Cyberbeveiligingswet in werking: wat 15 augustus 2026 betekent voor jouw organisatie

Cyberbeveiligingswet in werking

Sinds 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking getreden, waarmee ruim 8.000 Nederlandse organisaties vanaf dat moment te maken hebben met nieuwe wettelijke verplichtingen op het gebied van cyberbeveiliging.

Jarenlang was NIS2 in Nederland vooral een verhaal van uitstel. Die fase is nu voorbij. De Nederlandse vertaling van de Europese NIS2-richtlijn heet de Cyberbeveiligingswet, afgekort Cbw, en die wet geldt inmiddels gewoon. In deze blog lees je wat er feitelijk is veranderd, voor wie het geldt en welke stappen je nu concreet zet.

Kort samengevat

  • De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn op 15 augustus 2026 in werking getreden.
  • Er gelden vanaf dat moment nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland.
  • De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni).
  • De kern bestaat uit een zorgplicht, een meldplicht en een registratieplicht, met een nadrukkelijke verantwoordelijkheid voor het bestuur.
  • Val je er niet rechtstreeks onder? Dan krijg je waarschijnlijk alsnog eisen opgelegd via klanten die wel onder de wet vallen.

Wat is er precies gebeurd?

De Europese NIS2-richtlijn trad in januari 2023 in werking. Een richtlijn werkt niet rechtstreeks op individuele organisaties: elke lidstaat moet de regels eerst omzetten in nationale wetgeving. Lidstaten hadden daarvoor tot 17 oktober 2024 de tijd. Nederland haalde die deadline niet, waarna de beoogde invoeringsdatum meermaals opschoof.

Met de inwerkingtreding op 15 augustus 2026 is die onduidelijkheid weg. Naast de Cyberbeveiligingswet trad ook de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, de Nederlandse uitwerking van de Europese CER-richtlijn. Die tweede wet richt zich op de fysieke en organisatorische weerbaarheid van kritieke entiteiten, dus op meer dan alleen digitale dreigingen.

Wat vervangt de Cyberbeveiligingswet?

De Cyberbeveiligingswet komt in de plaats van de Wet beveiliging netwerk- en informatiesystemen, de Wbni. Die oude wet gold voor een beperkte groep aanbieders van essentiële diensten. De nieuwe wet trekt de reikwijdte fors breder: veel meer organisaties in veel meer sectoren moeten nu aantoonbaar maatregelen nemen. Voor een deel van de organisaties die eerder onder de Wbni vielen betekent dit vooral een aanscherping. Voor de rest is het nieuw terrein.

Voor wie geldt de Cyberbeveiligingswet?

De wet richt zich op organisaties die essentiële of belangrijke diensten leveren, verdeeld over achttien sectoren. Denk aan energie, drinkwater, transport, digitale infrastructuur, overheid, afvalbeheer, de voedselketen, productie en de zorg. Of je eronder valt hangt af van je sector, je activiteiten en je omvang.

Twijfel je? Dan is dat op zich al een signaal. Veel organisaties gaan uit van een aanname die nooit is getoetst. Wij zien dat vooral bij zorginstellingen, toeleveranciers van kritieke sectoren en ICT-dienstverleners. Loop de criteria daarom een keer serieus na, bijvoorbeeld met onze gratis NIS2-check, en leg de uitkomst schriftelijk vast. Ook de conclusie dat je er niet onder valt is een besluit dat je moet kunnen onderbouwen.

Welke verplichtingen gelden nu?

De wet rust op drie pijlers. Ze hangen samen, maar vragen elk om iets anders van je organisatie.

  • Zorgplicht. Je beheerst je cyberrisico’s aantoonbaar en neemt passende maatregelen. Denk aan risicobeheer, incidentbehandeling, continuïteit, toegangsbeveiliging, beveiliging van de toeleveringsketen en het testen van je maatregelen.
  • Meldplicht. Significante incidenten meld je tijdig bij de toezichthouder en het CSIRT. Dat vraagt om een werkend proces, niet om een document in een la. Wie moet er bellen, wanneer, en op basis van welke drempelwaarden?
  • Registratieplicht. Organisaties die onder de wet vallen moeten zich registreren met actuele contact- en organisatiegegevens. Zie ook onze uitleg over de NIS2 registratieplicht.

Ook je bestuur is aan zet

Een belangrijk verschil met eerdere wetgeving: het bestuur krijgt een nadrukkelijke eigen verantwoordelijkheid. Cybersecurity is daarmee formeel geen IT-onderwerp meer, maar een bestuursonderwerp. Directie en toezichthouders moeten de maatregelen goedkeuren, begrijpen en erop sturen. Dat betekent in de praktijk dat het onderwerp op de agenda van de directievergadering hoort, met rapportage die daadwerkelijk iets zegt over je risicoprofiel. In onze blog over aantoonbaar in control zijn lees je welke rapportage een toezichthouder verwacht.

