De Cyberbeveiligingswet is vandaag van kracht - wat nu?
Update 15 augustus 2026: De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn vandaag in werking getreden. De onderstaande analyse, oorspronkelijk geschreven bij de doorverwijzing naar de Eerste Kamer op 2 juli 2026, is bijgewerkt met de actuele implicaties van de inwerkingtreding. De deadline is geen deadline meer, het is het startpunt van de handhavingsperiode.
De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten. De Eerste Kamer ging in juli akkoord, waarna publicatie in het Staatsblad volgde. Voor zo'n 8.000 Nederlandse organisaties verandert vandaag alles en niets tegelijk: de wet geldt, maar de verwachting is dat handhaving gefaseerd opbouwt. Dat betekent niet dat er tijd is, het betekent dat de marge voor het inhalen van achterstanden snel kleiner wordt.
Voor zo'n 8.000 Nederlandse organisaties betekent dit een fundamentele verschuiving in hoe ze met digitale weerbaarheid omgaan. Geen vrijblijvendheid meer. Geen "we doen wel aan security". De Cbw maakt cybersecurity een wettelijke verplichting met handhaving, boetes, en bestuurdersaansprakelijkheid.
Wat verandert er concreet?
De Cbw is de Nederlandse implementatie van de Europese NIS2-richtlijn. Vijf kernverplichtingen raken je direct:
1. Registratie bij het NCSC. Je moet je organisatie registreren als je onder de wet valt. Het NCSC wordt het centrale meldpunt voor incidenten en kwetsbaarheden.
2. Wettelijke zorgplicht. Je bent verplicht om passende en evenredige technische, operationele en organisatorische maatregelen te nemen om de beveiliging van je netwerk- en informatiesystemen te waarborgen. "We hebben een firewall" is niet genoeg.
3. Meldplicht voor significante incidenten. Bij een significant incident moet je binnen 24 uur een eerste melding doen bij het NCSC, gevolgd door een volledige rapportage binnen 72 uur. Significant betekent: het incident heeft ernstige operationele verstoring veroorzaakt, of raakt andere organisaties.
4. Bestuurders met aantoonbare cybersecurity-kennis. Het bestuur is verantwoordelijk voor cybersecurity. Ze moeten kunnen aantonen dat ze voldoende kennis hebben, en dat ze toezicht houden op de implementatie. "De CISO doet dat wel" is geen verweer meer.
5. Supply chain risicobeheer. Je moet de cybersecurity-risico's van je leveranciers en hun toeleveranciers in kaart brengen en beheersen. Elke schakel in de keten telt.
Wie valt onder de Cbw?
Dit is de crux: je moet zelf toetsen of je onder de wet valt. De wet dekt organisaties in sectoren als energie, transport, drinkwater, digitale infrastructuur, ICT-dienstverlening, overheid, gezondheidszorg, en financiële dienstverlening. Maar ook toeleveranciers aan deze sectoren kunnen onder de reikwijdte vallen.
De NCTV adviseert: "Begin bijvoorbeeld met een eerste risicoanalyse en breng in kaart welke maatregelen jouw organisatie al heeft getroffen om cyberrisico's te beheersen. Bespreek de uitkomsten met het bestuur."
De tijdlijn: van voornemen tot inwerkingtreding
De Tweede Kamer ging op 15 april 2026 akkoord. De Eerste Kamer volgde in juli. Publicatie in het Staatsblad volgde, en op 15 augustus 2026 trad de wet in werking, precies zoals voorspeld was bij de doorverwijzing.
Maar "in werking treden" is niet hetzelfde als "volledig gehandhaafd". De praktijk wijst uit dat toezichthouders in de eerste maanden na inwerkingtreding vooral richting geven: voorlichting, drempels verduidelijken, en inventarisatie van wie zich nog niet heeft geregistreerd. Dat betekent niet dat er een gratieperiode is, het betekent dat de lat voor aantoonbaarheid vanaf dag één ligt, en dat handhaving wordt opgebouwd.
Wie op 15 augustus nog niet was begonnen met registratie en risicoanalyse, is nu officieel achterstand aan het opbouwen. De reacties op Security.nl vatten het sentiment goed samen: "De overheid is anderhalf jaar te laat met de invoering en nu forceren ze om deze in te laten gaan midden in de zomervakanties." Een andere security officer reageerde: "Wij hebben de NIS2-richtlijn gevolgd en het wetsvoorstel al volledig geïmplementeerd. Wanneer je als organisatie ISO-27001 compliant bent, is het slechts een paar dagen werk om de GAP-analyse te doen."
