De Cyberbeveiligingswet
Een nieuw kader voor informatiebeveiliging, meldplichten en bestuurdersaansprakelijkheid
Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking — de Nederlandse implementatie van de Europese NIS2-richtlijn. Waar haar voorganger, de Wet beveiliging netwerk- en informatiesystemen, was gericht op een relatief beperkte groep vitale aanbieders, strekt de Cyberbeveiligingswet zich uit tot een bredere groep publieke en private organisaties.
De wet bevat niet alleen verplichtingen rond informatiebeveiliging en incidentmelding. Zij introduceert ook een stelsel van bestuurdersverantwoordelijkheid, ketenverantwoordelijkheid en actief toezicht dat cyberveiligheid definitief tot een onderwerp voor de bestuurskamer maakt.
In dit artikel bespreken wij de belangrijkste onderdelen van het nieuwe kader.
Breed toepassingsbereik
De Cyberbeveiligingswet is van toepassing op zogenoemde essentiële entiteiten en belangrijke entiteiten uit uiteenlopende sectoren, waaronder energie, transport, gezondheidszorg, digitale infrastructuur, telecom, cloud- en datacenterdiensten, drinkwater, afvalwater, overheden en delen van de maakindustrie.
De wet werkt in de meeste gevallen met omvangscriteria, waardoor middelgrote en grote ondernemingen automatisch binnen het toepassingsbereik kunnen vallen.
Nadat toepassing van de wet is vastgesteld, dient te worden bepaald welk toezichtregime geldt. De Cbw maakt namelijk onderscheid tussen essentiële en belangrijke entiteiten. Voor essentiële entiteiten geldt in de regel een proactiever toezichtregime. Toezichthouders kunnen daar onder meer controles en onderzoeken uitvoeren zonder dat eerst een overtreding hoeft te worden vastgesteld. Voor belangrijke entiteiten bestaat het toezicht meer uit reactieve handhaving, waarbij toezichtmaatregelen vaak volgen naar aanleiding van signalen of incidenten.
Gelaagdheid in de regelgeving
Het juridisch kader bestaat uit verschillende lagen. Aan de basis staat de Europese NIS2-richtlijn. Deze richtlijn bevat de uitgangspunten voor cyberrisicobeheer, incidentmeldingen, toezicht, handhaving en bestuurdersverantwoordelijkheid.
Nederland heeft deze verplichtingen geïmplementeerd in de Cbw. De wet bevat de ruim omschreven kernverplichtingen en legt de bevoegdheden van toezichthouders vast.
Daaronder bevindt zich het Cyberbeveiligingsbesluit (Cbb). Het besluit werkt verschillende wettelijke verplichtingen verder uit. Denk aan onderdelen van de zorgplicht, registratievereisten, opleidingsverplichtingen voor bestuurders en de systematiek rond meldingen.
De meest gedetailleerde normen zijn vervolgens opgenomen in Ministeriële regelingen. Daarbij heeft de wetgever gekozen voor een sectorspecifieke benadering. Iedere verantwoordelijke Minister kan voor de eigen sector nadere invulling geven aan verschillende verplichtingen.
