De Cyberbeveiligingswet (Cbw) is sinds 15 augustus 2026 van kracht. De wet zet de Europese NIS2-richtlijn om in Nederlandse wetgeving en stelt strengere eisen aan de digitale weerbaarheid van organisaties die belangrijke of essentiële diensten leveren.
Voor duizenden Nederlandse organisaties betekent dit dat cybersecurity niet meer uitsluitend een technisch onderwerp voor de IT-afdeling is.
Organisaties moeten risico’s structureel beheersen, beveiligingsmaatregelen treffen, significante incidenten melden, hun leveranciersketen beoordelen en kunnen aantonen dat maatregelen daadwerkelijk functioneren.
Ook het bestuur krijgt expliciete verantwoordelijkheden.
Maar wat zijn precies de Cyberbeveiligingswet verplichtingen? En wat moet uw organisatie concreet regelen?
In dit artikel behandelen we de belangrijkste verplichtingen stap voor stap en laten we zien hoe u van losse maatregelen naar aantoonbare beheersing gaat.
Cyberbeveiligingswet verplichtingen in het kort
Organisaties die onder de Cyberbeveiligingswet vallen krijgen onder meer te maken met:
- Registratieplicht
- Zorgplicht
- Meldplicht bij significante incidenten
- Bestuurlijke verantwoordelijkheid
- Verplichte training voor bestuurders
- Toezicht en mogelijke handhaving
De zorgplicht wordt verder ingevuld met tien belangrijke onderdelen rond onder andere risicomanagement, incidentrespons, continuïteit, leveranciers, cyberhygiëne, toegangsbeheer, authenticatie en cryptografie.
Dat maakt duidelijk dat voldoen aan de Cyberbeveiligingswet veel verder gaat dan het installeren van antivirussoftware of het activeren van multifactor-authenticatie.
De wet vraagt om structurele risicobeheersing.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn.
NIS2 heeft als doel de digitale weerbaarheid binnen Europa te verhogen. De richtlijn richt zich vooral op organisaties waarvan verstoring gevolgen kan hebben voor maatschappij, economie of essentiële dienstverlening.
Nederland heeft deze regels verwerkt in de Cyberbeveiligingswet.
De wet vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen en heeft een veel breder toepassingsgebied.
Onder de Cyberbeveiligingswet vallen organisaties uit verschillende sectoren, waaronder:
- energie;
- vervoer;
- gezondheidszorg;
- drinkwater;
- afvalwater;
- digitale infrastructuur;
- overheid;
- beheer van ICT-diensten;
- digitale aanbieders;
- post- en koeriersdiensten;
- afvalstoffenbeheer;
- chemie;
- levensmiddelen;
- bepaalde vormen van vervaardiging;
- ruimtevaart;
- financiële sectoren.
Afhankelijk van de situatie wordt een organisatie aangemerkt als een essentiële entiteit of een belangrijke entiteit.
Geldt de Cyberbeveiligingswet voor mijn organisatie?
Dit is een van de eerste vragen die organisaties moeten beantwoorden.
Niet ieder bedrijf in Nederland valt automatisch onder de Cyberbeveiligingswet.
Of de wet van toepassing is, hangt onder andere samen met:
- de sector waarin de organisatie actief is;
- de diensten die worden geleverd;
- de omvang van de organisatie;
- het aantal medewerkers;
- omzet en balanstotaal;
- eventuele bijzondere wettelijke criteria;
- eventuele aanwijzing als kritieke entiteit.
Er bestaan bovendien uitzonderingen en bijzondere categorieën waarvoor afwijkende criteria gelden.
Maak de toepasselijkheidsbeoordeling aantoonbaar
Een belangrijk advies is daarom om niet alleen intern te besluiten:
“Wij denken dat NIS2 niet voor ons geldt.”
Leg vast waarom de organisatie tot die conclusie is gekomen.
Documenteer bijvoorbeeld:
- sector;
- activiteiten;
- omvang;
- relevante wettelijke criteria;
- eventuele uitzonderingen;
- datum van beoordeling;
- verantwoordelijke persoon;
- conclusie.
Verandert de organisatie later door groei, een overname of nieuwe activiteiten? Dan kan ook de toepasselijkheid van de Cyberbeveiligingswet veranderen.
Herbeoordeel dit daarom periodiek.
