Open navigation
Zoeken

De Cyberbeveiligingswet

Een nieuw kader voor informatiebeveiliging, meldplichten en bestuurdersaansprakelijkheid

11 aug. 2026 Nederland 8 min lezen

Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking — de Nederlandse implementatie van de Europese NIS2-richtlijn. Waar haar voorganger, de Wet beveiliging netwerk- en informatiesystemen, was gericht op een relatief beperkte groep vitale aanbieders, strekt de Cyberbeveiligingswet zich uit tot een bredere groep publieke en private organisaties. 

De wet bevat niet alleen verplichtingen rond informatiebeveiliging en incidentmelding. Zij introduceert ook een stelsel van bestuurdersverantwoordelijkheid, ketenverantwoordelijkheid en actief toezicht dat cyberveiligheid definitief tot een onderwerp voor de bestuurskamer maakt. 

In dit artikel bespreken wij de belangrijkste onderdelen van het nieuwe kader.

Breed toepassingsbereik

De Cyberbeveiligingswet is van toepassing op zogenoemde essentiële entiteiten en belangrijke entiteiten uit uiteenlopende sectoren, waaronder energie, transport, gezondheidszorg, digitale infrastructuur, telecom, cloud- en datacenterdiensten, drinkwater, afvalwater, overheden en delen van de maakindustrie.

De wet werkt in de meeste gevallen met omvangscriteria, waardoor middelgrote en grote ondernemingen automatisch binnen het toepassingsbereik kunnen vallen. 

Nadat toepassing van de wet is vastgesteld, dient te worden bepaald welk toezichtregime geldt. De Cbw maakt namelijk onderscheid tussen essentiële en belangrijke entiteiten. Voor essentiële entiteiten geldt in de regel een proactiever toezichtregime. Toezichthouders kunnen daar onder meer controles en onderzoeken uitvoeren zonder dat eerst een overtreding hoeft te worden vastgesteld. Voor belangrijke entiteiten bestaat het toezicht meer uit reactieve handhaving, waarbij toezichtmaatregelen vaak volgen naar aanleiding van signalen of incidenten.

Sectoroverzicht en omvangscriteria

  • Sectoroverzicht

    Controleer of jouw organisatie behoort tot een van onderstaande de sectoren.

  • Omvangscriteria

    Controleer of jouw organisatie voldoet aan de omvangscriteria.

Gelaagdheid in de regelgeving

Het juridisch kader bestaat uit verschillende lagen. Aan de basis staat de Europese NIS2-richtlijn. Deze richtlijn bevat de uitgangspunten voor cyberrisicobeheer, incidentmeldingen, toezicht, handhaving en bestuurdersverantwoordelijkheid. 

Nederland heeft deze verplichtingen geïmplementeerd in de Cbw. De wet bevat de ruim omschreven kernverplichtingen en legt de bevoegdheden van toezichthouders vast. 

Daaronder bevindt zich het Cyberbeveiligingsbesluit (Cbb). Het besluit werkt verschillende wettelijke verplichtingen verder uit. Denk aan onderdelen van de zorgplicht, registratievereisten, opleidingsverplichtingen voor bestuurders en de systematiek rond meldingen. 

De meest gedetailleerde normen zijn vervolgens opgenomen in Ministeriële regelingen. Daarbij heeft de wetgever gekozen voor een sectorspecifieke benadering. Iedere verantwoordelijke Minister kan voor de eigen sector nadere invulling geven aan verschillende verplichtingen.

