Cyberbeveiligingswet (Cbw): wat nu verplicht is sinds 15 augustus 2026

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn (EU) 2022/2555 en geldt sinds 15 augustus 2026. De wet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en legt ongeveer 8.000 organisaties in 18 sectoren een registratieplicht, zorgplicht en meldplicht op. Het bestuur is eindverantwoordelijk.
Bronnen: Rijksoverheid, NCTV, NCSC en de wettekst op wetten.overheid.nl.
Belangrijkste punten
- Sinds 15 augustus 2026 van kracht. De Eerste Kamer stemde op 7 juli 2026 in. Tegelijk ging de Wet weerbaarheid kritieke entiteiten (Wwke) in, de uitwerking van de Europese CER-richtlijn.
- U bepaalt zelf of u eronder valt. Niemand stuurt u een brief. Sector en omvang beslissen.
- Registreren doet u bij het NCSC, in het entiteitenregister via MijnNCSC, met eHerkenning of SSOnRijk.
- Een significant incident meldt u in drie stappen: binnen 24 uur, binnen 72 uur en binnen een maand na de incidentmelding.
- Boetes lopen op tot € 10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot € 7 miljoen of 1,4% voor belangrijke entiteiten, als dat percentage hoger is.
Wat is de Cyberbeveiligingswet?
De Cbw zet NIS2 om in Nederlands recht. Europa wilde met NIS2 een hoog gemeenschappelijk niveau van cyberbeveiliging, en elke lidstaat moest de richtlijn uiterlijk 17 oktober 2024 in eigen wetgeving hebben gegoten. Nederland was bijna twee jaar later klaar. Dat is geen uitzondering: ook Spanje, Frankrijk en Ierland liepen achter (zie waar elk EU-land staat).
Inhoudelijk volgt de Cbw de richtlijn op de voet. Wie NIS2 kent, kent dus het grootste deel van de Cbw. Het verschil zit in de Nederlandse uitvoering: welke toezichthouder u heeft, waar u zich registreert en hoe meldingen lopen.
Wilt u eerst de Europese basis begrijpen, lees dan wat NIS2 is en waarom het er kwam.
Valt uw organisatie onder de Cyberbeveiligingswet?
U valt onder de Cbw als u in een van de 18 sectoren werkt en ten minste 50 medewerkers heeft, of zowel omzet als balanstotaal boven € 10 miljoen.
Twee vragen. Zit u in een van de aangewezen sectoren? En bent u groot genoeg?
Sector. De wet noemt 18 sectoren, verdeeld over twee bijlagen. Bijlage 1 bevat onder meer energie, vervoer, bankwezen, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstbeheer voor andere bedrijven, overheid en ruimtevaart. Bijlage 2 bevat onder meer post- en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, maakindustrie (zoals medische hulpmiddelen, elektronica, machines en voertuigen), digitale aanbieders en onderzoek.
Omvang. U valt eronder als u 50 of meer medewerkers (fte) heeft. Heeft u er minder, dan telt u toch mee als zowel uw jaaromzet als uw balanstotaal boven € 10 miljoen ligt. Let op dat "zowel" daar staat: omzet alleen is niet genoeg.
Een paar soorten organisaties vallen er ongeacht hun omvang onder, zoals overheidsinstanties en aanbieders van DNS-diensten.
Is NIS2 van toepassing op uw organisatie?
Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Heeft uw organisatie 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan € 10 miljoen?
NIS2 is niet rechtstreeks van toepassing op uw organisatie.
NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?
Heeft uw organisatie 50 of meer medewerkers, of zowel een jaaromzet als een balanstotaal van meer dan € 10 miljoen?
Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?
NIS2 is niet rechtstreeks van toepassing op uw organisatie.
NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.
NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.
Essentiële of belangrijke entiteit?
