Op 15 augustus 2026 trad de Cyberbeveiligingswet (Cbw) in werking. De Cbw omvat de Europese NIS2‑richtlijn die na bijna twee jaar vertraging is omgezet naar Nederlandse wetgeving. Dit zijn de belangrijkste aandachtspunten en achtergronden die organisaties nu moeten kennen.
Tekst: PIM VAN DER BEEK Beeld: SHUTTERSTOCK
De Cyberbeveiligingswet is op 7 juli 2026 aangenomen en trad op 15 augustus 2026 in werking. Dat is bijna twee jaar na de oorspronkelijke deadline van 17 oktober 2024. De wet geldt voor zo’n achtduizend organisaties. Nederland miste de deadline voor het omzetten van de EU-richtlijn NIS2 (Network and Information Security 2). Dat is aangescherpte Europese wetgeving die de cyberbeveiliging en digitale weerbaarheid van organisaties en vitale sectoren binnen de Europese Unie moet verhogen. Het omzetten van de NIS2-richtlijn naar Nederlandse wetgeving liep vertraging op door discussies over de reikwijdte, conflicten tussen toezichthouders en gesteggel over het principe van zelfindicatie. Organisaties moeten namelijk zelf bepalen of ze onder de wet vallen en zich melden. Dat leidde tot juridische onzekerheid en uitstel.
Bij de Cyberbeveiligingswet vallen veel organisaties van rechtswege onder de wet. Organisaties zijn zelf verantwoordelijk om te bepalen of zij onder deze wet vallen. De wet geldt voor organisaties in achttien sectoren waaronder energie, digitale infrastructuur, overheid, ruimtevaart en onderzoek. Daarnaast vallen ook middelgrote en grote bedrijven onder de wet. Het gaat om organisaties met vijftig of meer medewerkers en/of een omzet of balanstotaal van tien miljoen euro. Toeleveranciers en dochterbedrijven kunnen eveneens in beeld komen, afhankelijk van hun rol in de keten. Organisaties kunnen met een NIS2-zelfevaluatietool een eerste beoordeling doen of ze onder de Cyberbeveiligingswet vallen en hoe ze worden gekwalificeerd (‘essentieel’ of ‘belangrijk’).
Elke organisatie die onder de Cyberbeveiligingswet valt, moet voldoen aan deze generieke normen:
Het toezicht op de Cyberbeveiliginsgwet is verdeeld over meerdere instanties. De Doorverwijsboom Cyberbeveiligingswet laat zien welk ministerie en welke csirt en toezichthouder per sector verantwoordelijk zijn.
Zo vallen banken bijvoorbeeld onder de verantwoordelijkheid van het Ministerie van Financiën, bij incidenten kunnen ze zich melden bij het csirt van NCSC (Nationaal Cyber Security Center) en DNB (De Nederlandsche Bank) is toezichthouder. Leveranciers van digitale infrastructuur vallen onder het Ministerie van EZK, het csirt van NCSC en de RDI (Rijksinspectie Digitale Infrastructuur) is toezichthouder
In de Cyberbeveiligingswet wordt onderscheid gemaakt tussen ‘essentiële’ en ‘belangrijke’ organisaties.
‘Essentiële organisaties’ zijn onder meer actief in de energie-sector, digitale infrastructuur, ict‑dienstbeheer, overheid en ruimtevaart. Ze krijgen proactief toezicht. Dat wil zeggen dat er inspecties en nalevingscontrole plaatsvinden ook als er geen incident is gemeld.
Onder ‘belangrijke organisaties’ vallen onder andere: post- en koeriersbedrijven, aanbieders van digitale diensten en onderzoeksbedrijven die niet onder het onderwijs vallen. Zij krijgen ‘reactief toezicht’. Dat wil zeggen dat controle pas plaatsvindt na een incident of signaal.
Experts wijzen op drie zwakke plekken:
Minder dan de helft van de acht- à tienduizend organisaties die in Nederland onder de Cyberbeveiligingswet (Cbw) vallen, heeft zich op tijd geregistreerd. De teller stond op 15 augustus op 2.942 registraties in het Cbw-entiteitenregister. Dat meldde het Nationaal Cyber Security Centrum op verzoek van Computable. Worden de verbonden organisaties meegeteld, dan komt het bereik op 4.144 organisaties. Met verbonden organisaties worden organisaties bedoeld die afzonderlijke organisaties zijn, maar door bijvoorbeeld eigendom of zeggenschap nauw met elkaar verweven zijn. Die verbondenheid kan meewegen bij de vraag of een organisatie onder de Cyberbeveiligingswet valt.
Ontdek de nieuwste ontwikkelingen in cybersecurity tijdens Cybersec Netherlands op 9 en 10 september 2026 in Jaarbeurs Utrecht. Laat je inspireren door experts, praktijkcases en innovatieve oplossingen.