De Cyberbeveiligingswet is de Nederlandse wet die de Europese NIS2-richtlijn omzet in nationale regelgeving. De wet verplicht organisaties in aangewezen sectoren om hun cyberweerbaarheid aantoonbaar op orde te hebben. Hieronder de hoofdlijnen — feitelijk en zonder onnodige urgentie.
Van NIS2-richtlijn naar Nederlandse wet
NIS2 (richtlijn 2022/2555) is de opvolger van de eerste NIS-richtlijn en breidt het aantal sectoren en verplichtingen fors uit. Omdat een EU-richtlijn eerst in nationale wetgeving moet worden vertaald, geldt in Nederland niet “NIS2” rechtstreeks, maar de Cyberbeveiligingswet (Cbw).
Voor wie geldt de wet?
De wet richt zich op essentiële en belangrijke entiteiten in sectoren zoals energie, transport, drinkwater, gezondheidszorg, digitale infrastructuur, overheid en de verwerkende industrie. Of je eronder valt, hangt af van je sector én je omvang. Ook als je er niet direct onder valt, kun je via ketenverplichtingen van je opdrachtgevers alsnog met de eisen te maken krijgen.
De kernverplichtingen
1. Zorgplicht — passende technische en organisatorische maatregelen nemen om risico’s te beheersen (risicomanagement, toegangsbeheer, continuïteit, leveranciersbeheer).
2. Meldplicht — significante incidenten binnen korte termijnen melden bij de toezichthouder/het CSIRT.
3. Registratieplicht — je aanmelden bij de bevoegde autoriteit.
4. Bestuurlijke verantwoordelijkheid — het bestuur is verantwoordelijk voor en moet toezien op de naleving.
Wat kun je nu doen?
Wacht niet op de laatste details van de wetgeving. De maatregelen die de wet verlangt zijn goede beveiligingspraktijk, ongeacht de exacte ingangsdatum:
- Breng in kaart of en hoe je onder de wet valt.
- Voer een risicoanalyse en GAP-analyse uit.
- Gebruik een erkend raamwerk als ISO 27001 als basis.
- Regel je incidentproces en leveranciersafspraken.
FAQ
Is de Cyberbeveiligingswet hetzelfde als NIS2?
In de praktijk grotendeels wel: de Cyberbeveiligingswet is de Nederlandse uitwerking van de NIS2-richtlijn. De richtlijn bepaalt het kader, de wet maakt het in Nederland bindend.
Wat gebeurt er als ik niet voldoe?
De wet kent toezicht en handhaving, met mogelijke sancties. Belangrijker is dat niet-voldoen reële beveiligingsrisico’s en aansprakelijkheid met zich meebrengt.
Moet ik als klein bedrijf ook voldoen?
Dat hangt af van je sector en omvang; kleine organisaties vallen er vaak niet direct onder. Maar via ketenverplichtingen van grotere opdrachtgevers kun je alsnog aan eisen moeten voldoen.
Waar begin ik?
Met inzicht: bepaal of je onder de wet valt en voer een GAP-analyse uit. Van daaruit maak je een concreet plan.
*Interne links: pillar NIS2 (/nis2-cyberbeveiligingswet-cbw/), NIS2 Supply Chain (/nis2-supply-chain/), CBW Framework (/cbw-framework/), GAP-analyse.*
Meer weten over de toetsing zelf? Lees hoe de NIS2 Supply Chain audit verloopt: op afstand via Teams, in één dag, met een vaste all-in prijs.


