Cyberbeveiligingswet (Cbw)
De nieuwe wet voor registratie-, meld- en zorgplicht is definitief. Nestor Security helpt u op tijd en aantoonbaar te voldoen.
De nieuwe wet voor registratie-, meld- en zorgplicht is definitief. Nestor Security helpt u op tijd en aantoonbaar te voldoen.
De Eerste Kamer heeft de Cyberbeveiligingswet op 7 juli 2026 aangenomen. Daarmee is de wet definitief: op 15 augustus 2026 treedt hij in werking, zonder sprake van een overgangsperiode. Ruim 8.000 organisaties moeten voldoen aan een registratieplicht, meldplicht en zorgplicht. Daarbovenop dragen bestuurders eindverantwoordelijkheid omtrent het toezien van
ā“Onze grootste opdrachtgever vraagt ineens om Cbw-garanties van leveranciers.”
ā“Het bestuur wil weten waar we staan en wat er voor de deadline moet gebeuren.”
ā“We hebben van alles geregeld, maar kunnen weinig tonen aan toezichthouders.”
Na jaren van voorbereiding en uitstel heeft de Eerste Kamer vandaag ingestemd met de wet. Dit is de planning tot aan de inwerkingtreding.
Het wetsvoorstel voor de Cyberbeveiligingswet is met ruime meerderheid aangenomen.
Ook de Eerste Kamer heeft ingestemd, samen met de Wet weerbaarheid kritieke entiteiten. De parlementaire behandeling is daarmee afgerond.
Na bekrachtiging wordt de wet gepubliceerd, samen met het Cyberbeveiligingsbesluit en de sectorale regelingen.
De zorgplicht, meldplicht en registratieplicht gelden vanaf deze dag. Er is geen overgangsperiode.
Tussen vandaag en 15 augustus zitten nog geen zes weken. De minister van Justitie en Veiligheid roept organisaties op om tijdig aan de nieuwe verplichtingen te voldoen.
Bekijk wat er voor 15 augustus moet staan āDe Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en verplicht organisaties in achttien sectoren om hun digitale weerbaarheid aantoonbaar op orde te brengen.
Inhoudelijk sluiten de verplichtingen aan op wat de NIS2-richtlijn voorschrijft. Nieuw is vooral dat ze nu in de Nederlandse wet staan: met een eigen toezichthouder per sector, een centraal meldportaal bij het NCSC en concrete sancties. Waar de Wbni ongeveer duizend organisaties raakte, geldt de Cbw voor ruim achtduizend.
De wet zelf beschrijft de hoofdlijnen. De praktische invulling volgt uit het Cyberbeveiligingsbesluit en uit ministeriƫle regelingen per sector, waarin bijvoorbeeld de drempelwaarden voor de meldplicht staan. Voor de overheid is de zorgplicht verder uitgewerkt in de BIO2.
De Cbw is de wet, NIS2 de Europese richtlijn erachter. Meer over de achtergrond en de richtlijn zelf leest u op onze NIS2-pagina.
De Wbni verdwijnt op 15 augustus. Organisaties die daar al onder vielen, gaan over naar het nieuwe regime. De eisen zijn breder en het toezicht is actiever.
Naast de Cbw is de Wet weerbaarheid kritieke entiteiten aangenomen, gericht op fysieke en operationele weerbaarheid. Zo'n 500 organisaties worden daarvoor door de vakminister aangewezen.
Deze verplichtingen gelden vanaf de eerste dag. De toezichthouder beoordeelt uw organisatie er straks op.
U registreert uw organisatie in het entiteitenregister via mijn.ncsc.nl. Dat kan nu al, en het is verstandig om de registratie voor te bereiden voordat deze verplicht wordt.
U beheerst de risico's voor uw netwerk- en informatiesystemen met passende maatregelen, gebaseerd op een actuele risicoanalyse. De wet benoemt tien gebieden waarop u maatregelen moet kunnen aantonen.
Significante incidenten meldt u via het meldportaal van het NCSC: een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen een maand.
Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt een training met certificaat. Bij nalatigheid kan de toezichthouder bestuurders persoonlijk een boete of dwangsom opleggen.