En als je er niet rechtstreeks onder valt?

Dan ben je er niet vanaf. De zorgplicht omvat nadrukkelijk de beveiliging van de toeleveringsketen. Organisaties die wel onder de wet vallen leggen die eisen door aan hun leveranciers en dienstverleners. Concreet betekent dit dat je vragenlijsten, contractclausules en soms audits kunt verwachten van je klanten.

Wie daar niet op voorbereid is, verliest tijd of zelfs opdrachten. Wie het wel op orde heeft, kan het inzetten als onderscheidend vermogen. Lees hoe je dit structureel aanpakt in onze blog over NIS2 ketenverantwoordelijkheid en bekijk ons NIS2 SupplyChain-programma.

Verandert er nog iets vanuit Brussel?

Ja, maar niet aan de kern. De Europese Commissie presenteerde op 20 januari 2026 een cybersecuritypakket met gerichte wijzigingsvoorstellen voor NIS2. Doel is meer juridische duidelijkheid en eenvoudiger naleving, vooral op het gebied van rapportage en risicobeheer. Het gaat om vereenvoudiging, niet om afzwakking. Wachten op die aanpassingen is dus geen strategie: de Nederlandse wet geldt nu al.

Wat doe je de komende weken?

  1. Bepaal je positie. Val je onder de wet als essentiële of belangrijke entiteit, en leg de onderbouwing vast.
  2. Regel je registratie. Zorg dat de gegevens kloppen en dat er een eigenaar is die ze actueel houdt.
  3. Maak je meldproces werkend. Beleg rollen, drempelwaarden en contactgegevens, en oefen het minimaal één keer.
  4. Doe een gap-analyse op de zorgplicht. Vergelijk je huidige maatregelen met wat de wet vraagt en prioriteer op risico.
  5. Kijk naar je keten. Breng in kaart welke leveranciers kritiek zijn en welke afspraken je met hen hebt vastgelegd.
  6. Test wat je hebt gebouwd. Papier zegt weinig. Met een pentest onder de zorgplicht toon je aan dat je maatregelen echt werken.

Hoe BOEM Cybersecurity hierbij helpt

Wij begeleiden organisaties bij NIS2- en ISO 27001-implementaties, van nulmeting tot aantoonbaar in control. Dat doen we met vaste, voorspelbare maandkosten en volledige ontzorging, zodat je vooraf weet waar je aan toe bent. Denk aan het inrichten van je managementsysteem, het opstellen van beleid en procedures die je mensen ook echt gebruiken, het uitvoeren van audits en het toetsen van je keten met ons NIS2 SupplyChain-programma op niveau 10, 20 en 30.

Omdat wetgeving pas gaat leven als je ziet wat er buiten gebeurt, verzorgen we ook een NIS2-directietraining waarin een ethisch hacker live het dark web opgaat en laat zien welke gegevens van jouw organisatie daar te vinden of te koop zijn. Dat maakt de nieuwe bestuursverantwoordelijkheid in één sessie concreet. Benieuwd wat zo’n zoektocht oplevert? Lees onze voorbeelden over gegevens op het dark web.

Weet je nog niet of je voor NIS2 of ISO 27001 moet kiezen, of allebei? Onze blog NIS2 vs ISO 27001 zet de verschillen op een rij. En wil je weten waar je nu staat, start dan met de gratis NIS2-check of de gratis ISO 27001-check.

Veelgestelde vragen

Wanneer is de Cyberbeveiligingswet in werking getreden?

Op 15 augustus 2026. Vanaf die datum gelden de verplichtingen uit de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten voor de organisaties die eronder vallen.

Hoeveel organisaties vallen onder de nieuwe wet?

Naar verwachting krijgen ruim 8.000 Nederlandse organisaties rechtstreeks met de wet te maken, verdeeld over achttien sectoren. Daarnaast krijgen veel leveranciers indirect met aanvullende eisen te maken via hun klanten.

Welke wet vervangt de Cyberbeveiligingswet?

De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen, de Wbni. De reikwijdte is daarbij fors uitgebreid naar veel meer sectoren en organisaties.

Wat gebeurt er als ik nog niet voldoe?

De verplichtingen gelden nu. Het is verstandig om aantoonbaar te maken dat je serieus en planmatig werkt aan de zorgplicht, met een gap-analyse, een prioritering op risico en een realistische planning die door de directie is vastgesteld. Niets doen is het grootste risico.

Val ik er ook onder als ICT-dienstverlener?

Dat hangt af van het type dienst en je omvang. Aanbieders van digitale infrastructuur en beheerde ICT-diensten vallen in veel gevallen zelf onder de wet. Lees daarvoor onze blog over ICT-dienstverleners en NIS2.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes