Wat is de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn voor de beveiliging van netwerk- en informatiesystemen, Richtlijn (EU) 2022/2555. Een richtlijn werkt niet rechtstreeks, dus elke lidstaat zet hem om in eigen wetgeving. In Nederland is dat de Cyberbeveiligingswet, afgekort Cbw. De Eerste Kamer stemde op 7 juli 2026 in en de wet geldt vanaf 15 augustus 2026. Volgens de Rijksoverheid krijgen ruim 8.000 Nederlandse organisaties ermee te maken. Val je eronder, dan is naleving geen keuze: er geldt een zorgplicht, een meldplicht en een registratieplicht, en er komt toezicht op.

Wat de wet regelt en voor wie hij geldt
Van Europese richtlijn naar Nederlandse wet
NIS2 is de opvolger van de eerste NIS-richtlijn uit 2016, die in Nederland de Wet beveiliging netwerk- en informatiesystemen was, de Wbni. Die oude wet raakte een kleine groep aanbieders. NIS2 trekt de kring veel wijder: meer sectoren, meer organisaties en zwaardere eisen. De Nederlandse uitwerking is de Cyberbeveiligingswet, met daaronder het Cyberbeveiligingsbesluit waarin de maatregelen concreter zijn ingevuld. Op dezelfde datum gaat ook de Wet weerbaarheid kritieke entiteiten in, die over fysieke weerbaarheid gaat. Twee wetten dus, met deels dezelfde doelgroep.
Essentieel of belangrijk, en waarom dat verschil uitmaakt
De wet kent twee categorieen. Essentiele entiteiten zitten in de zwaarste sectoren of zijn groot, belangrijke entiteiten vallen daar net onder. De verplichtingen zijn voor beide groepen vrijwel gelijk, maar het toezicht verschilt. Op essentiele entiteiten wordt actief toezicht gehouden: een toezichthouder kan uit zichzelf langskomen. Bij belangrijke entiteiten is het toezicht reactief, dus er wordt pas gekeken als er aanleiding voor is, bijvoorbeeld na een incident of een melding. Ook de maximale boetes liggen voor essentiele entiteiten hoger.
Welke sectoren eronder vallen
De wet werkt met ongeveer achttien sectoren, verdeeld in zeer kritieke en overige kritieke sectoren. Denk aan energie, transport, bankwezen, financiele markten, drinkwater en afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart en zorg, en daarnaast post en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, industrie, digitale aanbieders en onderzoek. Binnen die sectoren geldt in de regel een omvangsdrempel: vanaf vijftig medewerkers of tien miljoen euro jaaromzet. Zit je in een genoemde sector en zit je boven die drempel, dan val je er in beginsel onder zonder dat iemand je daarover aanschrijft. Je moet je zelf melden.
Wat de zorgplicht van je vraagt
De kern is een risicogebaseerde aanpak. Je bepaalt zelf welke risico’s je loopt en neemt daar passende maatregelen bij. De wet schrijft wel voor op welke onderwerpen je maatregelen moet nemen. Het gaat om risicoanalyse en beveiligingsbeleid, incidentbehandeling, bedrijfscontinuiteit en crisisbeheer, beveiliging van de toeleveringsketen, veilige aanschaf en onderhoud van systemen, het meten van de effectiviteit van je maatregelen, basishygiene en awareness, cryptografie, personeelsbeveiliging en toegangsbeleid, en meervoudige authenticatie. Tien onderwerpen, en op elk daarvan moet je kunnen laten zien wat je hebt gedaan en waarom dat passend is.
Cyberveiligheid wordt een bestuurstaak
Het duidelijkste verschil met de oude wet zit in de directiekamer. Het bestuur moet de risicomaatregelen goedkeuren, toezien op de uitvoering en zelf scholing volgen. Dat is geen formaliteit, want bestuurders kunnen op de naleving worden aangesproken. Daar hebben wij een NIS2 Directietraining voor, en een sessie waarin een ethisch hacker live op het dark web laat zien welke gegevens van jouw organisatie daar circuleren. Dat werkt in de praktijk beter dan een presentatie over wetsartikelen.
De wet ontleed
Twee vragen bepalen het: zit je in een van de aangewezen sectoren, en zit je boven de omvangsdrempel van vijftig medewerkers of tien miljoen euro jaaromzet. Zeg je twee keer ja, dan val je er in beginsel onder. Er zijn uitzonderingen waarbij de omvang niet uitmaakt, bijvoorbeeld voor aanbieders van openbare elektronische communicatienetwerken en voor bepaalde overheidsorganisaties. Belangrijk: niemand schrijft je aan. Je moet zelf vaststellen of je eronder valt en je vervolgens registreren. Twijfel je, doe dan de gratis check.
