Naar de inhoud
Security5 okt 20266 min lezen

De Cyberbeveiligingswet is er. Wat nu?

Illustratie: een schild met een slot in het midden van een netwerk van organisaties, met één lijn naar een leverancier opgelicht

De wet is er. En nu?

Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet. Veel ondernemers denken dat die alleen over energiebedrijven en ziekenhuizen gaat. Dat klopt maar half: ook als je er zelf niet onder valt, kan je klant je straks vragen hoe jij je digitale zaken beveiligt.

Waarom het nu speelt

De Cyberbeveiligingswet, kortweg Cbw, is de Nederlandse uitwerking van NIS2. Dat is een Europese richtlijn die afspreekt hoe organisaties met belangrijke diensten zich beschermen tegen digitale aanvallen en storingen. De wet is op 15 augustus 2026 in werking getreden, zonder overgangsperiode (NCSC, AAFF).

Volgens het Nationaal Cyber Security Centrum (NCSC) vallen er ongeveer 8.000 organisaties onder (NCSC). Lang niet iedereen is er klaar voor. Op 14 augustus, een dag voor de start, stonden pas 2.942 organisaties ingeschreven in het verplichte register (Binnenlands Bestuur). Dat is minder dan de helft.

De reden waarom de wet er is, is eenvoudig. Organisaties hangen digitaal aan elkaar. Een hack of storing bij één partij verspreidt zich snel naar klanten, leveranciers en ketenpartners (SRA). De wet moet die zwakke schakels sterker maken.

Afwachten hoe streng de handhaving wordt, is daarbij riskant. De druk komt namelijk niet alleen van de toezichthouder. Ook klanten en ketenpartners willen steeds vaker weten hoe weerbaar hun leveranciers zijn (Accountant.nl).

Wat het betekent voor jouw organisatie

De wet kan je op twee manieren raken: direct, of via je klanten. Hieronder lees je welke route voor jou geldt.

Direct. Je valt onder de wet als je in een van de aangewezen sectoren werkt, zoals energie, zorg, vervoer, water, digitale diensten of bepaalde productie, en minstens middelgroot bent. Middelgroot betekent hier: vanaf 50 medewerkers, of een jaaromzet én balanstotaal boven 10 miljoen euro (ICTRecht). Sommige diensten vallen er altijd onder, ongeacht de grootte, zoals het beheren van domeinnamen of DNS, het adresboek van het internet (KVK).

Via de keten. Organisaties die onder de wet vallen, moeten ook de risico’s van hun leveranciers beheersen (NIS2-richtlijn, artikel 21). De KVK zegt het zonder omwegen: lever je aan een Cbw-bedrijf, dan moet je kunnen laten zien dat jouw beveiliging op orde is (KVK). Denk aan een installatiebedrijf dat voor een ziekenhuis werkt, of een softwareleverancier van een waterbedrijf.

Dat merken wij ook in ons eigen werk. Klanten vragen vaker wie toegang heeft tot hun systemen, waar back-ups staan en hoe snel een beveiligingslek wordt gedicht. Dat is geen wantrouwen, maar precies wat de wet van hen vraagt.

Voor je website, app of klantportaal komt het neer op drie vragen. Wie kan erbij? Wie houdt hem bij? En wat gebeurt er als hij uitvalt? Een vergeten testomgeving, een beheeraccount van een oud-medewerker of een plug-in (een uitbreiding van je website) die al lang geen update kreeg: dat zijn precies de zwakke plekken waar aanvallers naar zoeken. Meestal ruim je die met beperkte moeite op, als iemand er bewust naar kijkt.

Wie direct onder de wet valt, is een essentiële of een belangrijke entiteit. Het verschil zit vooral in de grootte, de sector en de hoogte van de boete.

  • Essentieel: grote organisaties in de meest kritieke sectoren. Ze registreren zich bij het NCSC, hebben een zorgplicht en een meldplicht, en riskeren een boete tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.
  • Belangrijk: de overige organisaties die onder de wet vallen. Ook zij registreren zich en hebben een zorgplicht en meldplicht; de boete loopt op tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
  • Leverancier van een Cbw-organisatie: iedereen die levert aan een organisatie onder de wet. Geen registratie en geen wettelijke zorg- of meldplicht, wel via contract en inkoopeisen. Geen boete van de toezichthouder, wel het risico de klant te verliezen.

Boetes volgens ICTRecht; het hoogste bedrag van de twee geldt.

Waar je op let

De wet vraagt geen dure, perfecte beveiliging. Ze vraagt dat je weet welke risico’s je loopt en daar passende maatregelen tegenover zet (NCSC). Drie punten verdienen extra aandacht.

De meldplicht is strak. Gaat het mis, dan moet een organisatie onder de wet binnen 24 uur een eerste melding doen. Binnen 72 uur volgt een uitgebreidere melding, binnen een maand een eindverslag (ICTRecht). Dat lukt alleen als je vooraf hebt afgesproken wie wat doet. Ook als leverancier speel je hier een rol: je klant moet het snel van jou horen.

Het bestuur is verantwoordelijk. De directie moet de maatregelen goedkeuren en erop toezien (NCSC). Beveiliging is daarmee geen klus die je alleen bij de IT-partner neerlegt.

Je software telt mee. De maatregelen gaan ook over hoe systemen worden gebouwd en onderhouden, inclusief het tijdig dichten van lekken, en over back-ups en het draaiende houden van je bedrijf (ICTRecht). Een website of app die al jaren niet is bijgewerkt, is dus ook een compliancevraag.

Deze checklist helpt je op weg, of je nu direct onder de wet valt of aan zo’n organisatie levert:

Samengevat

  • De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en raakt ongeveer 8.000 organisaties direct.
  • Minder dan de helft daarvan stond bij de start ingeschreven.
  • Val je er niet onder, maar lever je aan wie dat wel doet? Dan krijg je de vragen via je klant.
  • De kern is nuchter: ken je risico’s, regel de basis, spreek af wie wat doet bij een incident.
  • Je websites, apps en software horen daarbij: bijgewerkt, met back-ups en duidelijke afspraken.

Zullen we even sparren?

Twijfel je of de wet jou raakt, of wil je weten hoe je website, app of klantportaal ervoor staat? Wij kijken graag met je mee. Geen verkooppraatje, wel een eerlijk beeld van wat er nodig is en wat niet.

Plan een kennismaking →

Bronnen

  1. NCSC — Cyberbeveiligingswet (NIS2)
  2. Digitale Overheid — Cyberbeveiligingswet (NIS2-richtlijn)
  3. KVK — Cyberbeveiligingswet: zorg dat je er klaar voor bent
  4. ICTRecht — Factsheet NIS2/Cyberbeveiligingswet
  5. Binnenlands Bestuur — Meer dan helft organisaties niet geregistreerd voor cyberwet (17 augustus 2026)
  6. Accountant.nl — Cyberbeveiligingswet van kracht, maar duizenden organisaties ontbreken nog in register (19 augustus 2026)
  7. AAFF — Registratieplicht NIS2: de deadline nadert (5 augustus 2026)
  8. SRA — De Cyberbeveiligingswet raakt meer organisaties dan je denkt
  9. EUR-Lex — Richtlijn (EU) 2022/2555 (NIS2)
  10. NCSC — Infosheet registratieplicht

Benieuwd wat dit voor jouw organisatie betekent?

We denken graag vrijblijvend mee.

Plan een kennismaking

Lees ook

Elke maandag

Eén artikel per week. Geen spam.

Elke maandag één artikel. Afmelden kan altijd, met één klik.