Toezichthouders en ministeriële regelingen
| Sector | Subsector | Ministeriële regeling | Toezichthouder |
|---|---|---|---|
| Energie | Regeling KGG | RDI | |
| Vervoer | Regeling IenW | ILT | |
| Bankwezen | - | DNB | |
| Infrastructuur financiële markt | - | AFM | |
| Gezondheidszorg | Ntb | IGJ | |
| Drinkwater | Leveranciers en distributeurs van water uit drinkwaterleidingen dat bestemd is voor menselijke consumptie. | Regeling IenW | ILT |
| Leveranciers en distributeurs van verpakt water dat bestemd is voor menselijke consumptie. | Regeling IenW | NVWA | |
| Afvalwater | Ondernemingen die industrieel afvalwater opvangen of lozen. | Regeling IenW | ILT |
| Waterschappen (huishoudelijk afvalwater). | Regeling IenW | ILT | |
| Digitale infrastructuur | Regeling EZ | RDI | |
| Beheer van ICT-diensten | Regeling EZ | RDI | |
| Overheid | Ministeries en zelfstandige bestuursorganen op het niveau van de centrale overheid, voor zover zij kwalificeren als overheidsinstantie. | Regeling BZK | RDI |
| Provincies | Regeling BZK | RDI | |
| Gemeenten | Regeling BZK | RDI | |
| Waterschappen | Regeling IenW | ILT | |
| Gemeenschappelijke regelingen, voor zover zij kwalificeren als overheidsinstantie. | Regeling BZK | RDI | |
| Ruimtevaart | Infrastructuur op de grond. | Regeling EZ | RDI |
| Satellietnavigatie. | Regeling IenW | RDI | |
| Post- en koeriersdiensten | Regeling EZ | RDI | |
| Afvalstoffen-beheer | Regeling IenW | ILT | |
| Chemische stoffen | Regeling IenW | ILT | |
| Levensmiddelen | Regeling LVVN | NVWA | |
| Vervaardiging | Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in de vitrodiagnostiek. | Ntb | IGJ |
| Vervaardiging van informaticaproducten en van elektronische en optische producten; vervaardiging van elektrische apparatuur; vervaardiging van machines, apparaten en werktuigen, niet elders geclassificeerd; vervaardiging van motorvoertuigen, aanhangers en opleggers; vervaardiging van andere transportmiddelen. | Regeling EZ | RDI | |
| Digitale aanbieders | Regeling EZ | RDI | |
| Onderzoek | Ntb | Ntb | |
| Onderwijs | Ntb | Ntb |
Zorgplicht voor informatiebeveiliging
De voornaamste verplichting uit de Cbw is de zorgplicht ten aanzien van cyberveiligheid. De wet verplicht organisaties passende en evenredige technische, operationele en organisatorische maatregelen te nemen om risico's voor netwerk- en informatiesystemen te beheersen.
Het Cbb concretiseert deze verplichting verder door categorieën van maatregelen te benoemen die ten minste dienen te worden geïmplementeerd, waaronder incidentmanagement, bedrijfscontinuïteit, back-upvoorzieningen, crisismanagement, supply chain security, toegangsbeheer, authenticatie en beveiligingsbewustzijn.
De daadwerkelijke norm wordt vervolgens verder ingevuld in sectorspecifieke regelgeving en de Ministeriële regelingen.
Voor de overheid wordt bijvoorbeeld aangesloten bij de BIO2 standaard voor informatiebeveiliging. Voor andere sectoren zijn afzonderlijke Ministeriële regelingen vastgesteld waarin de algemene zorgplicht verder wordt geconcretiseerd.
Hierdoor ziet de feitelijke invulling van de zorgplicht voor een luchthaven er anders uit dan voor een drinkwaterbedrijf of een cloudprovider, terwijl de onderliggende wettelijke verplichting dezelfde blijft.
Sectorale drempels voor meldplichtige incidenten
Ook de meldplicht kent dezelfde gelaagde structuur. In de Cbw is bepaald dat significante incidenten moeten worden gemeld aan de bevoegde autoriteiten en het aangewezen CSIRT. De wet schrijft daarbij voor dat meldingen gefaseerd plaatsvinden via een vroegtijdige waarschuwing, een incidentmelding en een eindrapport.
De vraag wanneer sprake is van een "significant incident" wordt echter niet uitsluitend in de wet zelf beantwoord.