Essentiele entiteiten zijn de grote organisaties in de zwaarste sectoren, belangrijke entiteiten de laag daaronder. Voor beide gelden dezelfde zorgplicht, meldplicht en registratieplicht. Het verschil zit in het toezicht en in de boetes. Bij essentiele entiteiten mag de toezichthouder uit eigen beweging controleren, bij belangrijke entiteiten pas als daar aanleiding voor is. Voor je eigen voorbereiding maakt het minder uit dan je zou denken: het werk is hetzelfde, alleen de kans dat er ongevraagd iemand meekijkt verschilt.
De zorgplicht schrijft geen producten voor maar onderwerpen: risicoanalyse en beleid, incidentbehandeling, continuiteit en crisisbeheer, ketenbeveiliging, veilige ontwikkeling en onderhoud, het meten van effectiviteit, basishygiene en awareness, cryptografie, personeel en toegangsbeheer, en meervoudige authenticatie. Wat passend is hangt af van je risico, je omvang en de kosten. Dat klinkt vrij, maar die vrijheid werkt alleen als je je keuzes onderbouwt en vastlegt. Een toezichthouder toetst niet of je het duurste hebt gekocht, maar of je een verdedigbare afweging hebt gemaakt.
Bij een significant incident geldt een meldketen in drie stappen. Binnen 24 uur een eerste melding, een vroegtijdige waarschuwing waarin je meldt dat er iets speelt. Binnen 72 uur een uitgebreidere melding met een eerste beoordeling. En binnen een maand een eindrapportage met oorzaak, genomen maatregelen en gevolgen. Melden doe je bij het NCSC en bij je sectorale toezichthouder. Die 24 uur klinkt kort en dat is het ook: die haal je alleen als vooraf vastligt wie beoordeelt of iets significant is en wie de melding doet. Regel dat in je incidentresponsplan, niet tijdens het incident.
Organisaties die onder de wet vallen moeten zich registreren, met gegevens over de organisatie, de sector, de contactpersonen en de lidstaten waarin ze actief zijn. Dat is een aparte verplichting naast de zorgplicht en de meldplicht, en het is de stap die het snelst wordt vergeten. Registreren betekent overigens niet dat de rest daarna geregeld is. Het maakt je alleen zichtbaar bij de toezichthouder.
Het toezicht is per sector belegd, dus je krijgt in veel gevallen de toezichthouder die je al kent, met een nieuw onderwerp op de agenda. De toezichthouder kan onder meer informatie opvragen, audits opleggen en aanwijzingen geven. De richtlijn kent maximumboetes: voor essentiele entiteiten tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, voor belangrijke entiteiten tot zeven miljoen euro of 1,4 procent, waarbij telkens het hoogste van de twee bedragen geldt. In de praktijk is de boete zelden het eerste instrument. Aanwijzingen en verplichte maatregelen komen eerder, en zijn vaak duurder dan ze klinken.
Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt zelf scholing. Bestuurders kunnen op de naleving worden aangesproken. Dat maakt van cyberveiligheid een onderwerp voor de bestuurstafel in plaats van voor de ICT-afdeling, en dat is precies de bedoeling van de wetgever. Wat helpt is een vast agendapunt, een risicorapportage die een bestuurder ook echt kan lezen, en aantoonbare scholing. Zie de NIS2 Directietraining.
De wet zegt wat je moet bereiken, een norm helpt je dat te besturen. ISO 27001 dekt een groot deel van de zorgplicht, maar een certificaat is geen bewijs van naleving: de scope van je certificaat en de scope van de wet lopen zelden gelijk. In de zorg speelt NEN 7510 dezelfde rol, bij de overheid BIO 2.0 en in de financiele sector DORA. Val je onder meerdere kaders, bouw dan een fundament en zet daar de verschillen bovenop. Het Cbw Control Framework van NOREA en de Auditdienst Rijk is daar modulair op ingericht.


Waarom kiezen voor BOEM?
- Eerst de scopevraag: val je eronder, en als essentiele of als belangrijke entiteit. Dat antwoord bepaalt de rest, en organisaties gokken er vaker naar dan ze toegeven.
- Werken met het officiele framework: wij gebruiken het Cbw Control Framework van NOREA en de Auditdienst Rijk, dezelfde basis als waarop getoetst wordt.
- De keten hoort erbij: ketenbeveiliging is een van de tien onderwerpen. Wij regelen ook de kant van je leveranciers, via NIS2 Supply Chain.
- De directie erbij vanaf dag een: de wet maakt het een bestuurstaak, dus beginnen bij de directie scheelt later een discussie over budget.
- Geen kaartenbak maar een systeem: maatregelen die je niet kunt aantonen tellen bij toezicht niet mee.
Wat kost het om aan de Cyberbeveiligingswet te voldoen?