Die indeling bepaalt hoe streng het toezicht is en hoe hoog de boete kan uitvallen.
| Essentiële entiteit | Belangrijke entiteit | |
|---|---|---|
| Wie | Grote organisatie in een sector uit bijlage 1 | Middelgrote organisatie in bijlage 1, of middelgrote en grote organisatie in bijlage 2 |
| Toezicht | Vooraf en achteraf (de toezichthouder kan ook zonder aanleiding komen kijken) | Achteraf, bijvoorbeeld na een incident of signaal |
| Maximale boete | € 10 miljoen of 2% van de wereldwijde jaaromzet, als dat hoger is | € 7 miljoen of 1,4% van de wereldwijde jaaromzet, als dat hoger is |
| Registratie | Verplicht | Verplicht |
Twijfelt u? Loop dan stap voor stap na of NIS2 op u van toepassing is. Het NCSC heeft ook een eigen toelichting.
De vier verplichtingen
De Cbw kent vier verplichtingen: registreren bij het NCSC, een zorgplicht met tien verplichte maatregelen, een meldplicht met drie termijnen en persoonlijke verantwoordelijkheid van het bestuur.
1. Registratieplicht
Organisaties onder de Cbw registreren zich in het entiteitenregister van het Nationaal Cyber Security Centrum, via MijnNCSC. Bedrijven loggen in met eHerkenning (niveau EH2+), overheidsorganisaties met SSOnRijk. Er geldt geen overgangstermijn: volgens het NCSC moet u sinds 15 augustus 2026 geregistreerd zijn. Wijzigt er later iets in uw gegevens, dan geeft u dat binnen twee weken door (artikel 44 Cbw). Na registratie kunt u aansluiten op de dienstverlening van het CSIRT voor uw sector.
Registratie is het makkelijkste deel van de wet. Toch blijft het vaak liggen, en dat is zonde: zonder registratie weet uw CSIRT niet dat u bestaat, en is de eerste keer dat u MijnNCSC opent misschien midden in een incident.
2. Zorgplicht
U brengt de risico's voor uw netwerk- en informatiesystemen in kaart en neemt passende en evenredige maatregelen. "Passend" is geen vrijbrief. Artikel 21, lid 2 van NIS2 noemt tien onderwerpen die u in elk geval moet afdekken, van risicoanalyse en incidentafhandeling tot back-ups, ketenbeveiliging, cryptografie, toegangsbeheer en multifactorauthenticatie. Die tien leggen we uit in de 10 zorgplichtmaatregelen uitgelegd.
Bent u een digitale dienstverlener, zoals een cloudaanbieder, datacenter of managed service provider? Dan zijn de maatregelen voor u verder uitgewerkt in Uitvoeringsverordening (EU) 2024/2690. Die is concreter dan artikel 21 zelf, bijvoorbeeld over welke vormen van MFA volstaan.
Voor de vertaling van de wettelijke eisen naar toetsbare beheersmaatregelen publiceerden de Auditdienst Rijk en NOREA het Cbw Control Framework.
De zorgplicht stopt niet bij uw eigen voordeur. U moet ook de beveiliging van uw directe leveranciers meewegen. Daarom krijgen leveranciers die zelf niet onder de wet vallen nu vragenlijsten en nieuwe contractclausules (lees waarom ketenbeveiliging ook leveranciers raakt).
3. Meldplicht
Een significant incident meldt u via mijn.ncsc.nl. De melding komt terecht bij het CSIRT en de toezichthouder van uw sector. De termijnen zijn strak:
- Binnen 24 uur na ontdekking: een vroegtijdige waarschuwing.
- Binnen 72 uur: een incidentmelding met een eerste beoordeling van ernst en impact.
- Binnen een maand na de incidentmelding: een eindverslag met oorzaak, ernst en genomen maatregelen.
Wanneer een incident "significant" is, bepaalt de wet aan de hand van criteria als ernstige verstoring van de dienst, financieel verlies of aanzienlijke schade voor anderen; voor digitale aanbieders staan concrete drempelwaarden in Uitvoeringsverordening (EU) 2024/2690. Het verschil tussen een melding op tijd en een melding te laat zit meestal niet in de techniek, maar in de vraag wie om drie uur 's nachts mag beslissen dat er gemeld wordt. Meer daarover in de meldtermijnen van 24 uur, 72 uur en een maand.
