Cyberbeveiligingswet (Cbw)

De nieuwe wet voor registratie-, meld- en zorgplicht is definitief. Nestor Security helpt u op tijd en aantoonbaar te voldoen.

Featured Afbeelding

Moet uw organisatie voldoen aan de nieuwe Cbw (Cyberbeveiligingswet)?

De Eerste Kamer heeft de Cyberbeveiligingswet op 7 juli 2026 aangenomen. Daarmee is de wet definitief: op 15 augustus 2026 treedt hij in werking, zonder sprake van een overgangsperiode. Ruim 8.000 organisaties moeten voldoen aan een registratieplicht, meldplicht en zorgplicht. Daarbovenop dragen bestuurders eindverantwoordelijkheid omtrent het toezien van

āœ““Onze grootste opdrachtgever vraagt ineens om Cbw-garanties van leveranciers.”

āœ““Het bestuur wil weten waar we staan en wat er voor de deadline moet gebeuren.”

āœ““We hebben van alles geregeld, maar kunnen weinig tonen aan toezichthouders.”


Ontdek waarom 500+ bedrijven op Nestor Security vertrouwen voor IT-security en compliance

Aangenomen Ā· 7 juli 2026

De Cyberbeveiligingswet is definitief

Na jaren van voorbereiding en uitstel heeft de Eerste Kamer vandaag ingestemd met de wet. Dit is de planning tot aan de inwerkingtreding.

15 april 2026 āœ“

Aangenomen door de Tweede Kamer

Het wetsvoorstel voor de Cyberbeveiligingswet is met ruime meerderheid aangenomen.

7 juli 2026 āœ“

Aangenomen door de Eerste Kamer

Ook de Eerste Kamer heeft ingestemd, samen met de Wet weerbaarheid kritieke entiteiten. De parlementaire behandeling is daarmee afgerond.

Komende weken

Publicatie in het Staatsblad

Na bekrachtiging wordt de wet gepubliceerd, samen met het Cyberbeveiligingsbesluit en de sectorale regelingen.

15 augustus 2026

Inwerkingtreding

De zorgplicht, meldplicht en registratieplicht gelden vanaf deze dag. Er is geen overgangsperiode.

Tussen vandaag en 15 augustus zitten nog geen zes weken. De minister van Justitie en Veiligheid roept organisaties op om tijdig aan de nieuwe verplichtingen te voldoen.

Bekijk wat er voor 15 augustus moet staan ↓
De wet in het kort

Wat regelt de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en verplicht organisaties in achttien sectoren om hun digitale weerbaarheid aantoonbaar op orde te brengen.

Inhoudelijk sluiten de verplichtingen aan op wat de NIS2-richtlijn voorschrijft. Nieuw is vooral dat ze nu in de Nederlandse wet staan: met een eigen toezichthouder per sector, een centraal meldportaal bij het NCSC en concrete sancties. Waar de Wbni ongeveer duizend organisaties raakte, geldt de Cbw voor ruim achtduizend.

De wet zelf beschrijft de hoofdlijnen. De praktische invulling volgt uit het Cyberbeveiligingsbesluit en uit ministeriƫle regelingen per sector, waarin bijvoorbeeld de drempelwaarden voor de meldplicht staan. Voor de overheid is de zorgplicht verder uitgewerkt in de BIO2.

Cbw en NIS2

De Cbw is de wet, NIS2 de Europese richtlijn erachter. Meer over de achtergrond en de richtlijn zelf leest u op onze NIS2-pagina.

Van Wbni naar Cbw

De Wbni verdwijnt op 15 augustus. Organisaties die daar al onder vielen, gaan over naar het nieuwe regime. De eisen zijn breder en het toezicht is actiever.

Tegelijk aangenomen: de Wwke

Naast de Cbw is de Wet weerbaarheid kritieke entiteiten aangenomen, gericht op fysieke en operationele weerbaarheid. Zo'n 500 organisaties worden daarvoor door de vakminister aangewezen.

