← Alle artikelen

NIS2 Nederland: valt een advocatenkantoor onder de Cbw?

Gepubliceerd op 4 oktober 2026 · 8 min lezen · CyberNovaLabs.io

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Juridische dienstverlening staat in geen enkele sectorbijlage, dus een advocatenkantoor is geen Cbw-entiteit. Toch krijgt u de NIS2-vragenlijsten van uw clienten, en de Advocatenwet en de Voda vragen al om maatregelen.

Het korte antwoord

Een Nederlands advocatenkantoor valt in beginsel niet onder de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2, die op 15 augustus 2026 in werking is getreden[1]. Juridische dienstverlening staat in geen van de sectorbijlagen van de wet[2], en het officiele overzicht van sectoren met hun CSIRT en hun toezichthouder noemt de advocatuur en de vrije beroepen niet[3]. Concreet: geen inschrijving in het nationale entiteitenregister, geen meldtermijn van 24 uur, geen toezichthouder die uw kantoor op de Cbw aanspreekt.

Daarmee is het dossier niet gesloten. De Cbw raakt ruim 8.000 Nederlandse organisaties[1], en vraagt die organisaties uitdrukkelijk om hun toeleveringsketen te beveiligen, met inbegrip van beveiligingsaspecten in de relatie met hun rechtstreekse leveranciers of dienstverleners (artikel 21 lid 2 sub d)[6]. Een kantoor dat een ziekenhuis, een gemeente, een vervoerder of een energiebedrijf bijstaat, krijgt dus de NIS2-vragen van die client, zonder zelf onder de wet te vallen. Wat uw kantoor wel bindt, staat elders: in de Advocatenwet, de Verordening op de advocatuur en de AVG.

Valt u eronder? De toets, in de juiste volgorde

Het NCSC beschrijft een toets in twee stappen, en de volgorde doet ertoe: naar omvang kijkt u pas na de sector[2].

De officiele toets, gratis. De Rijksinspectie Digitale Infrastructuur biedt een NIS2-Zelfevaluatie waarmee u bepaalt of u onder de wet valt en of u essentieel of belangrijk bent; met de NIS2-Quickscan toetst u daarna uw maatregelen[5][12]. Bewaar de uitkomst met datum: dat is het bewijsstuk dat u bij antwoorden aan clienten voegt.

Waarom het NIS2-dossier toch op uw bureau komt

De keten is kort. Uw client die onder de wet valt, moet zeven families maatregelen op orde hebben uit de zorgplicht: risicoanalyse, incidentrespons, continuiteit en back-ups, beveiliging van de toeleveringsketen, cyberhygiene en opleiding, veilige aanschaf en onderhoud van systemen, en beveiliging rond personeel en toegang[6]. De vierde dwingt hem zijn dienstverleners te bevragen, en dat bent u.

Zijn meldkalender verklaart de druk. Bij een significant incident doet de entiteit een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand, via een centraal meldpunt op MijnNCSC dat doorzet naar het sectorale CSIRT en de toezichthouder[4]. Begint het lek in uw mailbox of uw deelomgeving, dan loopt zijn klok. Vandaar de scherpe vragen: meerfactorauthenticatie, versleuteling in rust, logging, subverwerkers, contractuele meldtermijn.

RolWie, in Nederland
Wet maken en uitleggenNCTV, op nationaal niveau
CSIRT en entiteitenregisterNCSC, via MijnNCSC
Toezicht op de CbwPer sector: RDI, ILT, DNB, AFM, NVWA of ANVS
Datalekken met persoonsgegevensAutoriteit Persoonsgegevens
Beroepsregels van het kantoorNOvA en de lokale deken

Deze tabel volgt de rolverdeling die het NCSC publiceert[3]. Het punt om vast te houden: er is geen regel voor de advocatuur, dus niemand houdt toezicht op een kantoor op grond van de Cbw.

Wat u al wel bindt

Vertrouwelijkheid is een kernwaarde van het beroep, vastgelegd in artikel 10a van de Advocatenwet[9]. Artikel 3.1 van de Verordening op de advocatuur maakt die plicht praktisch: de advocaat neemt passende maatregelen om vertrouwelijkheid te handhaven, in het bijzonder bij de keuze van communicatiemiddelen, de verwerking en de opslag van gegevens, en de beveiliging daarvan[8]. Het is een inspanningsverplichting, geen technische norm: er wordt geen certificaat voorgeschreven, maar u moet kunnen uitleggen waarom uw maatregelen bij uw risico's passen. De artikelen 6.10 en 6.11 van dezelfde Voda voegen het gebruik van het bij de NOvA opgegeven geheimhoudernummer toe voor vertrouwelijke communicatie[8].