Verplichting 1: registratieplicht
Een van de belangrijkste Cyberbeveiligingswet verplichtingen is de registratieplicht.
Organisaties die onder de wet vallen moeten gegevens aanleveren voor het nationale entiteitenregister.
De registratie verloopt via het Nationaal Cyber Security Centrum.
Na registratie kan een organisatie daarnaast gebruikmaken van dienstverlening van het NCSC of het voor de sector aangewezen Computer Security Incident Response Team (CSIRT).
Dat kan bijvoorbeeld bestaan uit informatie over digitale dreigingen en ondersteuning bij cyberincidenten.
Wat moet u intern rond de registratie regelen?
Zie registratie niet als een administratieve actie die één keer wordt uitgevoerd.
Leg minimaal vast:
- wie de registratie beheert;
- welke organisatiegegevens zijn geregistreerd;
- welke contactpersonen zijn opgegeven;
- wie wijzigingen doorgeeft;
- hoe vaak geregistreerde informatie wordt gecontroleerd;
- welke functionaris toegang heeft tot het registratieportaal.
Veranderen contactpersonen, bedrijfsactiviteiten of andere relevante gegevens? Zorg dan dat de registratie actueel blijft.
Verplichting 2: de zorgplicht
De zorgplicht vormt het inhoudelijke hart van de Cyberbeveiligingswet.
Organisaties moeten passende en evenredige technische, operationele en organisatorische maatregelen treffen om cybersecurityrisico’s te beheersen.
Het doel daarvan is onder andere:
- incidenten voorkomen;
- de kans op verstoring verkleinen;
- gevolgen van incidenten beperken;
- continuïteit beschermen;
- netwerk- en informatiesystemen beveiligen.
De maatregelen moeten aansluiten op het daadwerkelijke risicoprofiel van de organisatie.
Een standaardpakket beveiligingsmaatregelen zonder risicoanalyse is dus niet voldoende.
De 10 zorgplichtmaatregelen van de Cyberbeveiligingswet
Het NCSC onderscheidt tien onderwerpen waaraan organisaties binnen de zorgplicht ten minste aandacht moeten besteden.
1. Maak een risicoanalyse
Risicomanagement is het beginpunt.
Een organisatie moet weten:
- welke processen kritiek zijn;
- welke informatie belangrijk is;
- welke systemen noodzakelijk zijn;
- welke dreigingen relevant zijn;
- welke kwetsbaarheden bestaan;
- welke leveranciers belangrijk zijn;
- wat de potentiële impact van een incident is.
Vervolgens beoordeelt u welke maatregelen nodig zijn.
Een risicoanalyse is daarbij geen document dat één keer wordt opgesteld en daarna in een map verdwijnt.
Risico’s veranderen.
Nieuwe software, medewerkers, leveranciers, cyberdreigingen en bedrijfsprocessen kunnen allemaal invloed hebben op het risicoprofiel.
Een goede risicoanalyse is daarom onderdeel van een continu risicomanagementproces.
2. Richt incidentrespons in
Organisaties moeten voorbereid zijn op cyberincidenten.
Wanneer een ernstig incident plaatsvindt, is er vaak tijdsdruk. Dat is niet het moment om voor het eerst te bepalen:
- wie verantwoordelijk is;
- wie beslissingen neemt;
- wie systemen onderzoekt;
- wanneer het management wordt geïnformeerd;
- wie met klanten communiceert;
- wie beoordeelt of een melding verplicht is.
Een Incident Response Plan helpt om deze verantwoordelijkheden vooraf vast te leggen.
Beschrijf minimaal:
- rollen;
- escalatieprocedures;
- contactpersonen;
- technische respons;
- besluitvorming;
- communicatie;
- herstel;
- wettelijke meldingen;
- evaluatie.
Oefen het plan vervolgens periodiek.
3. Bereid de organisatie voor op uitval
Zelfs met goede preventieve beveiliging kan een incident plaatsvinden.
Daarom vraagt de Cyberbeveiligingswet ook aandacht voor:
- bedrijfscontinuïteit;
- back-upbeheer;
- herstelplannen;
- crisismanagement.
Stel uzelf bijvoorbeeld de volgende vragen:
Wat gebeurt er wanneer onze belangrijkste cloudomgeving morgen niet beschikbaar is?
Hoe lang kunnen onze kritieke processen zonder IT functioneren?
Kunnen wij onze back-ups daadwerkelijk terugzetten?
Wie beslist welke systemen als eerste worden hersteld?
Een back-up hebben is niet hetzelfde als kunnen herstellen.
Test daarom regelmatig of herstel daadwerkelijk mogelijk is.
4. Beveilig de toeleveringsketen
Een organisatie kan zelf goed beveiligd zijn en toch kwetsbaar worden door een leverancier.
Denk aan:
- softwareleveranciers;
- cloudplatforms;
- hostingbedrijven;
- IT-beheerders;
- SaaS-aanbieders;
- externe ontwikkelaars;
- dataverwerkers;
- zakelijke dienstverleners met systeemtoegang.
De Cyberbeveiligingswet vraagt daarom expliciet aandacht voor de beveiliging van de toeleveringsketen.
Breng minimaal in kaart:
- welke leveranciers u gebruikt;
- welke leveranciers kritisch zijn;
- tot welke systemen zij toegang hebben;
- welke gegevens zij verwerken;
- welke afhankelijkheden bestaan;
- welke beveiligingsafspraken zijn gemaakt;
- hoe incidenten worden gemeld;
- hoe leveranciers periodiek worden beoordeeld.
Niet iedere leverancier heeft hetzelfde risico
Een aanbieder die kantoorbenodigdheden levert vraagt een andere beoordeling dan een leverancier die de volledige IT-infrastructuur beheert.
Werk daarom risicogestuurd.
Classificeer leveranciers bijvoorbeeld op:
kritikaliteit → toegang → gegevens → afhankelijkheid → impact.
Hierdoor kunt u aandacht besteden aan de leveranciers die daadwerkelijk een significant cyberrisico vormen.
5. Zorg voor goede cyberhygiëne
Veel cyberincidenten ontstaan door relatief bekende zwakke plekken.
Denk aan:
- verouderde software;
- onveilige wachtwoorden;
- ontbrekende updates;
- phishing;
- te ruime rechten;
- verkeerd geconfigureerde systemen;
- onvoldoende beveiligingsbewustzijn.
Goede cyberhygiëne bestaat daarom uit technische én menselijke maatregelen.
Denk bijvoorbeeld aan:
- tijdige beveiligingsupdates;
- veilige configuraties;
- bescherming tegen malware;
- netwerkbeveiliging;
- logging;
- training;
- phishing-awareness;
- duidelijke beveiligingsprocedures.
Cybersecurity moet onderdeel worden van het normale gedrag binnen de organisatie.
6. Beveilig netwerk- en informatiesystemen
Systemen moeten gedurende hun volledige levenscyclus veilig worden beheerd.
Dat begint al bij aanschaf en ontwikkeling.
Beoordeel daarom onder andere:
- wordt het product nog ondersteund?
- verschijnen er beveiligingsupdates?
- welke standaardinstellingen worden gebruikt?
- bestaan er hardeningrichtlijnen?
- hoe worden kwetsbaarheden verwerkt?
- hoe snel worden kritieke patches toegepast?
- wie is verantwoordelijk?
Richt daarnaast een proces in waarmee beveiligingsonderzoekers kwetsbaarheden verantwoord kunnen melden.
7. Beheer personeel, toegang en assets
Organisaties moeten inzicht hebben in zowel hun digitale bedrijfsmiddelen als de personen die toegang hebben.
Assetmanagement
Breng bijvoorbeeld in kaart:
- hardware;
- servers;
- werkstations;
- mobiele apparaten;
- applicaties;
- cloudomgevingen;
- data;
- netwerkcomponenten;
- API’s;
- operationele technologie.
Wanneer u niet weet welke systemen aanwezig zijn, kunt u ook niet beoordelen welke risico’s daarbij horen.
Toegangsbeheer
Bepaal daarnaast:
- wie toegang krijgt;
- waarom toegang nodig is;
- welke rechten noodzakelijk zijn;
- wanneer toegang wordt ingetrokken;
- hoe beheeraccounts worden behandeld.
Werk zoveel mogelijk volgens het least-privilegeprincipe.
Een medewerker moet alleen toegang hebben tot informatie en systemen die nodig zijn voor de functie.
Besteed specifiek aandacht aan:
- indiensttreding;
- functiewijzigingen;
- tijdelijke toegang;
- externe medewerkers;
- uitdiensttreding.
8. Gebruik sterke authenticatie
Sterke authenticatie verkleint het risico dat gestolen inloggegevens direct toegang geven tot belangrijke systemen.
Het NCSC adviseert waar passend onder andere het gebruik van:
- passkeys;
- multifactorauthenticatie;
- sterke authenticatie voor beheerdersaccounts.
Geef prioriteit aan:
- vanaf internet bereikbare accounts;
- beheerdersaccounts;
- accounts voor essentiële systemen;
- accounts met toegang tot gevoelige informatie.
Alleen een gebruikersnaam en wachtwoord is voor kritieke systemen steeds moeilijker te verdedigen als passende beveiligingsmaatregel.
9. Stel cryptografiebeleid op
Versleuteling speelt een belangrijke rol bij het beschermen van informatie.
De Cyberbeveiligingswet vraagt daarom aandacht voor beleid en procedures rond cryptografie en encryptie.
Een cryptografiebeleid kan onder andere bepalen:
- welke gegevens versleuteld moeten worden;
- wanneer encryptie verplicht is;
- welke standaarden gebruikt worden;
- hoe cryptografische sleutels worden beheerd;
- wie verantwoordelijk is;
- wanneer beleid opnieuw wordt beoordeeld.
Kijk daarbij zowel naar gegevens in opslag als gegevens tijdens transport.
10. Beoordeel of maatregelen daadwerkelijk werken
Dit onderdeel wordt regelmatig onderschat.
Het invoeren van een beveiligingsmaatregel betekent nog niet automatisch dat die maatregel effectief is.
Een organisatie moet daarom controleren of maatregelen daadwerkelijk het beoogde risico beperken.
Dat kan bijvoorbeeld via:
- interne controles;
- security audits;
- penetratietesten;
- vulnerability scans;
- hersteltests;
- phishingtests;
- leveranciersreviews;
- tabletop-oefeningen;
- managementreviews.
Leg daarbij steeds vast:
wat is gecontroleerd → wanneer → door wie → resultaat → afwijking → verbeteractie → verantwoordelijke.
Hiermee verandert cybersecurity van een verzameling losse maatregelen in een aantoonbaar beheersproces.
Verplichting 3: meldplicht bij significante incidenten
Een andere belangrijke verplichting onder de Cyberbeveiligingswet is de meldplicht.
Significante incidenten moeten worden gemeld bij het betreffende CSIRT en de bevoegde toezichthouder.
In Nederland gebeurt dit via het centrale meldpunt.
Wanneer is een incident significant?
Niet ieder klein beveiligingsincident hoeft automatisch onder de wettelijke meldplicht te vallen.
Bij de beoordeling kan onder andere worden gekeken naar:
- omvang van de verstoring;
- duur;
- aantal getroffen personen;
- financiële schade;
- gevolgen voor andere organisaties;
- impact op dienstverlening.
Belangrijk is dat sectorspecifieke drempelwaarden kunnen gelden.
Controleer daarom altijd welke regels op uw eigen sector van toepassing zijn.
Welke meldtermijnen gelden onder de Cyberbeveiligingswet?
De meldprocedure bestaat in hoofdlijnen uit verschillende fasen.
Binnen 24 uur: vroegtijdige waarschuwing
Na kennisname van een significant incident moet zo snel mogelijk een eerste waarschuwing worden gedaan, uiterlijk binnen 24 uur.
Daarbij wordt onder andere eerste informatie over het incident gedeeld.
Binnen 72 uur: vervolgmelding
Daarna volgt in beginsel binnen 72 uur een uitgebreidere melding.
Daarin kan meer informatie worden gegeven over bijvoorbeeld:
- aard van het incident;
- ernst;
- gevolgen;
- eerste onderzoeksresultaten.
Binnen één maand: eindverslag
Vervolgens moet in beginsel binnen één maand na de melding een eindverslag worden ingediend.
Daarin wordt verder ingegaan op:
- het incident;
- oorzaak;
- gevolgen;
- getroffen maatregelen.
Duurt een incident langer, dan kunnen aanvullende rapportages nodig zijn.
Voor bepaalde sectoren of diensten kunnen afwijkende meldregels gelden.