Per 15 augustus

Vier verplichtingen, geen overgangsperiode

Deze verplichtingen gelden vanaf de eerste dag. De toezichthouder beoordeelt uw organisatie er straks op.

āœŽ

Registratieplicht

U registreert uw organisatie in het entiteitenregister via mijn.ncsc.nl. Dat kan nu al, en het is verstandig om de registratie voor te bereiden voordat deze verplicht wordt.

ā—†

Zorgplicht

U beheerst de risico's voor uw netwerk- en informatiesystemen met passende maatregelen, gebaseerd op een actuele risicoanalyse. De wet benoemt tien gebieden waarop u maatregelen moet kunnen aantonen.

ā—ˆ

Meldplicht

Significante incidenten meldt u via het meldportaal van het NCSC: een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen een maand.

āš–

Bestuurlijke verantwoordelijkheid

Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt een training met certificaat. Bij nalatigheid kan de toezichthouder bestuurders persoonlijk een boete of dwangsom opleggen.

Toepassingsgebied

Geldt de Cyberbeveiligingswet voor uw organisatie?

U bent zelf verantwoordelijk om dat te toetsen: de overheid wijst u niet aan. De sector en de omvang van uw organisatie bepalen samen of u onder de wet valt, en of u als essentiƫle of belangrijke entiteit wordt aangemerkt.

Actief in een van de 18 sectoren
De wet geldt voor essentiƫle en belangrijke sectoren, zoals energie, vervoer, zorg, digitale infrastructuur, ICT-dienstverlening, maakindustrie, chemie, levensmiddelen, post en afvalbeheer.
50+ medewerkers of € 10 miljoen+
Binnen die sectoren geldt de wet voor organisaties met minimaal 50 medewerkers, of een jaaromzet Ć©n balanstotaal boven de € 10 miljoen.
Soms ongeacht de omvang
Sommige organisaties vallen altijd onder de wet, bijvoorbeeld aanbieders van openbare communicatienetwerken, vertrouwensdiensten en DNS-dienstverleners. Ook kan een organisatie worden aangewezen omdat ze kritiek is voor de samenleving of economie.
Of indirect, via de keten
Levert u aan organisaties die onder de wet vallen? Dan krijgt u via hun ketenverantwoordelijkheid vrijwel zeker beveiligingseisen opgelegd. Dat raakt naar schatting tienduizenden Nederlandse bedrijven.
Snelle check

Beantwoord drie vragen

Een eerste indicatie, geen juridisch advies. Twijfelt u, dan toetsen wij het kosteloos voor u.

Is uw organisatie actief in een van de 18 essentiƫle of belangrijke sectoren?
Heeft u 50 of meer medewerkers, of een jaaromzet en balanstotaal boven € 10 miljoen?
Levert u diensten of producten aan organisaties die (waarschijnlijk) onder de wet vallen?

Bijlage I Ā· hoogkritieke sectoren

Hier vallen doorgaans de essentiƫle entiteiten onder, met proactief toezicht.

EnergieVervoerBankwezenFinanciƫlemarktinfrastructuurGezondheidszorgDrinkwaterAfvalwaterDigitale infrastructuurBeheer van ICT-diensten (B2B)OverheidRuimtevaart

Bijlage II Ā· overige kritieke sectoren

Hier vallen doorgaans de belangrijke entiteiten onder, met reactief toezicht.

Post- en koeriersdienstenAfvalstoffenbeheerChemische stoffenLevensmiddelenVervaardigingDigitale aanbiedersOnderzoek
Uit de parlementaire behandeling

Wat de Kamers de praktijk hebben meegegeven

De wettekst is tijdens de behandeling niet afgezwakt. Wel zijn moties aangenomen die de uitvoering vormgeven. Vijf uitkomsten die voor uw organisatie relevant zijn.

01

Een centraal meldloket

Incidenten meldt u op ƩƩn plek. Het portaal van het NCSC stuurt uw melding automatisch door naar het CSIRT en uw toezichthouder.

