw | Per sector: RDI, ILT, DNB, AFM, NVWA of ANVS |
| Datalekken met persoonsgegevens | Autoriteit Persoonsgegevens |
| Beroepsregels van het kantoor | NOvA en de lokale deken |
Deze tabel volgt de rolverdeling die het NCSC publiceert[3]. Het punt om vast te houden: er is geen regel voor de advocatuur, dus niemand houdt toezicht op een kantoor op grond van de Cbw.
Wat u al wel bindt
Vertrouwelijkheid is een kernwaarde van het beroep, vastgelegd in artikel 10a van de Advocatenwet[9]. Artikel 3.1 van de Verordening op de advocatuur maakt die plicht praktisch: de advocaat neemt passende maatregelen om vertrouwelijkheid te handhaven, in het bijzonder bij de keuze van communicatiemiddelen, de verwerking en de opslag van gegevens, en de beveiliging daarvan[8]. Het is een inspanningsverplichting, geen technische norm: er wordt geen certificaat voorgeschreven, maar u moet kunnen uitleggen waarom uw maatregelen bij uw risico's passen. De artikelen 6.10 en 6.11 van dezelfde Voda voegen het gebruik van het bij de NOvA opgegeven geheimhoudernummer toe voor vertrouwelijke communicatie[8].
Daarbovenop komt de AVG. In 2025 ontving de Autoriteit Persoonsgegevens 39.407 datalekmeldingen, tegen 37.839 in 2024, waarvan 2.428 door een cyberaanval zijn veroorzaakt[11]. De NOvA schrijft zelf dat de kans dat een advocaat slachtoffer wordt van datadiefstal bovengemiddeld groot is, omdat dossiers voor cybercriminelen veel waard zijn[10]. Op dezelfde pagina staat een cijfer dat u kunt gebruiken bij de bewustwording op kantoor: in het onderzoek van Ipsos I&O in opdracht van de NOvA steeg het aandeel advocaten dat agressie, bedreiging of intimidatie meemaakt van 50 procent in 2022 naar 55 procent in 2024[10]. Veiligheid op een Nederlands kantoor is dus niet alleen een ICT-onderwerp.
De eerste vijf acties
- Leg vast dat u er niet onder valt, met datum. Doe de NIS2-Zelfevaluatie van de RDI en bewaar de uitkomst[12]. Daarmee antwoordt u clienten in een zin: wij vallen niet onder de Cbw, dit is de toets.
- Maak een beveiligingsfiche van twee pagina's. Meerfactorauthenticatie, versleuteling van laptops en back-ups, patchbeheer, lijst van subverwerkers met hostinglanden, contractuele meldtermijn bij incidenten. Ons model voor de beveiligingsvragenlijst voor leveranciers bevat de vragen die clienten stellen.
- Controleer SPF, DKIM en DMARC. Het nabootsen van een kantoornaam in een betaalmail is de meest lucratieve aanval op deze sector. De gratis check op e-mailbeveiliging geeft per domein binnen een minuut een uitslag.
- Leg artikel 3.1 Voda naast uw echte gereedschap. Loop het regel voor regel na op uw werkelijke lijst: mail, bestandsdeling, videobellen, AI-assistent, archivering[8]. Schrijf per middel op waar de gegevens staan en wie ze kan lezen.
- Schrijf het incidentplan en oefen het een keer. Wie beslist, wie waarschuwt de client binnen diens 24 uur[4], wie meldt bij de Autoriteit Persoonsgegevens, wie belt de deken. Een oefening van een uur is meer waard dan tien pagina's procedure.
Verder lezen
Twee verwante gidsen, nuttig als uw clienten of confreres wel onder de wet vallen: NIS2 Nederland voor transport en logistiek, over een Nederlandse sector die volledig onder de wet valt, en NIS2 Frankrijk voor accountantskantoren en fiduciaires, dezelfde redenering voor een ander gereglementeerd beroep. Op de pagina NIS2 in Nederland staan de drempels, de instanties en de termijnen van het land bij elkaar.
Bij CyberNovaLabs.io
Wij helpen kantoren die snel en correct willen antwoorden: vaststellen dat u buiten de wet valt, de beveiligingsfiche, de e-mailcheck, en het automatiseren van terugkerende antwoorden op clientvragenlijsten, zoals beschreven op onze pagina AI en automatisering voor uw bedrijf. Begin met de gratis NIS2-check en neem daarna twintig minuten met ons: wij zeggen u wat een pagina procedure is en wat een echt traject vraagt. Werk op maat, op basis van een voorstel, zonder minimumlooptijd.
Deze gids beschrijft de stand van de gepubliceerde teksten op 4 oktober 2026 en is geen juridisch advies. Voor een beoordeling van uw eigen kantoor gelden de bijlagen bij de Cyberbeveiligingswet[7] en uw sectorinstantie[3].
Bronnen
- NCSC — Cyberbeveiligingswet (NIS2)
- NCSC — Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
- NCSC — Toezicht op de Cyberbeveiligingswet (NIS2): hoe zit dat?
- NCSC — Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
- RDI — Cyberbeveiligingswet (met NIS2-Zelfevaluatie en NIS2-Quickscan)
- NCSC — Zorgplicht: de maatregelen van artikel 21 Cbw
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Verordening op de advocatuur (Voda)
- Advocatenwet
- NOvA — Weerbaarheid en veiligheid
- Autoriteit Persoonsgegevens — Rapportage datalekken 2025
- RDI — NIS2-Zelfevaluatie
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →