De Cyberbeveiligingswet (Cbw) brengt belangrijke veranderingen mee voor veel organisaties. Als uw organisatie onder deze wet valt, moet u voldoen aan strengere eisen voor cyberbeveiliging, melding van incidenten en bestuurlijke verantwoordelijkheid.
Valt u onder de Cyberbeveiligingswet?
De Cyberbeveiligingswet geldt voor essentiële en belangrijke organisaties in verschillende sectoren, zoals energie, ruimtevaart, onderzoek, digitale infrastructuur en overheid. Ook grotere bedrijven in andere sectoren kunnen onder de wet vallen. Dit gaat bijvoorbeeld om bedrijven met meer dan 50 medewerkers, of met een jaaromzet en/of balanstotaal van meer dan 10 miljoen euro. Ook toeleveranciers of dochterbedrijven van zulke organisaties kunnen onder de wet vallen. Dit hangt af van hun rol in de keten.
Benieuwd of uw organisatie aan de Cwb moet voldoen?
Hoofdpunten van de Cbw
Valt u onder de Cbw? Dan gelden er een aantal verplichtingen:
Registratieplicht
Organisaties moeten zich registreren. Dit heet de registratieplicht. U moet uw gegevens doorgeven voor het entiteitenregister. Ga voor registratie naar het Nationaal Cyber Security Centrum.
Zorgplicht
Organisaties waarvoor de Cyberbeveiligingswet geldt, zijn verantwoordelijk voor goede beveiliging. U moet maatregelen nemen om te zorgen dat er geen grote problemen ontstaan.
Meldplicht
Organisaties die onder deze wet vallen, zijn verplicht om significante cyberincidenten te melden. Doet zich een incident met aanzienlijke gevolgen voor? Dan meldt u dit incident via Incident melden l Nationaal Cyber Security Centrum.
Bestuurlijke verantwoordelijkheid en trainingsplicht
Alle leden van het bestuur zijn eindverantwoordelijk voor governance en risicobeheersing van de organisatie als geheel. Dit geldt ook voor de cyberbeveiliging van de organisatie. Zodra de Cyberbeveiligingswet van kracht is op 15 augustus 2026, wordt van bestuurders verwacht dat zij een training volgen. In deze training leren zij hoe ze risico’s voor de beveiliging van hun organisatie kunnen herkennen en beoordelen.
Lees meer over de bestuurlijke verantwoordelijkheid.
Wat verandert er met de komst van de Cbw?
Vanaf 15 augustus 2026 vervangt de Cyberbeveiligingswet de Wet beveiliging netwerk- en informatiesystemen (Wbni). De Cyberbeveiligingswet geldt bovendien voor meer organisaties en stelt strengere eisen aan digitale weerbaarheid. Dit betekent onder andere:
- Verplichtingen op het gebied van risicomanagement, zoals technische en organisatorische beveiligingsmaatregelen;
- Een grotere focus op de beveiliging van de toeleveringsketen van organisaties;
- Meldplicht bij ernstige incidenten binnen 24 uur;
- Toezicht en handhaving: de RDI en andere toezichthouders krijgen meer bevoegdheden om naleving af te dwingen;
- Toezichtsmaatregelen richten zich tot de entiteit maar kunnen in een uiterst geval ook de individuele bestuurders raken.
Wat kunt u doen?
U kunt het volgende doen:
- Breng in kaart of uw organisatie (mogelijk) onder de Cbw valt. Doe daarvoor de NIS2 Zelfevaluatie NL.
- Toets of de huidige cybersecuritymaatregelen van uw organisatie aan de eisen van de wet voldoen. Doe daarvoor de NIS2-Quickscan.
- Voer een risicoanalyse uit en breng uw risico’s in kaart
- Breng afhankelijkheden in uw toeleveringsketen in kaart
- Betrek actief het bestuur en management bij alle stappen.