De overheid levert belangrijke diensten voor de samenleving en werkt vaak met gevoelige informatie. Daarom vallen verschillende overheidsinstanties onder de Cyberbeveiligingswet (Cbw), zodra deze op 15 augustus 2026 van kracht wordt. Voor welke overheidsinstanties wordt de Rijksinspectie Digitale Infrastructuur (RDI) de toezichthouder? En waarmee moeten deze instanties rekeninghouden?
Overheidsinstanties onder ons toezicht
Onder het toezicht van de RDI vallen:
- Ministeries, inclusief hun diensten en agentschappen;
- Provincies;
- Gemeenten;
- Zelfstandige bestuursorganen (zbo's) op het niveau van de centrale overheid, voor zover zij voldoen aan de 4 criteria voor overheidsinstanties uit de Cbw;
- Gemeenschappelijke regelingen, voor zover zij voldoen aan de 4 criteria voor overheidsinstanties uit de Cbw.
U vindt de criteria voor overheidsinstanties en de interpretatie hiervan in de Memorie van Toelichting bij de Cyberbeveiligingswet(link naar andere website) onder 5.1.2.
Uitzonderingen
De toezichthouder van de waterschappen is de Inspectie Leefomgeving en Transport.
De Cbw is niet van toepassing op overheidsinstanties die hoofdzakelijk activiteiten uitvoeren op het gebied van de nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving. Dit geldt onder andere voor de veiligheidsregio’s, het ministerie van Defensie, het openbaar ministerie, MIVD, AIVD en de politie. Hiernaast geldt de Cbw ook niet voor de rechterlijke macht, de Eerste en Tweede Kamer en De Nederlandsche Bank.
Zorgplicht
De zorgplicht betekent dat een overheidsinstantie zelf moet zorgen voor passende maatregelen rondom cyberbeveiliging. Een startpunt is het voldoen aan de Baseline Informatiebeveiliging Overheid versie 2 (BIO2). De BIO is het normenkader waarmee een overheidsorganisatie beleid, processen, rollen en maatregelen vastlegt om netwerk- en informatiebeveiliging systematisch te organiseren, te verbeteren en risico’s te beheersen. De BIO is gebaseerd op de internationale ISO 27001- en 27002-standaarden, aangevuld met verplichte overheidsmaatregelen.
In de ministeriële regeling (MR) van het ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK) vindt u een nadere invulling van de zorgplicht.
Registratieplicht
Overheidsinstanties moeten zich op mijn.ncsc.nl registreren bij het Nationaal Cyber Security Centrum (NCSC). De registratieplicht geldt vanaf 15 augustus 2026.
Meldplicht
Ook de meldplicht geldt voor overheidsinstanties. Vanaf 15 augustus 2026 moeten overheidsinstanties significante incidenten melden. Dit gaat via verschillende stappen: u moet binnen 24 uur na ontdekking een indident melden, en binnen 72 uur een vervolgmelding doen. U kunt incidenten melden bij het sectorale Computer Security Incident Response Team (CSIRT).
Voor gemeenten en voor gemeenschappelijke regelingen waaraan ten minste één gemeente deelneemt, is de Informatiebeveiligingsdienst (IBD) het CSIRT. Andere overheidsinstanties kunnen een significant incident melden bij de 24-uur hulp van het NCSC.
In de ministeriële regeling van het ministerie van BZK leest u wat een ‘significant incident’ is dat u verplicht moet melden.
Verantwoordelijkheden
Overheidsinstanties zijn zelf verantwoordelijk voor de eigen cyberbeveiliging. Ze kunnen bij het ministerie van BZK terecht voor beleidsmatige vragen. De toezichthouders gaan over de wijze waarop het toezicht op de naleving op de wet plaatsvindt.
