Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Ongeveer 8.000 organisaties in achttien sectoren moeten zich registreren, een zorgplicht invullen en een meldplicht inrichten. Het bestuur is daar persoonlijk voor verantwoordelijk. Die verplichting wordt vertaald naar een uitvoerbaar programma.
De Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) zijn op 15 augustus 2026 in werking getreden. De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). Ongeveer 8.000 organisaties in achttien sectoren vallen onder de nieuwe verplichtingen. Zij zijn zelf verantwoordelijk om vast te stellen of zij daartoe behoren.
NIS2 is een Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse vertaling ervan. Voor u telt alleen die Nederlandse wet: die is rechtstreeks op uw organisatie van toepassing en daarop wordt gehandhaafd. De wet legt vier verplichtingen op.
Organisaties die onder de wet vallen moeten zich registreren in het nationaal entiteitenregister, beheerd door het Nationaal Cyber Security Centrum (NCSC). Registratie verloopt via MijnNCSC met eHerkenning of SSOnRijk. Na registratie krijgt u toegang tot de dienstverlening van uw sectorale CSIRT: informatie over dreigingen en bijstand bij incidenten. Registratie is geen formaliteit. Het is de deur naar de hulp waar u recht op heeft.
U moet passende en evenredige maatregelen nemen om de risico's voor uw netwerk- en informatiesystemen te beheersen, en om incidenten te voorkomen of de gevolgen ervan te beperken. “Passend en evenredig” is bewust open geformuleerd: wat van een regionaal drinkwaterbedrijf wordt verwacht, verschilt van wat voor een ziekenhuis of een netbeheerder geldt. Die vertaalslag naar úw context is precies waar het in de praktijk vaak lastig wordt.
Significante incidenten meldt u via het centrale meldpunt op MijnNCSC. Eén melding bereikt zowel uw sectorale CSIRT als de toezichthouder. Wanneer een incident “significant” is, verschilt per sector: de drempelwaarden staan in de ministeriële regeling van uw vakministerie. De meldplicht is gefaseerd en de termijnen lopen vanaf het moment dat u kennis krijgt van het incident.
Voor vertrouwensdiensten geldt een kortere termijn van 24 uur in plaats van 72 uur. Valt u ook onder een Europese sectorwet met eigen meldregels (zoals DORA of de netcode cybersecurity voor elektriciteit), dan kan een andere route en een kortere termijn gelden.
Dit is de bepaling die de meeste directies onderschat. Het bestuur keurt de maatregelen goed en ziet toe op de uitvoering ervan. Bestuurders moeten daarnaast over voldoende kennis beschikken om risico's en beveiligingsmaatregelen te kunnen beoordelen, en zijn verplicht daarvoor een passende training te volgen. Cybersecurity is daarmee geen onderwerp meer dat u volledig kunt delegeren aan IT.
De wet geldt voor organisaties die essentiële of belangrijke diensten leveren binnen achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid, vervoer, afvalwater, chemie en de productie en distributie van levensmiddelen. Of u eronder valt, hangt af van uw sector, uw activiteiten en uw omvang.
Twee dingen worden hierbij vaak over het hoofd gezien. Ten eerste: u moet dit zelf vaststellen. Er komt geen brief van de overheid die u aanwijst. Ten tweede: ook als u zelf buiten de wet valt, kunt u er via uw klanten mee te maken krijgen. De zorgplicht strekt zich uit tot de toeleveringsketen, dus entiteiten die wél onder de wet vallen zullen eisen doorleggen aan hun leveranciers.
De meeste organisaties beginnen bij hun IT: kantoorautomatisering, identiteitsbeheer, back-ups. Dat is begrijpelijk en nuttig, maar het is niet waar de continuïteit van een essentiële dienst op rust. Die rust op de operationele technologie: de besturingssystemen, de PLC's, de SCADA-omgeving, de installaties die daadwerkelijk water zuiveren, stroom transporteren of een productielijn draaiend houden.
