Contact
Cyberbeveiligingswet: 15 augustus 2026

Bibliotheek

Cyberbeveiligingswet: 15 augustus 2026

Deel via

Cyberbeveiligingswet: 15 augustus 2026

Laatst bijgewerkt: 27 juli 2026

Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. De wet vormt de Nederlandse implementatie van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). Samen met de Wet weerbaarheid kritieke entiteiten (Wwke) legt de Cbw een nieuw fundament voor de digitale en fysieke weerbaarheid van Nederland.

De wet raakt ruim 8.000 organisaties in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Organisaties zijn zelf verantwoordelijk voor de beoordeling of zij als essentiële of belangrijke entiteit onder de wet vallen. Zij ontvangen daar niet noodzakelijk afzonderlijk bericht over.

Wat vraagt de Cyberbeveiligingswet van uw organisatie?

De Cyberbeveiligingswet kent drie centrale verplichtingen:

  • Registratieplicht. Organisaties die onder de wet vallen, moeten zich registreren in het nationaal entiteitenregister bij het NCSC. Registratie via MijnNCSC is nu al mogelijk; vanaf 15 augustus 2026 is registratie wettelijk verplicht.
  • Meldplicht. Significante cyberincidenten moeten zo snel mogelijk, en uiterlijk binnen 24 uur, worden gemeld aan het bevoegde CSIRT en de toezichthouder. Daarna volgen aanvullende meldingen en een eindverslag volgens de wettelijke termijnen.
  • Zorgplicht. Organisaties moeten op basis van een risicoanalyse passende en evenredige technische, operationele en organisatorische maatregelen nemen. Het gaat onder meer om incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging, toegangsbeheer, logging en detectie.

Ook het bestuur krijgt een expliciete verantwoordelijkheid. Bestuurders moeten beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en over voldoende kennis beschikken om cyberrisico’s en maatregelen te kunnen beoordelen.

Breder toepassingsbereik dan onder de Wbni

De Cbw heeft een aanzienlijk breder bereik dan de Wbni. Ook veel middelgrote en grote organisaties in sectoren die eerder niet rechtstreeks werden gereguleerd, kunnen onder de wet vallen. Daarnaast werkt de wet door in de keten: gereguleerde organisaties moeten risico’s bij leveranciers beheersen en kunnen daarom aanvullende beveiligingseisen stellen aan hun toeleveranciers.

Het is daarom niet voldoende om uitsluitend te kijken naar de eigen sector. Ook de omvang van de organisatie, het type dienstverlening, de vestigingsplaats en de positie in kritieke ketens zijn relevant.

Formele documentatie per ministerie

In de aanloop naar de inwerkingtreding publiceren ministeries sectorale regelingen en besluiten over toezicht. Hieronder staat de formele documentatie die op 27 juli 2026 beschikbaar is.

Infrastructuur en Waterstaat

Landbouw, Visserij, Voedselzekerheid en Natuur

Economische Zaken en Klimaat

Onderwijs, Cultuur en Wetenschap

Justitie en Veiligheid

Dit overzicht wordt bijgewerkt wanneer aanvullende regelingen worden gepubliceerd.

Wat moet u nu doen?

Met de inwerkingtreding op 15 augustus 2026 is de resterende voorbereidingstijd beperkt. Organisaties doen er goed aan om minimaal de volgende stappen aantoonbaar uit te voeren:

  • Stel vast of uw organisatie kwalificeert als essentiële of belangrijke entiteit, of indirect wordt geraakt als toeleverancier.
  • Bereid de registratie in het entiteitenregister voor en registreer tijdig via MijnNCSC.
  • Richt een meldproces in waarmee een significant incident binnen 24 uur kan worden beoordeeld en gemeld.
  • Toets beveiligingsmaatregelen aan de zorgplicht, waaronder risicoanalyse, incidentrespons, continuïteit, ketenbeveiliging, logging en detectie.
  • Leg verantwoordelijkheden, besluitvorming en toezicht op bestuursniveau aantoonbaar vast.

Van formele verplichting naar aantoonbare weerbaarheid

De Cbw vraagt niet alleen om beleidsdocumenten, maar om aantoonbare beheersing van cyberrisico’s. Dat betekent dat maatregelen moeten aansluiten op de werkelijke dreigingen, afhankelijkheden en kritieke processen van de organisatie. Onafhankelijke toetsing, technische validatie en oefeningen helpen om vast te stellen of maatregelen ook onder realistische omstandigheden effectief zijn.

Contact

Wilt u weten of uw organisatie onder de Cyberbeveiligingswet valt of wilt u uw technische en organisatorische maatregelen laten toetsen? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.

← Terug naar bibliotheek

Direct contact met senior cybersecurity experts

Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.

  • Geen mailinglijsten of geautomatiseerde salesopvolging
  • Informatie wordt vertrouwelijk behandeld

Kan het niet wachten?

Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl

Bedankt voor uw bericht. We nemen zo snel mogelijk contact met u op.
Er is iets misgegaan. Probeer het later opnieuw.