Nieuwe regels voor cyberbeveiliging: moet uw organisatie in actie komen?
Geplaatst op 31-08-2026Op 15 augustus 2026 traden de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) in werking. Met deze nieuwe wetten wil de overheid de digitale en fysieke weerbaarheid van organisaties versterken. Cyberaanvallen, ransomware en andere verstoringen kunnen grote gevolgen hebben voor de continuïteit van organisaties. De nieuwe wetgeving moet ervoor zorgen dat organisaties beter zijn voorbereid op deze risico's.
Voor wie gelden de nieuwe regels?
De Cyberbeveiligingswet implementeert de reeds eerder aangekondigde NIS2-Richtlijn (Europese wetgeving) en is van toepassing op organisaties die een essentiële of belangrijke dienst verlenen. Daarbij wordt vaak gedacht aan sectoren zoals energie, gezondheidszorg, drinkwater, digitale infrastructuur, vervoer en de overheid. Ook organisaties die een belangrijke rol spelen binnen deze sectoren kunnen onder de wet vallen. Naar verwachting krijgen ruim 8.000 organisaties met de nieuwe verplichtingen te maken.
Daarnaast geldt de Wet weerbaarheid kritieke entiteiten voor een beperktere groep organisaties die door de overheid worden aangewezen als kritieke entiteit. Het gaat hierbij om organisaties waarvan uitval grote maatschappelijke gevolgen kan hebben.
Wat als mijn organisatie onder de nieuwe wetgeving valt?
Cyberbeveiligingswet
Organisaties die onder de Cyberbeveiligingswet vallen, moeten verschillende maatregelen nemen om hun digitale weerbaarheid te vergroten. Zo moeten zij o.a.
- passende technische en organisatorische beveiligingsmaatregelen treffen (zorgplicht);
- zich registreren bij het nationale register;
- ervoor zorgen dat het bestuur actief toezicht houdt op cyberrisico's en voldoende kennis heeft om hierover besluiten te nemen;
- ernstige cyberincidenten binnen de wettelijke termijnen melden.
Deze verplichtingen vragen niet alleen aandacht van de IT-afdeling, maar ook van bestuurders en management.
Organisaties zijn zelf verantwoordelijk voor de beoordeling of de Cyberbeveiligingswet op hen van toepassing is. Daarom is het verstandig om hier niet mee te wachten tot de wet in werking treedt. Door tijdig te beoordelen welke verplichtingen gelden, kan uw organisatie zich goed voorbereiden. Denk daarbij aan het inrichten van interne processen, het treffen van passende beveiligingsmaatregelen en – indien nodig – de verplichte registratie bij het NCSC.
Wet weerbaarheid kritieke entiteiten
Wordt uw organisatie aangewezen als kritieke entiteit onder de Wet weerbaarheid kritieke entiteiten? Dan gelden aanvullende verplichtingen. Zo moet uw organisatie o.a.
- een risicobeoordeling uitvoeren van dreigingen die de continuïteit van de dienstverlening kunnen verstoren;
- weerbaarheidsmaatregelen treffen om de gevolgen van onder meer sabotage, terroristische dreigingen, natuurrampen en andere ernstige incidenten te beperken;
- verstorende incidenten die een aanzienlijke impact hebben op de dienstverlening melden aan de bevoegde autoriteit;
- meewerken aan toezicht en periodiek kunnen aantonen dat aan de wettelijke verplichtingen wordt voldaan
De twee wetten hangen nauw met elkaar samen. Organisaties die als kritieke entiteit worden aangewezen onder de Wwke, vallen automatisch ook onder de Cyberbeveiligingswet. Zij moeten daarom voldoen aan de verplichtingen uit beide wetten.
Wat betekent dit voor uw organisatie?
Twijfelt u of uw organisatie onder de Cyberbeveiligingswet of de Wet weerbaarheid kritieke entiteiten valt? Of wilt u weten welke maatregelen u moet nemen om aan de nieuwe verplichtingen te voldoen? Wij denken graag met u mee en adviseren u over de praktische gevolgen van deze nieuwe wetgeving. U kunt hier contact met ons opnemen.