Het hangt af van je startpunt, niet van je omvang
De grootste kostenpost is zelden techniek. Het is de tijd die het kost om vast te leggen wat je al doet, en om de gaten te dichten die daarbij zichtbaar worden. Een organisatie met een werkend informatiebeveiligingsbeleid is er sneller dan een organisatie die alles op ervaring en goede mensen heeft draaien. Een volledige implementatie via het Cbw Control Framework kost bij ons doorgaans tussen 7.000 en 14.500 euro, afhankelijk van je omvang, je sector en hoeveel er al staat.
Begin met weten waar je staat
De eerste stap is de scopevraag, en die kost je niets. In een vrijblijvend gesprek bepalen we of je onder de wet valt en als welke categorie. Wil je onderbouwd zien wat er nog ontbreekt, doe dan de gratis NIS2-check. Die loopt de onderwerpen van het Cbw Control Framework langs en geeft je een concreet beeld, meteen bruikbaar richting je bestuur. Het werk daarna rekenen we af op een dagtarief van 1.200 euro.
Of je belegt het structureel
Voldoen is geen project met een einddatum. De zorgplicht vraagt dat je blijft meten, evalueren en bijstellen, en dat je dat kunt aantonen op het moment dat een toezichthouder ernaar vraagt. Daarom kiezen veel organisaties voor ons Security Partner-model van 1.500 euro per maand. Dan zit de jaarlijkse cyclus, de rapportage aan je bestuur en het bijhouden van wijzigingen in de wet in het abonnement, in plaats van dat je over twee jaar opnieuw begint.

De wet geldt vanaf 15 augustus 2026. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet en met de Wet weerbaarheid kritieke entiteiten, en beide gaan op die datum in. Er is geen algemene overgangsperiode waarin de verplichtingen nog niet gelden, dus wie nog moet beginnen begint vanaf een achterstand.
NIS2 is de Europese richtlijn, Richtlijn (EU) 2022/2555. Een richtlijn richt zich tot de lidstaten en werkt niet rechtstreeks voor organisaties. De Cyberbeveiligingswet is de Nederlandse omzetting en is de wet waar jij je aan moet houden, met het Cyberbeveiligingsbesluit als nadere invulling. In het spraakgebruik worden ze door elkaar gebruikt, maar juridisch is de Nederlandse wet je vertrekpunt.
Dat hangt af van je sector en je omvang. De wet wijst ongeveer achttien sectoren aan en hanteert daarbinnen in de regel een drempel van vijftig medewerkers of tien miljoen euro jaaromzet. Er zijn uitzonderingen waarbij omvang niet meetelt. Belangrijk om te weten: je krijgt geen brief. Je moet zelf vaststellen of je eronder valt en je daarna registreren. Wij doen die check vrijblijvend voor je.
Bij een significant incident meld je binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een uitgebreidere melding met een eerste beoordeling, en binnen een maand een eindrapportage. Melden doe je bij het NCSC en bij je sectorale toezichthouder. Zorg dat vooraf vastligt wie bepaalt of een incident significant is en wie de melding doet, want binnen 24 uur is er geen tijd om dat uit te zoeken.
Nee, maar het scheelt veel. ISO 27001 dekt een groot deel van de tien zorgplichtonderwerpen, en wie de norm werkend heeft, heeft het meeste materiaal al liggen. Toch is een certificaat geen bewijs van naleving: de wet kent eigen eisen rond melden en registreren, en de scope van je certificaat komt zelden precies overeen met de scope die de wet je oplegt. Reken het dus na in plaats van het aan te nemen.
De richtlijn kent voor essentiele entiteiten een maximum van tien miljoen euro of twee procent van de wereldwijde jaaromzet, en voor belangrijke entiteiten zeven miljoen euro of 1,4 procent, telkens het hoogste van de twee. In de praktijk begint een toezichthouder zelden met een boete. Aanwijzingen, verplichte audits en opgelegde maatregelen komen eerder, en die kosten vaak meer tijd en geld dan de boete zelf.
Ketenbeveiliging is een van de tien zorgplichtonderwerpen, dus je moet de risico’s bij je directe leveranciers en dienstverleners beheersen. In de praktijk betekent dat afspraken in contracten en aantoonbare beveiliging bij je leveranciers. Veel leveranciers laten dat zien met een NIS2 Supply Chain-certificaat, dat speciaal voor dit doel is gemaakt.
Met de scopevraag: val je eronder en als welke categorie. Daarna de gratis NIS2-check tegen de tien onderwerpen van het Cbw Control Framework, zodat je weet wat al staat en wat niet. Pas daarna ga je maatregelen inrichten, want zonder die twee stappen bouw je aan iets waarvan je de omvang niet kent. Plan een vrijblijvend gesprek en je weet binnen een uur waar je staat.
Plan vandaag nog een vrijblijvende telefonische intake
In een vrijblijvend gesprek bepalen we of je onder de Cyberbeveiligingswet valt, als essentiele of als belangrijke entiteit, en wat er dan werkelijk van je wordt gevraagd.
BOEM Cybersecurity als partner, verhalen uit de praktijk
Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.