Bestuurlijke verantwoordelijkheid
Voor de overheid geldt ook de bestuurlijke verantwoordelijkheid uit de Cbw. Daarbij horen verplichtingen, zoals het volgen van een training.
|
Overheid |
Verantwoordelijk bestuurder |
|
Gemeenten |
College van burgemeester en wethouders |
|
Gemeenschappelijke regelingen |
Het dagelijks bestuur van het openbaar lichaam, het bestuur van de bedrijfsvoeringsorganisatie onderscheidenlijk het gemeenschappelijk orgaan. |
|
Provincies |
Gedeputeerde Staten |
|
Ministeries |
De Minister |
| Zelfstandige bestuursorganen |
Het zelfstandig bestuursorgaan |
Uitgangspunten toezicht
Bestuurders zijn zelf verantwoordelijk voor de digitale weerbaarheid van hun overheidsinstantie en leggen hierover verantwoording af. Ze worden gecontroleerd door volksvertegenwoordigers, zoals de Tweede Kamer, Provinciale Staten of gemeenteraad. Bestuurders bepalen zelf hoe ze aan de eisen van de Cbw kunnen voldoen, zolang de gekozen maatregelen passen bij de cyberrisico’s en de situatie.
Overheidsinstanties in de verschillende bestuurslagen werken samen en hebben gezamenlijke afspraken gemaakt over beleid, uitvoering en verantwoording. Het toezicht van de RDI sluit aan op de eigen verantwoordelijkheid en op de bestaande verantwoordings- en toezichtsstructuren, zodat we bestaande informatie en controles (her)gebruiken. Daardoor kunnen extra lasten voor de overheid worden beperkt. We kijken bijvoorbeeld eerst naar hoe gemeenten via bestaande rapportages hun cyberweerbaarheid verantwoorden, zoals ENSIA, beleidsnotities, besluiten of BIO-verantwoording. Zien we daarin risico’s of tekortkomingen, dan volgt verdiepend onderzoek of indien nodig een gerichte interventie richting een individuele organisatie. De ervaren toezichtlast hangt mede af van hoe goed organisaties zelf sturen, informatie delen en leren. Blijft dat achter, dan kan/moet de RDI het toezicht intensiveren.
We kiezen voor een stelselbenadering voor overheden. De RDI kijkt als toezichthouder naar het hele stelsel en signaleert brede risico’s en ontwikkelingen. De focus ligt op verbetering van het geheel, niet op individuele inspecties. Als bijvoorbeeld gemeentelijke rapportages structureel tekortschieten, kijken we niet alleen naar één gemeente, maar ook naar de mogelijke rol van een koepelorganisatie, de auditstructuren en bestuurlijke sturing om een verbetering te bereiken. Waar nodig kan RDI wél ingrijpen bij specifieke organisaties.
Ons toezicht is datagedreven, risicogericht en proportioneel. Transparantie is daarbij belangrijk. We willen duidelijk zijn over hoe we werken en wat onze bevindingen zijn, zodat iedereen begrijpt hoe het toezicht op de overheid werkt en wat nodig is om de digitale weerbaarheid te versterken.
U leest meer over ons toezicht op de webpagina Toezicht RDI op de Cyberbeveiligingswet.
Meer informatie
- Informatie over de Cbw van het ministerie van BZK: Cyberbeveiligingswet (NIS2-richtlijn) - Digitale Overheid
- Cyberbeveiligingswet, Cyberbeveiligingsbesluit en Memorie van Toelichting bij de Cbw over begrippen van het ministerie van Justitie en Veiligheid
- Informatie over de BIO (Baseline Informatiebeveiliging Overheid Cybersecurity - Digitale Overheid, - Home NL - bio-overheid en - Mapping NIS2-maatregelen NIS2-richtlijn - Digitale Overheid)
- Ondersteuning bij incidenten voor gemeenten - Informatiebeveiligingsdienst
- De beleidsrichtlijn, implementatierichtlijn en handreiking risicomanagement voor digitale weerbaarheid van CIO Rijk voor rijksoverheidsorganisaties.