U bent zelf verantwoordelijk om dat te toetsen: de overheid wijst u niet aan. De sector en de omvang van uw organisatie bepalen samen of u onder de wet valt, en of u als essentiƫle of belangrijke entiteit wordt aangemerkt.
Een eerste indicatie, geen juridisch advies. Twijfelt u, dan toetsen wij het kosteloos voor u.
Hier vallen doorgaans de essentiƫle entiteiten onder, met proactief toezicht.
Hier vallen doorgaans de belangrijke entiteiten onder, met reactief toezicht.
De wettekst is tijdens de behandeling niet afgezwakt. Wel zijn moties aangenomen die de uitvoering vormgeven. Vijf uitkomsten die voor uw organisatie relevant zijn.
Incidenten meldt u op ƩƩn plek. Het portaal van het NCSC stuurt uw melding automatisch door naar het CSIRT en uw toezichthouder.
Valt uw organisatie onder meerdere regimes, dan wordt u niet twee keer beboet voor hetzelfde feit.
Het toezicht op de overheid sluit aan op bestaande verantwoordingsstructuren, zodat dubbel werk beperkt blijft.
Bij grote lekken van persoonsgegevens wordt actieve nazorg voor getroffenen verwacht, niet alleen een melding.
De wet wordt na anderhalf jaar getoetst op uitvoerbaarheid en na twee jaar geƫvalueerd.
Zes weken is te kort voor een volledig implementatietraject, maar genoeg om de wettelijke basis te regelen en aantoonbaar te starten. Hier begint u.
Toets uw sector, omvang en rol in de keten aan de wet en haar bijlagen. Leg vast of u een essentiƫle of belangrijke entiteit bent, en welke systemen en diensten binnen de scope vallen.
Verzamel de gegevens voor het entiteitenregister en registreer uw organisatie via mijn.ncsc.nl. Na registratie krijgt u toegang tot de dienstverlening van uw CSIRT.
De zorgplicht is risicogestuurd. Een actuele risicoanalyse met een behandelplan laat zien dat u planmatig werkt, ook als nog niet elke maatregel staat.
De termijnen van 24 en 72 uur zijn zonder voorbereiding niet haalbaar. Leg vast wie incidenten beoordeelt, wie meldt en via welke route, en oefen dat proces.
Laat het bestuur de beveiligingsmaatregelen goedkeuren en plan de verplichte training. De toezichthouder kan om het certificaat vragen.
Met onze Cbw Quickscan weet u binnen enkele dagen waar u staat: uw classificatie, de grootste gaten ten opzichte van de wet en een geprioriteerd plan tot en met 15 augustus en daarna.
Plan de QuickscanDe wet vertelt u wƔt er moet staan, niet hoe u dat organiseert naast uw dagelijkse werk. Dat verschil merkt u vooral in tijd, duidelijkheid en bewijsbaarheid.
Traag, onzeker en moeilijk aantoonbaar
Begeleid, praktisch en aantoonbaar
De Cyberbeveiligingswet is geen eenmalig project maar een blijvende verplichting. Daarom kiezen organisaties voor een partner die er ook na 15 augustus is.
Wij volgen de Cyberbeveiligingswet, het Cyberbeveiligingsbesluit en de sectorale regelingen op de voet, en vertalen ze naar wat er in uw praktijk moet gebeuren.
Geen dikke mappen voor de bühne, maar maatregelen die uw organisatie echt veiliger maken en die u kunt aantonen bij de toezichthouder.
Van de Cbw, ISO 27001 en NEN 7510 tot securityscans en detachering van specialisten: u regelt advies, implementatie en beheer bij ƩƩn partner.
Korte lijnen, een vast aanspreekpunt en een aanpak die zich in de praktijk heeft bewezen, van mkb tot grote organisaties.
Gratis en vrijblijvend, u weet binnen enkele dagen waar u staat.
De zorgplicht van de Cyberbeveiligingswet overlapt sterk met bestaande normen. EƩn goed ingericht managementsysteem draagt meerdere verplichtingen.
Een risicogestuurd managementsysteem met maatregelen, meldproces en governance: de basis waarop elke volgende norm voortbouwt.
