Vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet (Cbw), een nieuwe wetgeving die ruim 8.000 organisaties treft met wettelijke verplichtingen rond cyberbeveiliging. Deze wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen uit 2018. De Eerste Kamer stemde op 7 juli in met deze wet, die vandaag in werking treedt.
Voor welke organisaties geldt de wet
De Cyberbeveiligingswet richt zich op organisaties die essentiële of belangrijke diensten leveren in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Cruciaal is dat organisaties zelf moeten toetsen of ze onder de wet vallen. Er komt geen brief van de overheid. De NCTV heeft een overzicht gepubliceerd dat als referentiepunt dient.
Vijf concrete verplichtingen
Voor organisaties die onder de wet vallen gelden vijf verplichtingen: registratie in het entiteitenregister van het NCSC via mijn.ncsc.nl (geldt vanaf vandaag), zorgplicht voor beveiligingsmaatregelen, meldplicht voor significante incidenten, bestuurlijke verantwoordelijkheid waarbij het bestuur eindverantwoordelijk is en passende training moet volgen, en toezicht met handhaving bij niet-naleving.
Ook relevante implicaties voor leveranciers
Ook als jouw organisatie niet direct onder de Cyberbeveiligingswet valt, zijn er belangrijke implicaties. De zorgplicht strekt zich uit tot de keten, wat betekent dat organisaties onder de wet verplicht zijn beveiligingsrisico’s rond leveranciers en dienstverleners te beheersen. Dit resulteert in security-vragenlijsten, contractuele eisen rond incidentmelding, en vereisten aan patchbeleid, toegangsbeheer en logging. Lever jij aan een ziekenhuis, energiebedrijf, vervoerder of overheidsorganisatie? Dan is de kans reëel dat je wordt gevraagd aan te tonen dat jouw beveiliging op orde is, ook als je zelf buiten de scope valt.
Aanbevolen actiestappen
Wij adviseren jou direct de volgende stappen te ondernemen. Toets of jouw organisatie onder de wet valt door te kijken naar sector, omvang en ketenrol. Bereid de registratie voor als je onder de wet valt, aangezien de registratieplicht per vandaag geldt. Breng in kaart welke systemen en apparaten aan jouw netwerk hangen, welke ondersteuning krijgen en wat vanaf internet bereikbaar is. Leg bestaande beveiligingsmaatregelen vast, want de wet vraagt om aantoonbaarheid. Voor de meeste organisaties is dit het lastigste punt, niet omdat er niets gebeurt aan beveiliging, maar omdat het zelden gedocumenteerd is.
Wij steunen jou bij implementatie
Wij staan klaar om jou te ondersteunen bij het omgaan met deze nieuwe wetgeving. Van zelftoetsing tot documentatie van beveiligingsmaatregelen, van risicoanalyse tot voorbereiding op leveranciersbeoordelingen. Neem contact op met jouw accountmanager voor een gesprek over wat de Cyberbeveiligingswet voor jouw specifieke situatie betekent.