Waarom een incidentprocedure vooraf noodzakelijk is
Een wettelijke termijn van 24 uur is kort.
Bij een serieus cyberincident moet de organisatie tegelijkertijd:
- systemen onderzoeken;
- schade beperken;
- bedrijfscontinuïteit bewaken;
- management informeren;
- eventueel klanten informeren;
- leveranciers inschakelen;
- juridisch beoordelen;
- mogelijk persoonsgegevens beoordelen;
- meldplicht vaststellen.
Daarom moet vooraf duidelijk zijn:
Wie bepaalt of een incident significant is?
Wie doet de melding?
Wie verzamelt de noodzakelijke informatie?
Wie bewaakt de wettelijke termijnen?
Wie onderhoudt contact met CSIRT en toezichthouder?
Zonder vooraf ingericht proces ontstaat tijdens een incident kostbaar tijdverlies.
Verplichting 4: bestuurlijke verantwoordelijkheid
Een van de belangrijkste veranderingen rond NIS2 is de nadrukkelijke positie van het bestuur.
Cybersecurity kan niet volledig worden gedelegeerd aan de IT-afdeling of een externe leverancier.
Het bestuur moet de maatregelen die binnen de zorgplicht worden getroffen goedkeuren en toezicht houden op de uitvoering.
Dat betekent dat bestuurders voldoende inzicht moeten hebben in:
- belangrijkste cyberrisico’s;
- kritieke bedrijfsprocessen;
- getroffen beveiligingsmaatregelen;
- resterende risico’s;
- grote incidenten;
- belangrijke leveranciersrisico’s;
- verbetermaatregelen.
Dit betekent niet dat iedere bestuurder technisch specialist moet worden.
Het bestuur moet wel voldoende kennis hebben om relevante risico’s te begrijpen, kritische vragen te stellen en onderbouwde besluiten te nemen.
Verplichting 5: training voor bestuurders
Bestuurders moeten onder de Cyberbeveiligingswet een passende training volgen.
Die training is bedoeld om voldoende kennis te ontwikkelen om:
- cybersecurityrisico’s te herkennen;
- risicobeheersmaatregelen te beoordelen;
- gevolgen van risico’s te begrijpen;
- gevolgen van beveiligingsmaatregelen te kunnen beoordelen.
Bestuurders krijgen vanaf de inwerkingtreding van de Cyberbeveiligingswet maximaal twee jaar om aan deze trainingsverplichting te voldoen.
Voor organisaties betekent dit dat training niet vrijblijvend moet worden behandeld.
Leg aantoonbaar vast:
- welke bestuurders onder de verplichting vallen;
- welke opleiding zij hebben gevolgd;
- wanneer deze is gevolgd;
- welk bewijs beschikbaar is.
Verplichting 6: rekening houden met toezicht
Organisaties die onder de Cyberbeveiligingswet vallen krijgen te maken met toezicht.
Welke toezichthouder verantwoordelijk is, verschilt per sector.
Daarbij bestaat een belangrijk onderscheid tussen essentiële en belangrijke entiteiten.
Essentiële entiteiten kunnen te maken krijgen met proactief toezicht.
Bij belangrijke entiteiten is het toezicht in beginsel meer reactief, bijvoorbeeld wanneer aanwijzingen bestaan dat verplichtingen niet worden nageleefd of naar aanleiding van een incident.
Een toezichthouder kan bijvoorbeeld vragen om informatie waaruit blijkt hoe cybersecurityrisico’s worden beheerst.
Dat betekent dat organisaties niet alleen maatregelen moeten treffen, maar deze ook moeten kunnen aantonen.
Bewijs wordt daarmee essentieel
Stel dat een toezichthouder vraagt:
Toon aan dat kritieke leveranciers periodiek op cybersecurity worden beoordeeld.
Dan is:
“Dat doen we volgens mij jaarlijks.”
geen sterk antwoord.
U wilt kunnen aantonen:
- welke leveranciers zijn beoordeeld;
- welke risico’s zijn gevonden;
- wanneer de beoordeling plaatsvond;
- wie deze heeft uitgevoerd;
- welke documenten zijn ontvangen;
- welke verbeterpunten zijn vastgesteld;
- of die verbeterpunten zijn opgelost.