02

Geen dubbele beboeting

Valt uw organisatie onder meerdere regimes, dan wordt u niet twee keer beboet voor hetzelfde feit.

03

Aansluiting op BIO en ENSIA

Het toezicht op de overheid sluit aan op bestaande verantwoordingsstructuren, zodat dubbel werk beperkt blijft.

04

Nazorg bij grote datalekken

Bij grote lekken van persoonsgegevens wordt actieve nazorg voor getroffenen verwacht, niet alleen een melding.

05

Invoeringstoets en evaluatie

De wet wordt na anderhalf jaar getoetst op uitvoerbaarheid en na twee jaar geƫvalueerd.

Prioriteiten

Vijf stappen die voor 15 augustus aandacht vragen

Zes weken is te kort voor een volledig implementatietraject, maar genoeg om de wettelijke basis te regelen en aantoonbaar te starten. Hier begint u.

01

Stel uw scope en classificatie vast

Toets uw sector, omvang en rol in de keten aan de wet en haar bijlagen. Leg vast of u een essentiƫle of belangrijke entiteit bent, en welke systemen en diensten binnen de scope vallen.

02

Bereid de registratie voor

Verzamel de gegevens voor het entiteitenregister en registreer uw organisatie via mijn.ncsc.nl. Na registratie krijgt u toegang tot de dienstverlening van uw CSIRT.

03

Actualiseer uw risicoanalyse

De zorgplicht is risicogestuurd. Een actuele risicoanalyse met een behandelplan laat zien dat u planmatig werkt, ook als nog niet elke maatregel staat.

04

Richt het meldproces in

De termijnen van 24 en 72 uur zijn zonder voorbereiding niet haalbaar. Leg vast wie incidenten beoordeelt, wie meldt en via welke route, en oefen dat proces.

05

Haak het bestuur aan

Laat het bestuur de beveiligingsmaatregelen goedkeuren en plan de verplichte training. De toezichthouder kan om het certificaat vragen.

Gratis Cbw Quickscan

Hulp nodig bij deze stappen?

Met onze Cbw Quickscan weet u binnen enkele dagen waar u staat: uw classificatie, de grootste gaten ten opzichte van de wet en een geprioriteerd plan tot en met 15 augustus en daarna.

Plan de Quickscan
De aanpak

Hoe Nestor Security de Cyberbeveiligingswet behapbaar maakt

De wet vertelt u wƔt er moet staan, niet hoe u dat organiseert naast uw dagelijkse werk. Dat verschil merkt u vooral in tijd, duidelijkheid en bewijsbaarheid.

Zelf uitzoeken

Traag, onzeker en moeilijk aantoonbaar

āœ•Wet, besluit en sectorregeling zelf vertalen naar concrete maatregelen
āœ•Kostbare weken kwijt aan uitzoekwerk terwijl de deadline nadert
āœ•Weinig bewijs als de toezichthouder of een klant erom vraagt

Met Nestor Security

Begeleid, praktisch en aantoonbaar

āœ“Een roadmap van quickscan tot aantoonbare naleving
āœ“Prioriteiten die passen bij de tijd tot 15 augustus en de periode daarna
āœ“Documentatie en bewijsvoering waarmee u toezicht en klantvragen aankunt
Waarom Nestor Security

Een partner voor advies, implementatie en beheer

De Cyberbeveiligingswet is geen eenmalig project maar een blijvende verplichting. Daarom kiezen organisaties voor een partner die er ook na 15 augustus is.

01

Thuis in de Nederlandse wetgeving

Wij volgen de Cyberbeveiligingswet, het Cyberbeveiligingsbesluit en de sectorale regelingen op de voet, en vertalen ze naar wat er in uw praktijk moet gebeuren.

02

Pragmatisch, geen papieren tijger

Geen dikke mappen voor de bühne, maar maatregelen die uw organisatie echt veiliger maken en die u kunt aantonen bij de toezichthouder.