4. Verantwoordelijkheid van het bestuur
Bestuurders keuren de maatregelen goed, zien toe op de uitvoering en moeten genoeg kennis hebben om cyberrisico's te herkennen en te beoordelen. Dat tonen ze aan met een certificaat van een training die deze onderwerpen behandelt; zittende bestuurders hebben daar twee jaar voor (artikel 24 Cbw). Een CISO kan veel regelen, maar die handtekening niet zetten. Lees verder over persoonlijke bestuurdersaansprakelijkheid.
Wie houdt toezicht?
Dat hangt af van uw sector. Er is geen centrale Cbw-toezichthouder: elk domein heeft zijn eigen ministerie, CSIRT en toezichthouder. De NCTV publiceert een doorverwijsboom met per sector wie verantwoordelijk is. Zoek de uwe op voordat u hem nodig heeft.
Bent u leverancier en werkt u voor klanten in verschillende landen of sectoren, dan kan het per klant verschillen wie er meekijkt. Zie welke toezichthouder toezicht houdt op uw klant.
Boetes en andere sancties
De maximale boetes staan in de wet zelf: artikel 80 voor essentiële entiteiten (€ 10 miljoen of 2% van de wereldwijde jaaromzet, als dat hoger is) en artikel 87 voor belangrijke entiteiten (€ 7 miljoen of 1,4% van de wereldwijde jaaromzet, als dat hoger is). Die maxima gelden voor overtredingen van de zorgplicht en de meldplicht. Voor andere overtredingen, zoals het niet of niet tijdig doorgeven van registratiegegevens, is het maximum € 1 miljoen.
NIS2-sanctie-escalatie — Voorbij de boete
Aanleiding
Non-compliance gedetecteerd of incident treedt op
Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten
Nalevingsbevelen met bindende deadlines
Verplichte security-audits op eigen kosten
Publieke bekendmaking van overtredingen
Bindende instructies over specifieke beveiligingsmaatregelen
Opschorting van certificeringen of vergunningen
Tijdelijk verbod op bestuursfuncties voor personen
Publieke benoeming van verantwoordelijke natuurlijke personen
Een boete is niet het enige middel. NIS2 geeft toezichthouders ook lichtere instrumenten, zoals bindende aanwijzingen en een termijn om tekortkomingen te herstellen. Die kosten net zo goed tijd en aandacht, en ze liggen vast in uw dossier. Wat erger kan zijn dan een boete en wat uw bestuur over de bedragen moet weten leest u in aparte artikelen.
Vier misverstanden die we steeds tegenkomen
Deze vier redeneringen horen we het vaakst, en ze zijn alle vier onjuist.
"Wij zijn maar leverancier, dus het geldt niet voor ons"
Drie fouten in één zin. Veel IT-dienstverleners vallen zelf onder de wet, als beheerder van ICT-diensten voor andere bedrijven (bijlage 1). En wie er niet onder valt, krijgt de eisen alsnog via de klant: in contracten, audits en vragenlijsten. Daarnaast rekenen organisaties zich vaak buiten scope op basis van alleen het aantal medewerkers. Wie onder de 50 fte zit maar zowel omzet als balanstotaal boven € 10 miljoen heeft, valt er wel onder.
"We registreren als het duidelijk is"
Het is duidelijk. De wet geldt sinds 15 augustus 2026 en de registratie loopt via MijnNCSC. Wat vaak ophoudt, is het regelen van eHerkenning op het juiste niveau of de vraag wie binnen de organisatie de registratie doet. Wijs daar vandaag een eigenaar voor aan.
