
Bibliotheek
Laatst bijgewerkt: 27 juli 2026
Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. De wet vormt de Nederlandse implementatie van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). Samen met de Wet weerbaarheid kritieke entiteiten (Wwke) legt de Cbw een nieuw fundament voor de digitale en fysieke weerbaarheid van Nederland.
De wet raakt ruim 8.000 organisaties in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Organisaties zijn zelf verantwoordelijk voor de beoordeling of zij als essentiële of belangrijke entiteit onder de wet vallen. Zij ontvangen daar niet noodzakelijk afzonderlijk bericht over.
De Cyberbeveiligingswet kent drie centrale verplichtingen:
Ook het bestuur krijgt een expliciete verantwoordelijkheid. Bestuurders moeten beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en over voldoende kennis beschikken om cyberrisico’s en maatregelen te kunnen beoordelen.
De Cbw heeft een aanzienlijk breder bereik dan de Wbni. Ook veel middelgrote en grote organisaties in sectoren die eerder niet rechtstreeks werden gereguleerd, kunnen onder de wet vallen. Daarnaast werkt de wet door in de keten: gereguleerde organisaties moeten risico’s bij leveranciers beheersen en kunnen daarom aanvullende beveiligingseisen stellen aan hun toeleveranciers.
Het is daarom niet voldoende om uitsluitend te kijken naar de eigen sector. Ook de omvang van de organisatie, het type dienstverlening, de vestigingsplaats en de positie in kritieke ketens zijn relevant.
In de aanloop naar de inwerkingtreding publiceren ministeries sectorale regelingen en besluiten over toezicht. Hieronder staat de formele documentatie die op 27 juli 2026 beschikbaar is.
Dit overzicht wordt bijgewerkt wanneer aanvullende regelingen worden gepubliceerd.
Met de inwerkingtreding op 15 augustus 2026 is de resterende voorbereidingstijd beperkt. Organisaties doen er goed aan om minimaal de volgende stappen aantoonbaar uit te voeren:
De Cbw vraagt niet alleen om beleidsdocumenten, maar om aantoonbare beheersing van cyberrisico’s. Dat betekent dat maatregelen moeten aansluiten op de werkelijke dreigingen, afhankelijkheden en kritieke processen van de organisatie. Onafhankelijke toetsing, technische validatie en oefeningen helpen om vast te stellen of maatregelen ook onder realistische omstandigheden effectief zijn.
Wilt u weten of uw organisatie onder de Cyberbeveiligingswet valt of wilt u uw technische en organisatorische maatregelen laten toetsen? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl