Cyberbeveiligingswet vanaf 15 augustus van kracht
Een bijdrage van Arnout de Jager, Commercieel Directeur van KNS Automatisering
Ga direct naar:
Wat is de Cyberbeveiligingswet?
Waarom deze wet?
Wie krijgt te maken met de Cyberbeveiligingswet?
En uw organisatie?
De impact van de Cyberveiligheidswet
Wat moet u regelen?
Persoonlijke aansprakelijkheid voor cybersecuritybeleid
Kom nu in actie
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Vanwege de digitale ontwikkelingen en toenemende bedreigingen is er sinds 2020 vanuit de Europese Unie gewerkt aan de Network and Information Security (NIS2) directive. Deze richtlijn is gericht op een verbetering van de digitale en economische weerbaarheid van Europese lidstaten. In Nederland wordt de NIS2-richtlijn nu geïmplementeerd in de vorm van de Cyberbeveiligingswet (Cbw). De Cbw vervangt de verouderde Wet beveiliging netwerk- en informatiesystemen (Wbni).
Waarom deze wet?
Naast dreigingen uit het digitale domein nemen ook fysieke risico's zoals sabotage en natuurrampen hand over hand toe. Minister van Justitie en Veiligheid David van Weel zei hierover: "Of het nu gaat om digitale dreigingen, sabotage, natuurrampen of andere verstoringen: organisaties moeten voorbereid zijn op risico’s die de continuïteit van essentiële dienstverlening kunnen raken.” De Cyberbeveiligingswet draagt bij aan het verhogen van de digitale weerbaarheid van Nederland en het beperken van de risico’s op uitval van diensten.
Wie krijgt te maken met de Cyberbeveiligingswet?
De Cbw raakt naar schatting ruim 8.000 Nederlandse organisaties. Deze nieuwe wet is van toepassing op bedrijven en organisaties in 18 verschillende sectoren, variërend van de energie- en drinkwatersector tot transport, overheid, de gezondheidszorg en de digitale infrastructuur.
Ook grotere bedrijven in andere sectoren kunnen onder de wet vallen. Dit gaat bijvoorbeeld om bedrijven met meer dan 50 medewerkers, of met een jaaromzet en/of balanstotaal van meer dan 10 miljoen euro. Ook toeleveranciers of dochterbedrijven van zulke organisaties kunnen onder de wet vallen. Dit hangt af van hun rol in de keten. De omvangscriteria alleen zijn niet altijd relevant. Aanbieders van specifieke digitale diensten en overheidsorganisaties vallen altijd onder de Cyberbeveiligingswet, ongeacht hun omvang.
Let op: voldoet uw organisatie niet aan deze criteria, dan kunt u nog met de Cbw te maken krijgen. Een NIS2-plichtige afnemer kan namelijk contractueel eisen dat zijn toeleveranciers passende maatregelen nemen.
>> Lees er meer over op de website van de Nationaal Coördinator Terrorismebestrijding en Veiligheid
En uw organisatie?
Moet uw organisatie voldoen aan de Cbw? Met deze checklist van de Rijksoverheid checkt u het zelf:
Valt mijn organisatie onder de Cyberbeveiligingswet?
Valt uw organisatie onder de Cbw? Toets dan of de huidige cybersecuritymaatregelen van uw organisatie voldoen aan de eisen van NIS2: Quickscan NIS2-richtlijn
De impact van de Cyberveiligheidswet
Opvallend is dat organisaties zélf de verantwoordelijkheid hebben om te toetsen of zij onder de nieuwe wetgeving vallen. Geldt deze nieuwe wetgeving vanaf 15 augustus 2026 ook voor uw organisatie? Dan moet u aan strenge nieuwe eisen voldoen om de digitale en fysieke continuïteit van uw diensten te waarborgen. Een overgangstermijn komt er niet: vanaf dag één gelden alle verplichtingen.
Wat moet u regelen?
Wie onder de wet valt, krijgt te maken met een pakket aan strenge verplichtingen.
Zorgplicht: organisaties moeten aantoonbare maatregelen nemen om de beveiliging van hun netwerk- en informatiesystemen te garanderen en incidenten te voorkomen.
Meldplicht: grote, significante incidenten moeten binnen wettelijk vastgestelde termijnen direct via een centraal meldportaal worden doorgegeven aan de bevoegde autoriteiten en het Computer Emergency Response Team (CSIRT).
Bestuurlijke aansprakelijkheid: de directie of het bestuur wordt eindverantwoordelijk voor de cyberrisico's. Bestuurders zijn verplicht een passende training te volgen om risico's en beveiligingsmaatregelen zelfstandig te kunnen beoordelen.
Registratieplicht: vanaf 15 augustus is registratie in het centrale entiteitenregister van het Nationaal Cyber Security Centrum (NCSC) verplicht.
Persoonlijke aansprakelijkheid voor cybersecuritybeleid
Bestuurders worden persoonlijk verantwoordelijk voor het cybersecuritybeleid van hun organisaties. De boetes liegen er niet om: tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten.
Kom nu in actie
Het nemen van maatregelen kost tijd. Kom daarom nu in actie. Check of uw organisatie onder de Cyberbeveiligingswet valt, registreer uw organisatie op mijn.ncsc.nl en ga aan de slag met de zorgplichtmaatregelen.
KNS Automatisering en de Cyberveiligheidswet
Cybersecurity gaat niet alleen om de wettelijke verplichtingen vanuit de Cbw. Het gaat om het borgen van uw bedrijfscontinuïteit en dat begint bij een solide, integrale aanpak. Wilt u weten hoe wij u daarbij kunnen helpen? We helpen u snel op weg. Neem voor meer informatie contact met mij op via info@kns.nl of tel. 020-40 80 971.