Het Cbb bevat algemene criteria om te bepalen wanneer een incident als significant kwalificeert. Daarbij wordt onder meer gekeken naar het aantal getroffen gebruikers of afnemers van de dienst, de duur van het incident, de geografische spreiding van de verstoring, de mate waarin de continuïteit van de dienstverlening is aangetast en de omvang van de economische of maatschappelijke gevolgen. Vervolgens geven ministeriële regelingen per sector nadere invulling aan deze criteria. Daardoor kunnen de meldingsdrempels verschillen per sector.
Een goed voorbeeld is de transportsector. In de daarop toepasselijke regeling worden concrete criteria opgenomen voor de vraag wanneer verstoringen van, bijvoorbeeld, luchtverkeer voldoende impact hebben om als significant incident te kwalificeren. Voor luchtvaartmaatschappijen geldt dat een incident significant is als 20% van het geplande aantal vluchten in een aaneengesloten periode van twaalf uur of langer niet of niet veilig kan plaatsvinden. De beoordeling wordt daarmee aanzienlijk concreter dan de abstracte norm in de wet zelf.
Voor organisaties betekent dit dat een beoordeling van de meldplichten steeds sectorspecifiek moet worden uitgevoerd.
Bestuurdersverantwoordelijkheid en -aansprakelijkheid
Een belangrijke verandering ten opzichte van het eerdere wettelijke kader is de rol van bestuurders. Waar cybersecurity voorheen vaak werd gezien als een aangelegenheid van IT-afdelingen en securityteams, legt de Cbw expliciet verantwoordelijkheden neer bij het hoogste leidinggevende orgaan van de organisatie.
De Cbw legt de volgende verplichtingen neer bij bestuurders:
- goedkeuring van de cyberrisicobeheersmaatregelen van de organisatie;
- actief toezicht op de uitvoering en naleving van deze maatregelen;
- het beschikken over voldoende kennis en deskundigheid om cyberrisico’s te begrijpen en te beoordelen;
- het volgen van passende opleiding en training op het gebied van cyberveiligheid.
Concreet betekent dit dat bestuurders die deze verplichtingen niet nakomen persoonlijk aansprakelijk kunnen worden gesteld. Toezichthouders kunnen bestuurders onder omstandigheden tijdelijk schorsen in hun functie. Daarnaast zullen toezichthouders bij controles steeds vaker beoordelen of besluiten rondom cyberrisico's aantoonbaar op bestuursniveau zijn besproken, vastgelegd en geëvalueerd. Het ontbreken van adequate documentatie hierover kan leiden tot handhavingsmaatregelen.
Leveranciersketens onderdeel van compliance
In de Cbw is veel aandacht voor de toeleveringsketen. De wet gaat ervan uit dat cyberrisico's zich niet beperken tot de eigen systemen van een organisatie. Cloudproviders, SaaS-leveranciers, managed service providers en andere leveranciers maken integraal onderdeel uit van het risicoprofiel van de onderneming.
De wet verlangt dat organisaties ook rekening houden met risico's die voortvloeien uit leveranciersrelaties en afhankelijkheden binnen de keten.
In de praktijk betekent dit dat cyberbeveiliging steeds vaker een contractueel vraagstuk wordt. Organisaties zullen in overeenkomsten met leveranciers onder meer afspraken moeten vastleggen over beveiligingsnormen en certificeringen waaraan de leverancier moet voldoen, meldverplichtingen bij incidenten die de afnemer raken, medewerking aan audits en controles door de afnemer of diens toezichthouder, continuïteits- en exitregelingen bij beëindiging van de dienstverlening, en aansprakelijkheidsregelingen voor schade als gevolg van beveiligingsincidenten. Organisaties moeten kunnen aantonen dat zij niet alleen hun eigen beveiliging, maar ook die van kritieke leveranciers adequaat hebben beoordeeld.
Meer informatie of advies
Wilt u meer weten of van gedachten wisselen over de Cyberbeveiligingswet en de nieuwe kaders voor informatiebeveiliging, meldplichten en bestuurdersaansprakelijkheid? Neem dan contact met ons op, wij gaan graag met u in gesprek.