Hetzelfde geldt voor:
- risicoanalyses;
- awareness;
- incidentrespons;
- toegangsbeheer;
- back-ups;
- beveiligingsupdates;
- bestuursbesluiten;
- maatregelen;
- technische controles.
Aantoonbaarheid wordt daarmee een belangrijk onderdeel van compliance.
Cyberbeveiligingswet en leveranciers: uw verantwoordelijkheid stopt niet bij outsourcing
Een veelvoorkomende misvatting is:
“Onze IT is uitbesteed, dus onze IT-leverancier regelt de Cyberbeveiligingswet.”
Zo eenvoudig ligt het niet.
Een externe IT-partij kan werkzaamheden uitvoeren, maar de organisatie moet nog steeds inzicht houden in de relevante cyberrisico’s en passende beheersing organiseren.
Vraag kritieke leveranciers bijvoorbeeld naar:
- informatiebeveiligingsbeleid;
- certificeringen;
- incidentprocedures;
- back-upbeleid;
- continuïteitsplannen;
- toegangsbeveiliging;
- subleveranciers;
- beveiligingstesten;
- verantwoordelijkheden bij incidenten.
Leg afspraken vervolgens contractueel en aantoonbaar vast.
Voldoet ISO 27001 automatisch aan de Cyberbeveiligingswet?
Nee.
ISO 27001 en de Cyberbeveiligingswet hebben wel veel overeenkomsten.
Beide besteden bijvoorbeeld aandacht aan:
- risicomanagement;
- beveiligingsbeleid;
- incidentmanagement;
- continuïteit;
- toegangsbeheer;
- leveranciers;
- assets;
- monitoring;
- verbetering.
Een goed ingericht ISO 27001-ISMS kan daarom een zeer sterke basis vormen voor naleving van de Cyberbeveiligingswet.
Maar een ISO 27001-certificaat betekent niet automatisch dat alle specifieke wettelijke verplichtingen zijn afgedekt.
Maak daarom een mapping tussen bestaande ISO 27001-maatregelen en de eisen uit de Cyberbeveiligingswet.
Daarmee voorkomt u dubbel werk.
Cyberbeveiligingswet en AVG: twee verschillende verplichtingen
Ook de AVG en Cyberbeveiligingswet moeten niet door elkaar worden gehaald.
De AVG richt zich sterk op de bescherming en rechtmatige verwerking van persoonsgegevens.
De Cyberbeveiligingswet richt zich breder op digitale weerbaarheid, netwerk- en informatiesystemen en de continuïteit van belangrijke en essentiële dienstverlening.
Eén cyberincident kan echter onder meerdere wettelijke regimes vallen.
Een ransomware-aanval kan bijvoorbeeld:
- een cybersecurity-incident zijn;
- de dienstverlening verstoren;
- persoonsgegevens raken;
- mogelijk zowel Cbw- als AVG-verplichtingen activeren.
Daarom moeten incidentmanagement, privacy en cybersecurity organisatorisch op elkaar aansluiten.
De grootste fout: Cyberbeveiligingswet behandelen als checklistproject
Een organisatie kan tientallen documenten maken en alsnog onvoldoende grip hebben op haar digitale weerbaarheid.
De Cyberbeveiligingswet vraagt uiteindelijk om een proces.
Een volwassen aanpak ziet er eerder als volgt uit:
eis → risico → maatregel → eigenaar → uitvoering → bewijs → controle → verbetering
En daarna begint de cyclus opnieuw.
Waarom?
Omdat de organisatie voortdurend verandert.
Denk aan:
- nieuwe software;
- nieuwe werknemers;
- nieuwe leveranciers;
- overnames;
- nieuwe vestigingen;
- nieuwe dreigingen;
- kwetsbaarheden;
- gewijzigde wetgeving.
Compliance moet daarom meebewegen.
Hoe maakt u Cyberbeveiligingswet-compliance aantoonbaar?
Veel organisaties gebruiken losse Word-documenten, Excelbestanden, SharePoint-mappen, ticketsystemen en mailboxen.
Dat kan aanvankelijk werken.
Maar zodra honderden eisen, risico’s, maatregelen en bewijsstukken moeten worden beheerd, ontstaan problemen.
Bijvoorbeeld:
- Welke risico’s zijn nog open?
- Welke maatregel hoort bij welke wettelijke eis?
- Wie is verantwoordelijk?
- Welke leverancier moet opnieuw worden beoordeeld?
- Welk bewijs is verouderd?
- Welke maatregelen zijn getest?
- Welke actie heeft het bestuur goedgekeurd?
- Welke risico’s hebben een te hoog restrisico?
Een GRC-platform brengt deze onderdelen samen.
Cyberbeveiligingswet beheren met Mijn IBP
Mijn IBP helpt organisaties om de Cyberbeveiligingswet niet als verzameling documenten, maar als een beheersproces in te richten.
Binnen één omgeving kunnen onder andere worden samengebracht:
- wettelijke eisen en normenkaders;
- risico’s;
- beheersmaatregelen;
- verantwoordelijken;
- leveranciers;
- bewijsstukken;
- controles;
- acties;
- rapportages.
Daardoor ontstaat een directe relatie tussen:
waarom iets verplicht is → welk risico ermee wordt beheerst → welke maatregel is genomen → wie verantwoordelijk is → welk bewijs beschikbaar is.
Dat maakt het eenvoudiger om zowel intern als richting management, auditor of toezichthouder inzicht te geven in de actuele stand van zaken.
Van compliance naar bestuurlijke informatie
Cybersecurityrapportages moeten voor een bestuurder iets anders laten zien dan voor een securityspecialist.
Een bestuurder heeft vooral behoefte aan antwoord op vragen zoals:
- Wat zijn onze grootste cyberrisico’s?
- Welke kritieke risico’s zijn onvoldoende beheerst?
- Welke maatregelen lopen achter?
- Waar is besluitvorming nodig?
- Welke kritieke leveranciers vormen een risico?
- Zijn incidentprocedures getest?
- Zijn wettelijke verplichtingen op orde?
- Waar accepteren wij bewust een restrisico?
Door risico’s, maatregelen en bewijs structureel te beheren, kan cybersecurity worden vertaald naar informatie waarop het bestuur daadwerkelijk kan sturen.
Praktisch stappenplan voor de Cyberbeveiligingswet
Wilt u direct beginnen? Werk dan in deze volgorde.
Stap 1 – Bepaal of de wet van toepassing is
Documenteer waarom uw organisatie wel of niet onder de Cyberbeveiligingswet valt.
Stap 2 – Registreer de organisatie
Is registratie verplicht? Zorg dan dat de organisatie correct is geregistreerd en houd de gegevens actueel.
Stap 3 – Maak een nulmeting
Vergelijk de huidige situatie met de wettelijke verplichtingen.
Classificeer onderdelen bijvoorbeeld als:
- op orde;
- gedeeltelijk op orde;
- ontbreekt;
- niet van toepassing.
Stap 4 – Voer een risicoanalyse uit
Breng kritieke processen, systemen, gegevens, leveranciers, dreigingen en risico’s in kaart.
Stap 5 – Koppel maatregelen aan risico’s
Bepaal welke maatregelen noodzakelijk zijn en waarom.
Stap 6 – Wijs eigenaren aan
Iedere belangrijke maatregel en ieder belangrijk risico krijgt een verantwoordelijke.
Stap 7 – Breng leveranciers in kaart
Classificeer leveranciers en beoordeel de belangrijkste partijen.
Stap 8 – Richt incidentmanagement in
Stel een Incident Response Plan en meldprocedure op.
Stap 9 – Train medewerkers en bestuurders
Maak onderscheid tussen algemene awareness en de specifieke trainingsverplichting voor bestuurders.
Stap 10 – Verzamel bewijs
Koppel documentatie en bewijs direct aan de relevante eisen en maatregelen.
Stap 11 – Test maatregelen
Controleer periodiek of maatregelen daadwerkelijk werken.
Stap 12 – Rapporteer aan het bestuur
Maak cyberrisico’s bestuurlijk inzichtelijk.
Stap 13 – Blijf verbeteren
Herhaal beoordelingen periodiek en na grote wijzigingen of incidenten.
Cyberbeveiligingswet verplichtingen: bent u aantoonbaar voorbereid?
De Cyberbeveiligingswet vraagt meer dan een serie technische beveiligingsmaatregelen.
Organisaties moeten kunnen aantonen dat zij:
- weten welke risico’s zij lopen;
- passende maatregelen hebben getroffen;
- leveranciersrisico’s beheersen;
- incidenten tijdig herkennen en melden;
- verantwoordelijkheden hebben vastgelegd;
- maatregelen periodiek controleren;
- bestuurders actief betrekken;
- bewijs beschikbaar hebben.