Die omgeving heeft andere eigenschappen dan IT: apparatuur met een levensduur van vijftien tot twintig jaar, leveranciersafhankelijkheid, onderhoudsvensters die maanden vooruit gepland worden, en integriteit en beschikbaarheid als hoogste prioriteit in plaats van vertrouwelijkheid. Een IT-securitybeleid dat één op één over OT wordt gelegd, werkt daar niet. Het levert bij een audit een gat op dat u niet snel dicht.
Meer over de aanpak van OT-security.
Het werk volgt CAISSON, het vierfasenmodel dat begint bij uw bedrijfscontinuïteit en niet bij een afvinklijst. Fase 1, de Scan, bepaalt de reikwijdte over de vijf wettelijke kaders en toetst uw kritieke processen aan de zorgplicht; resultaat is een impact- en gap-matrix, met een expliciete gate voordat er aan maatregelen wordt begonnen. Fase 2, de Blueprint, vertaalt die gaps naar een masterplan, geprioriteerd op risico, impact en implementatie-inspanning. Fase 3, de Implementatie, brengt de maatregelen aan, met nadruk op IT/OT-integratie en op het zone- en conduitkader. Fase 4, het Beheer, verankert het geheel in een plan-do-check-act-ritme met periodieke audits en ketenmonitoring.
In de scan wordt niet alleen getoetst aan de Cyberbeveiligingswet, maar ook aan het bredere Nederlandse kader: de AVG, de Wet weerbaarheid kritieke entiteiten (Wwke) en, waar van toepassing, de Wet open overheid en de Archiefwet. De Archiefwet 2026 vervangt die wet per 1 januari 2027. Bekijk het volledige vierfasenmodel.
Op 15 augustus 2026. De Eerste Kamer nam het wetsvoorstel op 7 juli 2026 aan. Op dezelfde datum trad ook de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, de Nederlandse implementatie van de Europese CER-richtlijn.
NIS2 is een Europese richtlijn en werkt niet rechtstreeks. Elke lidstaat zet de richtlijn om in nationale wetgeving. De Cyberbeveiligingswet is die Nederlandse omzetting en is de wet waarop in Nederland wordt gehandhaafd. In de praktijk worden de termen door elkaar gebruikt; juridisch is de Cbw de relevante tekst.
Dat moet u zelf vaststellen aan de hand van uw sector, uw activiteiten en uw omvang. Het NCSC biedt hiervoor een doorverwijsboom. Bij samengestelde organisaties, holdingstructuren of activiteiten die in meerdere sectoren vallen, is het antwoord zelden eenduidig. Dat is een van de eerste dingen die in de scan voor u worden uitgezocht.
Nee, niet automatisch. Maar u heeft wel een aanzienlijke voorsprong. ISO 27001 dekt een groot deel van de zorgplicht af, maar de Cbw stelt aanvullende eisen op het gebied van registratie, meldtermijnen, ketenverantwoordelijkheid en bestuurlijke verantwoordelijkheid. Bovendien beperkt de scope van een ISO-certificering zich in de praktijk vaak tot de IT-omgeving, terwijl de wet uw hele dienstverlening raakt, inclusief OT.
Toezichthouders controleren de naleving en kunnen informatie opvragen, onderzoek doen, aanwijzingen geven en bestuurlijke boetes opleggen. Belangrijker voor het bestuur is dat de wet expliciet bestuurlijke verantwoordelijkheid vastlegt voor het goedkeuren van en toezien op de maatregelen. Dat verschuift het gesprek van “wat kost het” naar “wie is aansprakelijk”.
Bij drie vragen, in deze volgorde.
1. Valt de organisatie onder de wet?
2. Welke diensten en systemen zijn zo kritiek dat uitval de dienstverlening raakt?
3. Waar staat de organisatie nu ten opzichte van de zorgplicht?
Pas als die drie beantwoord zijn, is het zinvol om over maatregelen en budget te praten. Een readiness-assessment beantwoordt ze in enkele weken.
Een readiness-assessment geeft binnen enkele weken antwoord op de vraag of u onder de wet valt, waar uw gaps zitten en wat er als eerste moet gebeuren. Plan een vrijblijvende kennismaking.
Plan een kennismaking