Toezichthouders en ministeriële regelingen

SectorSubsectorMinisteriële regelingToezichthouder
Energie Regeling KGGRDI
Vervoer Regeling IenWILT
Bankwezen -DNB
Infrastructuur financiële markt -AFM
Gezondheidszorg NtbIGJ
DrinkwaterLeveranciers en distributeurs van water uit drinkwaterleidingen dat bestemd is voor menselijke consumptie.Regeling IenWILT
 Leveranciers en distributeurs van verpakt water dat bestemd is voor menselijke consumptie.Regeling IenWNVWA
AfvalwaterOndernemingen die industrieel afvalwater opvangen of lozen.Regeling IenWILT
 Waterschappen (huishoudelijk afvalwater).Regeling IenWILT
Digitale infrastructuur Regeling EZRDI
Beheer van ICT-diensten Regeling EZRDI
OverheidMinisteries en zelfstandige bestuursorganen op het niveau van de centrale overheid, voor zover zij kwalificeren als overheidsinstantie.Regeling BZKRDI 
 ProvinciesRegeling BZKRDI
 GemeentenRegeling BZKRDI
 WaterschappenRegeling IenWILT
 Gemeenschappelijke regelingen, voor zover zij kwalificeren als overheidsinstantie.Regeling BZKRDI
RuimtevaartInfrastructuur op de grond.Regeling EZRDI
 Satellietnavigatie.Regeling IenWRDI
Post- en koeriersdiensten Regeling EZRDI
Afvalstoffen-beheer Regeling IenWILT
Chemische stoffen Regeling IenWILT
Levensmiddelen Regeling LVVNNVWA
VervaardigingVervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in de vitrodiagnostiek.NtbIGJ
 Vervaardiging van informaticaproducten en van elektronische en optische producten; vervaardiging van elektrische apparatuur; vervaardiging van machines, apparaten en werktuigen, niet elders geclassificeerd; vervaardiging van motorvoertuigen, aanhangers en opleggers; vervaardiging van andere transportmiddelen.Regeling EZRDI
Digitale aanbieders Regeling EZRDI
Onderzoek NtbNtb
Onderwijs NtbNtb

Zorgplicht voor informatiebeveiliging

De voornaamste verplichting uit de Cbw is de zorgplicht ten aanzien van cyberveiligheid. De wet verplicht organisaties passende en evenredige technische, operationele en organisatorische maatregelen te nemen om risico's voor netwerk- en informatiesystemen te beheersen. 

Het Cbb concretiseert deze verplichting verder door categorieën van maatregelen te benoemen die ten minste dienen te worden geïmplementeerd, waaronder incidentmanagement, bedrijfscontinuïteit, back-upvoorzieningen, crisismanagement, supply chain security, toegangsbeheer, authenticatie en beveiligingsbewustzijn.

De daadwerkelijke norm wordt vervolgens verder ingevuld in sectorspecifieke regelgeving en de Ministeriële regelingen. 

Voor de overheid wordt bijvoorbeeld aangesloten bij de BIO2 standaard voor informatiebeveiliging. Voor andere sectoren zijn afzonderlijke Ministeriële regelingen vastgesteld waarin de algemene zorgplicht verder wordt geconcretiseerd.

Hierdoor ziet de feitelijke invulling van de zorgplicht voor een luchthaven er anders uit dan voor een drinkwaterbedrijf of een cloudprovider, terwijl de onderliggende wettelijke verplichting dezelfde blijft. 

Sectorale drempels voor meldplichtige incidenten

Ook de meldplicht kent dezelfde gelaagde structuur. In de Cbw is bepaald dat significante incidenten moeten worden gemeld aan de bevoegde autoriteiten en het aangewezen CSIRT. De wet schrijft daarbij voor dat meldingen gefaseerd plaatsvinden via een vroegtijdige waarschuwing, een incidentmelding en een eindrapport.

De vraag wanneer sprake is van een "significant incident" wordt echter niet uitsluitend in de wet zelf beantwoord. 

Het Cbb bevat algemene criteria om te bepalen wanneer een incident als significant kwalificeert. Daarbij wordt onder meer gekeken naar het aantal getroffen gebruikers of afnemers van de dienst, de duur van het incident, de geografische spreiding van de verstoring, de mate waarin de continuïteit van de dienstverlening is aangetast en de omvang van de economische of maatschappelijke gevolgen. Vervolgens geven ministeriële regelingen per sector nadere invulling aan deze criteria. Daardoor kunnen de meldingsdrempels verschillen per sector. 

