Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn. Waar de oude NIB-wetgeving vooral gericht was op een kleine groep vitale aanbieders, vergroot NIS2, en daarmee de Cbw, de reikwijdte fors. De wet verankert voor een brede groep organisaties drie verplichtingen: een registratieplicht (u meldt zich aan bij de toezichthouder), een meldplicht (u meldt significante incidenten binnen strakke termijnen) en een zorgplicht (u neemt passende maatregelen om uw digitale weerbaarheid op orde te brengen).

De Tweede Kamer nam het wetsvoorstel in april 2026 aan. De behandeling in de Eerste Kamer loopt nog, met inwerkingtreding beoogd rond 1 juli 2026. De precieze invulling van de zorgplicht en de drempelwaarden voor de meldplicht worden vastgelegd in onderliggende ministeriële regelingen, waar de ministeries op dit moment aan werken.

Belangrijk voor bestuurders: de verantwoordelijkheid ligt expliciet bij het bestuur. Cyberveiligheid is daarmee geen onderwerp meer dat u volledig kunt delegeren aan de IT-afdeling of een externe partij, maar een bestuurlijke verantwoordelijkheid met bijbehorende aansprakelijkheid. Bestuurders moeten bovendien kennis hebben van de risico's en aantoonbaar sturing geven aan de aanpak.

Geldt de wet ook voor mijn organisatie?

De Cbw richt zich op organisaties in aangewezen sectoren, denk aan energie, vervoer, drinkwater, digitale infrastructuur, zorg, overheid, afvalbeheer en de levensmiddelen- en chemische industrie, die boven een bepaalde omvang uitkomen. Maar ook als uw organisatie niet rechtstreeks onder de wet valt, is de kans groot dat u de eisen indirect terugziet: grote opdrachtgevers geven hun zorgplicht via contracten door aan hun leveranciers. Cyberweerbaarheid wordt zo steeds vaker een voorwaarde om zaken te kunnen blijven doen.

De 10 zorgplichtmaatregelen

In een webinar over de Cyberbeveiligingswet lichtten Carolien Jobse, juridisch beleidsmedewerker bij de NCTV, en Marco van der Weele, programmamanager Implementatie Cyberbeveiligingswet bij het NCSC, toe welke maatregelen de wet voorschrijft. Het gaat om tien maatregelen waar organisaties ten minste aan moeten voldoen. Ze vormen samen een samenhangend pakket: van inzicht in uw risico's tot het doorlopend toetsen of uw aanpak werkt.

  1. 1

    Maak een risicoanalyse

    Breng systematisch in kaart welke dreigingen uw organisatie raken en welke processen, systemen en gegevens het meest kwetsbaar zijn. Een goede risicoanalyse vormt het fundament onder alle andere maatregelen: hij bepaalt waar u uw aandacht en budget het beste op richt.

  2. 2

    Richt incidentrespons in

    Zorg dat u incidenten tijdig kunt herkennen, beoordelen, afhandelen en melden. Leg vast wie welke rol heeft, hoe u opschaalt en hoe u communiceert, zodat u tijdens een aanval niet hoeft te improviseren.

  3. 3

    Bereid u voor op uitval

    Regel bedrijfscontinuïteit met betrouwbare back-ups, geteste herstelplannen en crisismanagement. Het doel: na een verstoring, gijzelsoftware of stroomuitval zo snel mogelijk weer operationeel zijn, met zo min mogelijk schade.

  4. 4

    Maak uw toeleveringsketen veilig

    Beoordeel de beveiliging van uw leveranciers en dienstverleners en maak afspraken over hun verantwoordelijkheden. Een kwetsbaarheid bij een toeleverancier kan zich direct vertalen naar een incident bij u. Ketenveiligheid is dus geen bijzaak.