Daarbovenop komt de AVG. In 2025 ontving de Autoriteit Persoonsgegevens 39.407 datalekmeldingen, tegen 37.839 in 2024, waarvan 2.428 door een cyberaanval zijn veroorzaakt[11]. De NOvA schrijft zelf dat de kans dat een advocaat slachtoffer wordt van datadiefstal bovengemiddeld groot is, omdat dossiers voor cybercriminelen veel waard zijn[10]. Op dezelfde pagina staat een cijfer dat u kunt gebruiken bij de bewustwording op kantoor: in het onderzoek van Ipsos I&O in opdracht van de NOvA steeg het aandeel advocaten dat agressie, bedreiging of intimidatie meemaakt van 50 procent in 2022 naar 55 procent in 2024[10]. Veiligheid op een Nederlands kantoor is dus niet alleen een ICT-onderwerp.

De eerste vijf acties

  1. Leg vast dat u er niet onder valt, met datum. Doe de NIS2-Zelfevaluatie van de RDI en bewaar de uitkomst[12]. Daarmee antwoordt u clienten in een zin: wij vallen niet onder de Cbw, dit is de toets.
  2. Maak een beveiligingsfiche van twee pagina's. Meerfactorauthenticatie, versleuteling van laptops en back-ups, patchbeheer, lijst van subverwerkers met hostinglanden, contractuele meldtermijn bij incidenten. Ons model voor de beveiligingsvragenlijst voor leveranciers bevat de vragen die clienten stellen.
  3. Controleer SPF, DKIM en DMARC. Het nabootsen van een kantoornaam in een betaalmail is de meest lucratieve aanval op deze sector. De gratis check op e-mailbeveiliging geeft per domein binnen een minuut een uitslag.
  4. Leg artikel 3.1 Voda naast uw echte gereedschap. Loop het regel voor regel na op uw werkelijke lijst: mail, bestandsdeling, videobellen, AI-assistent, archivering[8]. Schrijf per middel op waar de gegevens staan en wie ze kan lezen.
  5. Schrijf het incidentplan en oefen het een keer. Wie beslist, wie waarschuwt de client binnen diens 24 uur[4], wie meldt bij de Autoriteit Persoonsgegevens, wie belt de deken. Een oefening van een uur is meer waard dan tien pagina's procedure.

Verder lezen

Twee verwante gidsen, nuttig als uw clienten of confreres wel onder de wet vallen: NIS2 Nederland voor transport en logistiek, over een Nederlandse sector die volledig onder de wet valt, en NIS2 Frankrijk voor accountantskantoren en fiduciaires, dezelfde redenering voor een ander gereglementeerd beroep. Op de pagina NIS2 in Nederland staan de drempels, de instanties en de termijnen van het land bij elkaar.

Bij CyberNovaLabs.io

Wij helpen kantoren die snel en correct willen antwoorden: vaststellen dat u buiten de wet valt, de beveiligingsfiche, de e-mailcheck, en het automatiseren van terugkerende antwoorden op clientvragenlijsten, zoals beschreven op onze pagina AI en automatisering voor uw bedrijf. Begin met de gratis NIS2-check en neem daarna twintig minuten met ons: wij zeggen u wat een pagina procedure is en wat een echt traject vraagt. Werk op maat, op basis van een voorstel, zonder minimumlooptijd.

Deze gids beschrijft de stand van de gepubliceerde teksten op 4 oktober 2026 en is geen juridisch advies. Voor een beoordeling van uw eigen kantoor gelden de bijlagen bij de Cyberbeveiligingswet[7] en uw sectorinstantie[3].

Bronnen

  1. NCSC — Cyberbeveiligingswet (NIS2)
  2. NCSC — Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
  3. NCSC — Toezicht op de Cyberbeveiligingswet (NIS2): hoe zit dat?
  4. NCSC — Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
  5. RDI — Cyberbeveiligingswet (met NIS2-Zelfevaluatie en NIS2-Quickscan)
  6. NCSC — Zorgplicht: de maatregelen van artikel 21 Cbw
  7. Cyberbeveiligingswet, Staatsblad 2026, 187
  8. Verordening op de advocatuur (Voda)
  9. Advocatenwet
  10. NOvA — Weerbaarheid en veiligheid
  11. Autoriteit Persoonsgegevens — Rapportage datalekken 2025
  12. RDI — NIS2-Zelfevaluatie
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen