Blogs / 

De Cyberbeveiligingswet treedt in werking op 15 augustus 2026. Bent u er klaar voor?

IT, Privacy & Cybersecurity

4 augustus 2026

Geschreven door

Hieke van Druten

Blog Image

Op 7 juli 2026 heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet (Cbw). Vanaf 15 augustus 2026 gelden er dan ook nieuwe, verstrekkende verplichtingen voor een groot aantal organisaties in Nederland. De wet implementeert de Europese NIS2-richtlijn en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni). Bedrijven die onder de Cbw vallen en niets doen, riskeren forse boetes en zelfs persoonlijke aansprakelijkheid voor bestuurders. Hieronder leest u wat de Cbw inhoudt, voor wie de wet geldt en wat voor actie er nu kan worden genomen.

Valt uw organisatie onder de Cyberbeveiligingswet?

De Cbw geldt voor essentiële en belangrijke entiteiten in achttien sectoren. Denk aan organisaties in energie, vervoer, gezondheidszorg, drinkwater, afvalwater, bankwezen, digitale infrastructuur, de chemische industrie, de levensmiddelensector, de maakindustrie en de overheid. Het onderscheid tussen "essentieel" en "belangrijk" hangt af van de sector en de omvang van de organisatie. Als vuistregel geldt: middelgrote en grote ondernemingen in de genoemde sectoren vallen onder de Cbw.

Organisaties zijn zelf verantwoordelijk om te beoordelen of zij onder de Cbw vallen. Er is geen overheidsinstantie die u automatisch een melding stuurt. Als u twijfelt, is het verstandig juridisch advies in te winnen.

Welke verplichtingen gelden onder de Cyberbeveiligingswet?

De Cbw introduceert vier hoofdverplichtingen.

  1. Registratieplicht. Elke entiteit die onder de wet valt, moet zich registreren bij het Nationaal Cyber Security Centrum (NCSC). Dit is verplicht per 15 augustus 2026. Wijzigingen in de registratiegegevens moeten binnen twee weken worden doorgegeven.
  2. Zorgplicht. Organisaties moeten passende technische, operationele en organisatorische maatregelen nemen om hun netwerk- en informatiesystemen te beveiligen en incidenten te voorkomen of de gevolgen daarvan te beperken. Concreet betekent dit onder meer: een beleid voor risicoanalyse en informatiebeveiliging, incidentenbehandeling, bedrijfscontinuïteitsplannen (inclusief back-ups en herstelplannen), beveiliging van de toeleveringsketen en het gebruik van multifactorauthenticatie.
  3. Meldplicht. Significante incidenten moeten worden gemeld aan het relevante Computer Security Incident Response Team (CSIRT) en de bevoegde autoriteit. Dit gaat in de volgende stappen: een vroegtijdige waarschuwing binnen 24 uur na ontdekking, gevolgd door een volledige melding binnen 72 uur. Aan de organisatie kan worden gevraagd om een tussentijds verslag in te dienen. Uiterlijk één maand na de eerste melding moet een eindverslag worden ingediend. Onder omstandigheden kan het verplicht zijn om ontvangers van diensten te informeren. 
  4. Bestuurlijke verantwoordelijkheid. Het bestuur moet de beveiligingsmaatregelen goedkeuren en elk bestuurslid moet aantoonbaar beschikken over voldoende kennis en vaardigheden om cyberbeveiligingsrisico's te beoordelen. Daarvoor is een certificaat van een passende training vereist. Bestuursleden hebben twee jaar de tijd om hieraan te voldoen vanaf de inwerkingtreding van de Cbw.

Welke sancties gelden bij overtreding van de Cyberbeveiligingswet?

Toezichthouders krijgen vergaande bevoegdheden. Bij overtredingen van de zorg- of meldplicht kunnen bestuurlijke boetes worden opgelegd. Naast geldboetes kunnen toezichthouders ook bindende aanwijzingen geven, verplichte audits opleggen en organisaties zelfs dwingen overtredingen openbaar te maken. In ernstige gevallen kan de rechter worden verzocht om een bestuurslid van een essentiële entiteit tijdelijk te schorsen. Individuele bestuurders riskeren bovendien een persoonlijke bestuurlijke boete van maximaal € 25.000,- bij het niet naleven van hun verplichtingen.

Welke stappen moet uw organisatie vóór 15 augustus 2026 nemen?

15 augustus 2026 is dichtbij. De volgende stappen zijn urgent:

  1. Bepaal of uw organisatie onder de Cbw valt. Kijk daarvoor naar de sector en de omvang. Als u actief bent in een van de genoemde sectoren en kwalificeert als middelgrote of grote onderneming, is de kans groot dat u bepaalde verplichtingen heeft.
  2. Start de registratie bij het NCSC via mijn.ncsc.nl.
  3. Laat het cyberbeveiligingsbeleid doorlichten. Wordt er voldaan aan de eisen van de zorgplicht? Zijn de incidentrespons- en meldprocedures op orde?
  4. Bespreek dit onderwerp. Zorg dat ieder bestuurslid weet wat er van diegene wordt gevraagd en plan de verplichte training tijdig in.

Vragen over de Cyberbeveiligingswet?

Heeft u vragen over wat de Cbw voor uw organisatie betekent? Neem gerust contact op met Hieke van Druten, advocaat IT, Privacy & Cybersecurity of met één van onze andere specialisten binnen team IT, Privacy & Cybersecurity.

Nieuwsbrief

Wil je elke maand een overzicht van updates en blogs in jouw mailbox? Klik dan hier om je in te schrijven voor de nieuwsbrief!