03

Compliance Ʃn security onder ƩƩn dak

Van de Cbw, ISO 27001 en NEN 7510 tot securityscans en detachering van specialisten: u regelt advies, implementatie en beheer bij ƩƩn partner.

04

Bewezen bij 500+ organisaties

Korte lijnen, een vast aanspreekpunt en een aanpak die zich in de praktijk heeft bewezen, van mkb tot grote organisaties.

Herkent u dit?

āœ“U weet niet zeker of de wet op uw organisatie van toepassing is.
āœ“De registratie bij het NCSC ligt nog bij niemand op het bordje.
āœ“Het bestuur vraagt waar het aansprakelijk voor is en wat er van hen wordt verwacht.
āœ“Klanten verwijzen in contracten en aanbestedingen alvast naar de nieuwe wet.
āœ“De kennis en capaciteit ontbreken om dit voor 15 augustus naast het gewone werk te regelen.

Gratis en vrijblijvend, u weet binnen enkele dagen waar u staat.

Meer dan de Cbw

Wat u nu opbouwt, gebruikt u opnieuw

De zorgplicht van de Cyberbeveiligingswet overlapt sterk met bestaande normen. EƩn goed ingericht managementsysteem draagt meerdere verplichtingen.

Uw fundament

Cyberbeveiligingswet Ā· NIS2

Een risicogestuurd managementsysteem met maatregelen, meldproces en governance: de basis waarop elke volgende norm voortbouwt.

Sneller door de Cbw

+ ISO 27001

De internationale norm voor informatiebeveiliging. Uw Cbw-maatregelen dekken al een groot deel van de vereiste beheersmaatregelen, waardoor certificering een logische vervolgstap wordt.

Sneller door de Cbw

+ NEN 7510

De norm voor informatiebeveiliging in de zorg, extra relevant nu de zorgsector onder bijlage I van de wet valt. Wij combineren beide trajecten tot ƩƩn geheel.

Sneller door de Cbw

+ AVG en Privacy Officer as a Service

Beveiligingsincidenten zijn vaak ook datalekken. Wij brengen uw meldprocessen en privacy-governance in ƩƩn lijn.

Succesverhalen

Neem het niet alleen van ons aan

U bent in goed gezelschap bij Nestor.

ISO 27001

ā€œDe lijnen met Nestor Security waren kort. De organisatie is pragmatisch ingesteld en een nuchtere partij om zaken mee te doen. Daardoor is het proces soepel en vrij snel verlopen.ā€

ā˜…ā˜…ā˜…ā˜…ā˜…
Pascal Kamphuis
Pascal Kamphuis
Corpoflow
NEN 7510Privacy Officer

ā€œWij werken het liefst zoveel mogelijk regionaal samen en doen meetings graag face-to-face. Als je kijkt naar partners in het Noorden, blijven er een aantal over – en daar stak Nestor Security met kop en schouders bovenuit.ā€

ā˜…ā˜…ā˜…ā˜…ā˜…
Irene Bernsen
Irene Bernsen
Joyce-House
ISO 27001ISO 27701

ā€œNestor Security heeft voor ons de interne audits van ISO 27001 en ISO 27701 verzorgd. Ze raken voor ons echt de juiste snaar met een goede combinatie van kwaliteit en uitvoerbaarheid. Ze denken pragmatisch, goed mee met onze behoeften en de audits zijn goed verzorgd.ā€

ā˜…ā˜…ā˜…ā˜…ā˜…
Wouter Buzing
Wouter Buzing
Effectory

Meer weten over de nieuwe Cbw?
Maak kennis met Nestor Security

Contact form | Standard

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Naam(Vereist)

Uw vragen beantwoord
FAQs


Is de Cyberbeveiligingswet nu definitief?