  5. 5

    Zorg dat de cyberhygiëne op orde is

    Tijdig patchen en updaten, veilige configuraties, multifactorauthenticatie en bewustwording onder medewerkers houden het overgrote deel van de aanvallen al tegen. Dit zijn de basismaatregelen met de grootste impact per geïnvesteerde euro.

  6. 6

    Beveilig netwerk- en informatiesystemen

    Bescherm uw systemen tegen ongeoorloofde toegang en misbruik gedurende hun hele levenscyclus, van aanschaf en inrichting tot onderhoud en uitfasering. Denk aan segmentatie, monitoring en veilige ontwikkeling.

  7. 7

    Versterk de beveiliging van personeel, toegang en assetbeheer

    Bepaal wie bij welke gegevens en systemen mag (en wie niet), werk met het principe van minimale rechten en houd een actueel overzicht van uw apparaten, software en data. U kunt immers alleen beschermen wat u kent.

  8. 8

    Gebruik passkeys voor authenticatie

    Zet in op sterke, phishingbestendige authenticatie in plaats van losse wachtwoorden. Passkeys maken het voor aanvallers veel moeilijker om in te loggen met gestolen of geraden inloggegevens, een van de meest voorkomende aanvalsroutes.

  9. 9

    Stel cryptografiebeleid op

    Leg vast hoe en wanneer u versleuteling toepast, zowel voor data in opslag als tijdens verzending. Goed cryptografiebeleid beschermt gevoelige gegevens, ook als systemen onverhoopt toch in verkeerde handen vallen.

  10. 10

    Beoordeel de effectiviteit van maatregelen

    Toets regelmatig of uw maatregelen daadwerkelijk werken, via audits, tests en evaluaties, en stuur bij waar nodig. Beveiliging is geen project met een einddatum, maar een doorlopend proces dat meebeweegt met nieuwe dreigingen.

Het NCSC ontwikkelt diverse adviesproducten en handreikingen die organisaties helpen deze maatregelen concreet in te vullen. Begin niet vanaf nul: maak gebruik van de beschikbare kennis en praktijkvoorbeelden.

Wat betekent dit voor u?

Valt uw organisatie onder de Cbw, dan is het verstandig om nu al te beginnen. Wachten tot de wet formeel in werking treedt, kost kostbare voorbereidingstijd, en de maatregelen zijn niet van de ene op de andere dag geregeld. Begin met een risicoanalyse: die laat zien waar de grootste gaten zitten en helpt u de overige negen maatregelen gericht en gefaseerd aan te pakken.

Ook als de wet niet rechtstreeks op u van toepassing is, loont voorbereiding. De maatregelen sluiten naadloos aan op gangbare standaarden zoals ISO 27001 en vormen simpelweg goed beveiligingsbeleid. En zoals gezegd: via de keten komen deze eisen vroeg of laat tóch op uw bord.

Voor NETW-klanten

Goed nieuws: NETW biedt ondersteuning voor de cyberbeveiligingswet / NIS2

Bent u klant bij NETW? Dan kunt u ten alle tijden ondersteund worden door ons team van experts. Wij bieden pakketten waarbij deze ondersteuning is inbegrepen. Heeft u een ander pakket? Neem dan contact met ons op voor een aansluitend gesprek.

Voor organisaties die nog geen klant zijn, vertalen we deze tien maatregelen graag naar een concreet, haalbaar plan dat past bij de omvang en sector van uw organisatie. We starten met een nulmeting en een risicoanalyse, zodat u precies weet waar u staat, en helpen u vervolgens stap voor stap richting aantoonbare compliance.

Wilt u weten waar uw organisatie staat ten opzichte van de Cyberbeveiligingswet? Neem contact met ons op voor een vrijblijvend gesprek over uw Cbw-voorbereiding. We denken graag met u mee.

Plan een vrijblijvende kennismaking Bekijk de pakketten

Deze blog is bedoeld als algemene informatie en niet als juridisch advies. De definitieve verplichtingen worden vastgelegd in de wet en de onderliggende ministeriële regelingen.