"We hebben ISO 27001, dus we zijn klaar"
ISO 27001 is een goede basis, en de overlap met artikel 21 is groot. Maar een certificaat dekt de meldtermijnen, de bestuurstraining en de registratie niet vanzelf, en de scope van uw ISMS is niet per se dezelfde als die van de Cbw. De NCTV zegt het zelf: gebruikt u al een normenkader, beoordeel dan welke aanvullende maatregelen nodig zijn. Wat precies overlapt, staat in NIS2 vs. ISO 27001.
"Dit is een IT-project"
Zolang de Cbw bij IT ligt, keurt het bestuur de maatregelen niet goed en volgt het geen training, terwijl de wet precies dat vraagt. Het eerste wat een toezichthouder wil zien, is vaak een door het bestuur vastgesteld beleid met een risicoanalyse erachter (zie de twee documenten waar auditors als eerste om vragen).
Wat u nu doet: vijf stappen
- Stel vast of u eronder valt, en of u essentieel of belangrijk bent. Leg de redenering vast, ook als de uitkomst "nee" is.
- Registreer in MijnNCSC. Regel eHerkenning als u dat nog niet heeft.
- Maak een nulmeting tegen de tien maatregelen van artikel 21. Een gap-analyse laat zien waar u staat en wat eerst moet.
- Richt de meldketen in: wie beoordeelt of iets significant is, wie meldt en wie beslist buiten kantoortijd.
- Zet de Cbw op de bestuursagenda, inclusief goedkeuring van de maatregelen en een trainingsplan voor bestuurders.
Wilt u stap 3 in een kwartier gedaan hebben? De gratis NIS2 Quick Scan geeft een eerste beeld, de volledige scan toetst met 55 vragen alle tien maatregelen en levert een rapport op dat u aan uw bestuur kunt geven. Een scan is een zelfbeoordeling, geen certificering: er bestaat geen officieel NIS2-certificaat voor organisaties (wat artikel 24 over certificering zegt).
Veelgestelde vragen
Sinds wanneer geldt de Cyberbeveiligingswet?
Sinds 15 augustus 2026. De Eerste Kamer stemde op 7 juli 2026 in met de wet, en op dezelfde dag als de Cbw trad ook de Wet weerbaarheid kritieke entiteiten in werking. Voor de registratie geldt geen overgangstermijn. Bestuurders krijgen wel twee jaar om aan de kennis-eis te voldoen (artikel 24, derde lid).
Is de Cyberbeveiligingswet hetzelfde als NIS2?
De Cbw is de Nederlandse uitwerking van NIS2. De verplichtingen komen uit de richtlijn; de wet regelt de Nederlandse uitvoering, zoals registratie bij het NCSC en de toezichthouder per sector.
Hoeveel organisaties vallen onder de Cbw?
Ongeveer 8.000 organisaties in 18 sectoren, volgens de Rijksoverheid en het NCSC.
Waar registreer ik mijn organisatie?
In het entiteitenregister van het NCSC, via MijnNCSC. Bedrijven gebruiken eHerkenning (niveau EH2+), overheidsorganisaties SSOnRijk. Er is geen latere deadline: de registratieplicht geldt sinds 15 augustus 2026 (NCSC).
Geldt de Cbw ook voor kleine bedrijven?
Meestal niet. Organisaties met minder dan 50 medewerkers en een omzet of balanstotaal tot € 10 miljoen vallen er in de regel buiten. Uitzonderingen zijn onder meer overheidsinstanties en DNS-aanbieders, die er ongeacht hun omvang onder vallen. Kleine leveranciers krijgen de eisen wel vaak via hun klanten.
Welke wet is door de Cbw vervangen?
De Wet beveiliging netwerk- en informatiesystemen (Wbni), de Nederlandse uitwerking van de eerste NIS-richtlijn uit 2016. De Wbni gold voor een veel kleinere groep aanbieders van essentiële diensten en digitale dienstverleners. Besluiten en meldingen die onder de Wbni zijn genomen of gedaan, vallen onder het overgangsrecht van de Cbw (artikel 95).
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