Een goed voorbeeld is de transportsector. In de daarop toepasselijke regeling worden concrete criteria opgenomen voor de vraag wanneer verstoringen van, bijvoorbeeld, luchtverkeer voldoende impact hebben om als significant incident te kwalificeren. Voor luchtvaartmaatschappijen geldt dat een incident significant is als 20% van het geplande aantal vluchten in een aaneengesloten periode van twaalf uur of langer niet of niet veilig kan plaatsvinden. De beoordeling wordt daarmee aanzienlijk concreter dan de abstracte norm in de wet zelf.

Voor organisaties betekent dit dat een beoordeling van de meldplichten steeds sectorspecifiek moet worden uitgevoerd.

Bestuurdersverantwoordelijkheid en -aansprakelijkheid

Een belangrijke verandering ten opzichte van het eerdere wettelijke kader is de rol van bestuurders. Waar cybersecurity voorheen vaak werd gezien als een aangelegenheid van IT-afdelingen en securityteams, legt de Cbw expliciet verantwoordelijkheden neer bij het hoogste leidinggevende orgaan van de organisatie. 

De Cbw legt de volgende verplichtingen neer bij bestuurders: 

  • goedkeuring van de cyberrisicobeheersmaatregelen van de organisatie; 
  • actief toezicht op de uitvoering en naleving van deze maatregelen; 
  • het beschikken over voldoende kennis en deskundigheid om cyberrisico’s te begrijpen en te beoordelen; 
  • het volgen van passende opleiding en training op het gebied van cyberveiligheid. 

Concreet betekent dit dat bestuurders die deze verplichtingen niet nakomen persoonlijk aansprakelijk kunnen worden gesteld. Toezichthouders kunnen bestuurders onder omstandigheden tijdelijk schorsen in hun functie. Daarnaast zullen toezichthouders bij controles steeds vaker beoordelen of besluiten rondom cyberrisico's aantoonbaar op bestuursniveau zijn besproken, vastgelegd en geëvalueerd. Het ontbreken van adequate documentatie hierover kan leiden tot handhavingsmaatregelen. 

Leveranciersketens onderdeel van compliance

In de Cbw is veel aandacht voor de toeleveringsketen. De wet gaat ervan uit dat cyberrisico's zich niet beperken tot de eigen systemen van een organisatie. Cloudproviders, SaaS-leveranciers, managed service providers en andere leveranciers maken integraal onderdeel uit van het risicoprofiel van de onderneming. 

De wet verlangt dat organisaties ook rekening houden met risico's die voortvloeien uit leveranciersrelaties en afhankelijkheden binnen de keten. 

In de praktijk betekent dit dat cyberbeveiliging steeds vaker een contractueel vraagstuk wordt. Organisaties zullen in overeenkomsten met leveranciers onder meer afspraken moeten vastleggen over beveiligingsnormen en certificeringen waaraan de leverancier moet voldoen, meldverplichtingen bij incidenten die de afnemer raken, medewerking aan audits en controles door de afnemer of diens toezichthouder, continuïteits- en exitregelingen bij beëindiging van de dienstverlening, en aansprakelijkheidsregelingen voor schade als gevolg van beveiligingsincidenten. Organisaties moeten kunnen aantonen dat zij niet alleen hun eigen beveiliging, maar ook die van kritieke leveranciers adequaat hebben beoordeeld. 

Meer informatie of advies

Wilt u meer weten of van gedachten wisselen over de Cyberbeveiligingswet en de nieuwe kaders voor informatiebeveiliging, meldplichten en bestuurdersaansprakelijkheid? Neem dan contact met ons op, wij gaan graag met u in gesprek.

Terug naar boven Terug naar boven
Opent in nieuw venster