De belangrijkste vraag is daarom niet:
“Hebben wij de Cyberbeveiligingswet afgevinkt?”
Maar:
“Kunnen wij aantonen dat onze cyberrisico’s structureel en aantoonbaar worden beheerst?”
Mijn IBP brengt risico’s, maatregelen, wettelijke eisen, leveranciers, verantwoordelijkheden en bewijs samen in één GRC-omgeving.
Zo ontstaat niet alleen inzicht in wat al geregeld is, maar vooral in wat nog aandacht nodig heeft.
Start met een Cyberbeveiligingswet nulmeting
Breng eerst in kaart welke verplichtingen op uw organisatie van toepassing zijn, wat al aantoonbaar is ingericht en waar nog hiaten bestaan.
Van daaruit kan een concrete roadmap worden opgesteld waarmee risico’s, maatregelen en verantwoordelijkheden structureel worden beheerd.
Veelgestelde vragen over Cyberbeveiligingswet verplichtingen
Wat zijn de belangrijkste verplichtingen van de Cyberbeveiligingswet?
De belangrijkste verplichtingen zijn de registratieplicht, zorgplicht en meldplicht. Daarnaast krijgt het bestuur expliciete verantwoordelijkheden, geldt een trainingsverplichting voor bestuurders en is er toezicht op naleving van de wet.
Wanneer is de Cyberbeveiligingswet ingegaan?
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. De wet implementeert de Europese NIS2-richtlijn in Nederland.
Wat houdt de zorgplicht van de Cyberbeveiligingswet in?
Organisaties moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om cybersecurityrisico’s te beheersen en incidenten te voorkomen of de gevolgen ervan te beperken. Risicomanagement vormt daarvoor de basis.
Welke maatregelen moet ik nemen voor de Cyberbeveiligingswet?
De zorgplicht omvat onder andere risicoanalyse, incidentrespons, bedrijfscontinuïteit, beveiliging van leveranciers, cyberhygiëne, beveiliging van netwerk- en informatiesystemen, toegangs- en assetbeheer, sterke authenticatie, cryptografie en beoordeling van de effectiviteit van maatregelen.
Wat is de meldplicht onder de Cyberbeveiligingswet?
Significante incidenten moeten worden gemeld. De melding verloopt gefaseerd, met in beginsel een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen één maand.
Moeten bestuurders een NIS2-training volgen?
Ja. Bestuurders van organisaties waarop de betreffende verplichting van toepassing is moeten voldoende kennis hebben om cybersecurityrisico’s en maatregelen te kunnen beoordelen en moeten daarvoor een passende training volgen.
Is ISO 27001 voldoende voor de Cyberbeveiligingswet?
Niet automatisch. ISO 27001 behandelt veel onderwerpen die ook relevant zijn voor de Cyberbeveiligingswet en kan daarom een sterke basis vormen. De specifieke wettelijke verplichtingen uit de Cyberbeveiligingswet moeten echter afzonderlijk worden beoordeeld.
Moet mijn leverancier voldoen aan de Cyberbeveiligingswet?
Of een leverancier zelf rechtstreeks onder de Cyberbeveiligingswet valt hangt af van zijn activiteiten en situatie. Voor uw eigen organisatie geldt echter dat risico’s in de toeleveringsketen onderdeel zijn van de zorgplicht. Kritieke leveranciers moeten daarom worden meegenomen in het risicomanagement.
Wat gebeurt er als een organisatie niet aan de Cyberbeveiligingswet voldoet?
Organisaties waarop de wet van toepassing is staan onder toezicht. De toezichthouder kan controleren of wettelijke verplichtingen worden nageleefd en beschikt over verschillende handhavingsinstrumenten. Daarom is het belangrijk niet alleen maatregelen te nemen, maar naleving ook aantoonbaar te maken.
Hoe begin ik met de Cyberbeveiligingswet?
Begin met het vaststellen van de toepasselijkheid, gevolgd door registratie waar nodig, een nulmeting en een actuele risicoanalyse. Koppel vervolgens maatregelen, eigenaren en bewijs aan de geïdentificeerde risico’s en wettelijke verplichtingen.