Ja. De Tweede Kamer nam het wetsvoorstel op 15 april 2026 aan, de Eerste Kamer volgde op 7 juli 2026. Na bekrachtiging en publicatie in het Staatsblad treedt de wet op 15 augustus 2026 in werking. De wettekst is tijdens de behandeling niet afgezwakt.

Wat is het verschil tussen de Cyberbeveiligingswet en NIS2?

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging; de Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn uitvoert. Uw verplichtingen volgen dus uit de Cbw, niet rechtstreeks uit de richtlijn. Op onze NIS2-pagina leest u meer over de Europese achtergrond en de verschillen met de eerste NIS-richtlijn.

Is er een overgangsperiode?

Nee. De zorgplicht, meldplicht en registratieplicht gelden vanaf 15 augustus 2026 en kunnen vanaf dat moment worden gehandhaafd. Toezichthouders zoals de RDI hebben wel aangegeven het eerste jaar vooral te gebruiken om de nieuwe sectoren te leren kennen, bijvoorbeeld met vragenlijsten en kennismakingsgesprekken. Dat maakt de verplichtingen niet vrijblijvend, maar geeft organisaties die aantoonbaar planmatig werken wel een betere uitgangspositie.

Wat moet er op 15 augustus minimaal geregeld zijn?

In elk geval de registratie bij het NCSC, een vastgestelde scope en classificatie, een actuele risicoanalyse en een werkend meldproces voor de termijnen van 24 en 72 uur. Daarnaast moet het bestuur zijn rol kennen: de maatregelen goedkeuren en de verplichte training inplannen. Voor de volledige invulling van de zorgplicht mag u planmatig toewerken naar het niveau dat past bij uw risico’s, zolang u kunt laten zien waar u staat en waar u naartoe werkt.

Wie wordt mijn toezichthouder?

Het toezicht is sectoraal belegd. De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op een groot deel van de sectoren, waaronder energie, digitale infrastructuur, beheer van ICT-diensten, digitale aanbieders en de overheid. Andere sectoren hebben een eigen toezichthouder, zoals de Inspectie Leefomgeving en Transport voor onder meer de waterschappen. Essentiƫle entiteiten krijgen proactief toezicht, belangrijke entiteiten reactief toezicht. Melden doet u altijd via het centrale portaal van het NCSC; uw melding wordt automatisch doorgestuurd naar uw CSIRT en toezichthouder.

Wat gebeurt er met de Wbni?

De Wet beveiliging netwerk- en informatiesystemen vervalt op het moment dat de Cyberbeveiligingswet in werking treedt. Viel uw organisatie al onder de Wbni, dan gaat u over naar het nieuwe regime. Houd er rekening mee dat de eisen breder zijn: denk aan de registratieplicht, de expliciete rol van het bestuur en de aangescherpte meldtermijnen.

We zijn al ISO 27001- of NEN 7510-gecertificeerd. Zijn we dan klaar?

U heeft een flinke voorsprong, maar u bent er nog niet automatisch. Het managementsysteem, de risicoanalyse en veel maatregelen overlappen sterk met de zorgplicht. De wet stelt daarnaast eigen eisen die niet vanzelf in de norm zitten: de registratie bij het NCSC, de wettelijke meldtermijnen en de opleidings- en goedkeuringsplicht van het bestuur. Bovendien beoordeelt alleen de toezichthouder of u aan de wet voldoet; een certificaat geldt niet als wettelijk bewijs. Wij brengen precies in kaart welke aanvullingen voor u nodig zijn.

Wij vallen zelf niet onder de wet, maar onze klanten wel. Wat betekent dat?

Dan krijgt u er waarschijnlijk toch mee te maken. Organisaties die onder de wet vallen, moeten de risico’s in hun toeleveringsketen beheersen en stellen daarom beveiligingseisen aan hun leveranciers, bijvoorbeeld in contracten en aanbestedingen. Kunt u uw beveiliging niet aantonen, dan riskeert u het verlies van opdrachten. Wij helpen u om aan die klanteisen te voldoen, in een omvang die past bij uw organisatie.