Die laatste opmerking is belangrijk. Als je ISO 27001 hebt, is de Cbw grotendeels gedekt. Maar de meeste van die 8.000 organisaties hebben geen ISO 27001.
BIO2: de overheidsvariant
Voor overheidsorganisaties is de Cbw geen opzichzelfstaande verplichting. De Baseline Informatiebeveiliging Overheid (BIO2) is het implementatiekader. BIO2 B.3.3 (leveranciersmanagement) en B.3.1 (risicomanagement) sluiten direct aan op de Cbw-eisen.
Wat betekent dit concreet? Als overheidsorganisatie moet je:
- Je BIO2-compliance aantoonbaar maken (niet alleen zeggen dat je compliant bent)
- Je leveranciersmanagement uitbreiden naar de hele toeleveranciersketen
- Je bestuurders aantoonbaar scholen in cybersecurity
De boetes zijn reëel
NIS2 hanteert twee boetecategorieën:
- Essentiële entiteiten: maximaal €10 miljoen of 2% van de wereldwijde jaaromzet
- Belangrijke entiteiten: maximaal €7 miljoen of 1,4% van de wereldwijde jaaromzet
Daarnaast is er bestuurdersaansprakelijkheid. Het bestuur kan persoonlijk aansprakelijk worden gesteld voor nalatigheid bij cybersecurity. Dat is nieuw in Nederland.
Wat nu? Van voorbereiden naar aantonen
De wet is in werking. De vraag verschuift van "moeten we hier iets mee?" naar "kunnen we aantonen dat we hier iets mee doen?" Dat is een fundamenteel andere vraag, het gaat niet meer om intentie maar om bewijs.
-
Toets of je onder de Cbw valt. Gebruik de NIS2-zelfevaluatie van het Digital Trust Center. Als je dit nog niet hebt gedaan: de situatie is nu dat je jezelf niet hebt getoetst tegen een wet die op je van toepassing kan zijn. Dat is op zichzelf een bevinding die je bestuur zou moeten kennen.
-
Registreer je bij het NCSC. De registratie is live. Het NCSC is het centrale meldpunt. Wie zich niet registreert terwijl de wet geldt, bouwt een handhavenbaar risico op.
-
Informeer je bestuur, met deze update. Het bestuur moet weten dat de wet vandaag geldt, dat ze persoonlijk aansprakelijk kunnen zijn, en dat de marge voor inhalen kleiner wordt. Dit is geen IT-probleem, het is een bestuursprobleem met juridische consequenties.
-
Start je leveranciersinventarisatie. Welke leveranciers heb je? Welke toegang hebben zij tot jouw systemen? Wie zijn hún leveranciers? Dit is de meest onderschatte verplichting van de Cbw, en degene die de meeste organisaties niet op orde hebben.
De echte uitdaging: supply chain
De supply chain-verplichting is de grootste uitdaging voor de meeste organisaties. Je moet niet alleen je eigen security op orde hebben, maar ook die van je leveranciers, en hun leveranciers. Dat is een keten van vertrouwen die je moet kunnen aantonen.
Een recent paper van TU Delft-onderzoekers (arXiv:2606.26866) introduceert het "Fortress and Gatekeeper" framework voor transitive trust in third-party risk. De kern: vertrouw niet op organisatorische grenzen, maar op data-flows en trust-relaties. Dat is precies wat de Cbw van je vraagt.
Geen paniek, wel achterstand
De Cbw is geen onmogelijke opgave. Als je ISO 27001 hebt, ben je grotendeels klaar. Als je BIO2 volgt als overheid, heb je een voorsprong. Maar de wet is nu in werking, en voor de meeste organisaties is dat het moment waarop voorbereiding overgaat in aantoonbaarheid.
De vraag is niet meer "hebben we genoeg tijd?" maar "kunnen we aantonen wat we hebben gedaan?" De wet is er. De toezichthouder kan komen. De registratie staat open. Begin vandaag, niet volgende week, niet na de vakantie.
Bronnen:
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht (15 augustus 2026)
- Security.nl: Cyberbeveiligingswet naar Eerste Kamer, kan op 15 augustus ingaan (1 juli 2026)
- NCSC: Cyberbeveiligingswet
- NCTV: NIS2-richtlijn en Cyberbeveiligingswet
- Digital Trust Center: NIS2-zelfevaluatie
- arXiv:2606.26866, Fortress and Gatekeeper: Transitive Trust in Third-Party Cybersecurity Risk Governance
De Cyberbeveiligingswet is vandaag van kracht - wat nu?
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.