De internationale norm voor informatiebeveiliging. Uw Cbw-maatregelen dekken al een groot deel van de vereiste beheersmaatregelen, waardoor certificering een logische vervolgstap wordt.
De norm voor informatiebeveiliging in de zorg, extra relevant nu de zorgsector onder bijlage I van de wet valt. Wij combineren beide trajecten tot ƩƩn geheel.
Beveiligingsincidenten zijn vaak ook datalekken. Wij brengen uw meldprocessen en privacy-governance in ƩƩn lijn.
U bent in goed gezelschap bij Nestor.
Ja. De Tweede Kamer nam het wetsvoorstel op 15 april 2026 aan, de Eerste Kamer volgde op 7 juli 2026. Na bekrachtiging en publicatie in het Staatsblad treedt de wet op 15 augustus 2026 in werking. De wettekst is tijdens de behandeling niet afgezwakt.
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging; de Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn uitvoert. Uw verplichtingen volgen dus uit de Cbw, niet rechtstreeks uit de richtlijn. Op onze NIS2-pagina leest u meer over de Europese achtergrond en de verschillen met de eerste NIS-richtlijn.
Nee. De zorgplicht, meldplicht en registratieplicht gelden vanaf 15 augustus 2026 en kunnen vanaf dat moment worden gehandhaafd. Toezichthouders zoals de RDI hebben wel aangegeven het eerste jaar vooral te gebruiken om de nieuwe sectoren te leren kennen, bijvoorbeeld met vragenlijsten en kennismakingsgesprekken. Dat maakt de verplichtingen niet vrijblijvend, maar geeft organisaties die aantoonbaar planmatig werken wel een betere uitgangspositie.
In elk geval de registratie bij het NCSC, een vastgestelde scope en classificatie, een actuele risicoanalyse en een werkend meldproces voor de termijnen van 24 en 72 uur. Daarnaast moet het bestuur zijn rol kennen: de maatregelen goedkeuren en de verplichte training inplannen. Voor de volledige invulling van de zorgplicht mag u planmatig toewerken naar het niveau dat past bij uw risico’s, zolang u kunt laten zien waar u staat en waar u naartoe werkt.
Het toezicht is sectoraal belegd. De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op een groot deel van de sectoren, waaronder energie, digitale infrastructuur, beheer van ICT-diensten, digitale aanbieders en de overheid. Andere sectoren hebben een eigen toezichthouder, zoals de Inspectie Leefomgeving en Transport voor onder meer de waterschappen. Essentiƫle entiteiten krijgen proactief toezicht, belangrijke entiteiten reactief toezicht. Melden doet u altijd via het centrale portaal van het NCSC; uw melding wordt automatisch doorgestuurd naar uw CSIRT en toezichthouder.
De Wet beveiliging netwerk- en informatiesystemen vervalt op het moment dat de Cyberbeveiligingswet in werking treedt. Viel uw organisatie al onder de Wbni, dan gaat u over naar het nieuwe regime. Houd er rekening mee dat de eisen breder zijn: denk aan de registratieplicht, de expliciete rol van het bestuur en de aangescherpte meldtermijnen.
U heeft een flinke voorsprong, maar u bent er nog niet automatisch. Het managementsysteem, de risicoanalyse en veel maatregelen overlappen sterk met de zorgplicht. De wet stelt daarnaast eigen eisen die niet vanzelf in de norm zitten: de registratie bij het NCSC, de wettelijke meldtermijnen en de opleidings- en goedkeuringsplicht van het bestuur. Bovendien beoordeelt alleen de toezichthouder of u aan de wet voldoet; een certificaat geldt niet als wettelijk bewijs. Wij brengen precies in kaart welke aanvullingen voor u nodig zijn.
Dan krijgt u er waarschijnlijk toch mee te maken. Organisaties die onder de wet vallen, moeten de risico’s in hun toeleveringsketen beheersen en stellen daarom beveiligingseisen aan hun leveranciers, bijvoorbeeld in contracten en aanbestedingen. Kunt u uw beveiliging niet aantonen, dan riskeert u het verlies van opdrachten. Wij helpen u om aan die klanteisen te voldoen, in een omvang die past bij uw organisatie.






