Kort: De Wet weerbaarheid kritieke entiteiten (Wwke) implementeert de EU CER-richtlijn in Nederland en verplicht aangewezen kritieke entiteiten tot risicobeoordeling, fysieke beveiligingsmaatregelen en continuïteitsplannen voor hun infrastructuur, inclusief datacenters en on-premise IT. De wet werkt nauw samen met de Cyberbeveiligingswet (Cbw) die op 15 augustus 2026 van kracht wordt.

De Wet weerbaarheid kritieke entiteiten (Wwke) is de Nederlandse implementatiewet van de EU CER-richtlijn 2022/2557 en legt aan aangewezen organisaties concrete verplichtingen op om hun kritieke infrastructuur, waaronder datacenters en on-premise IT-omgevingen, fysiek weerbaar te maken tegen sabotage, stroomuitval, natuurrampen en andere verstoringen. Voor compliance officers en IT-beslissers in sectoren als energie, transport, financiën en digitale infrastructuur is begrip van deze wet geen optie maar een bestuurlijke noodzaak.

De relatie tussen de Wwke en de EU CER-richtlijn 2022/2557

De Wwke vertaalt de verplichtingen uit de EU CER-richtlijn (Critical Entities Resilience Directive, Richtlijn 2022/2557) rechtstreeks naar Nederlands recht. De CER-richtlijn identificeert 11 sectoren als maatschappelijk kritiek, waaronder energie, transport, bankwezen, financiële marktinfrastructuur, gezondheid, drinkwater, afvalwater, digitale infrastructuur, overheidsdiensten, de ruimtevaart en voedsel. (Bron: EUR-Lex, Richtlijn 2022/2557, 2022.)

De Europese minimumvereisten voor fysieke beveiliging van digitale infrastructuur vloeien voort uit artikel 13 van de CER-richtlijn: kritieke entiteiten moeten passende en evenredige technische, veiligheids- en organisatorische maatregelen nemen om hun dienstverlening te beschermen. Dit omvat uitdrukkelijk maatregelen op het gebied van toegangscontrole, fysieke bewaking, detectie van indringers en plannen voor bedrijfscontinuïteit. De EU-omzettingstermijn voor lidstaten liep af op 17 oktober 2024. (Bron: EUR-Lex, Richtlijn 2022/2557, 2022.)

Let op: De Wwke en de EU CER-richtlijn richten zich uitdrukkelijk op fysieke weerbaarheid, niet op cyberbeveiliging. Dat onderscheid is cruciaal: een organisatie kan aan haar NIS-2-verplichtingen voldoen en toch in strijd handelen met de Wwke als de fysieke beveiliging van haar datacenter tekortschiet.

Welke sectoren en drempelwaarden gelden voor aanwijzing als kritieke entiteit?

Aanwijzing als kritieke entiteit is niet automatisch: de Minister van Justitie en Veiligheid, als bevoegde autoriteit onder de Wwke, wijst individuele organisaties aan op basis van een nationale risicoanalyse en sectorspecifieke drempelwaarden. De NCTV (Nationaal Coördinator Terrorismebestrijding en Veiligheid) coördineert dit proces en ondersteunt het aanwijzingstraject.

De criteria voor aanwijzing zijn kwalitatief en kwantitatief. Een entiteit wordt als kritiek beschouwd als een verstoring van haar diensten aanzienlijke gevolgen zou hebben voor het maatschappelijk of economisch leven. Concrete drempelwaarden worden per sector vastgesteld, maar de wet hanteert drie toetsingscriteria:

  • Het aantal gebruikers dat afhankelijk is van de dienst.
  • De afhankelijkheid van andere kritieke sectoren van de betrokken dienst.
  • De geografische reikwijdte van een mogelijke verstoring.

Voor de sector digitale infrastructuur vallen aanbieders van internetknooppunten (IXP’s), DNS-aanbieders, aanbieders van cloudcomputingdiensten en datacenterdiensten expliciet onder de reikwijdte van de CER-richtlijn en daarmee van de Wwke. Co-locatiedatacenters die diensten leveren aan meerdere kritieke sectoren tegelijk, lopen een verhoogd risico op aanwijzing.

Wwke-verplichtingen voor datacenters en on-premise infrastructuur

Aangewezen kritieke entiteiten met eigen datacenterinfrastructuur, of deze nu on-premise of in co-locatie staat, moeten aan een reeks concrete verplichtingen voldoen die verder gaan dan gangbare IT-beveiligingsstandaarden.

Risicobeoordeling en beveiligingsplan

De Wwke verplicht kritieke entiteiten tot het uitvoeren van een gedocumenteerde risicobeoordeling die alle relevante gevaren in kaart brengt: niet alleen cyberaanvallen, maar ook brand, overstroming, stroomuitval, inbraak, sabotage en menselijke fouten. Op basis van deze beoordeling moet een beveiligingsplan worden opgesteld dat de geïdentificeerde risico’s mitigeert. Dit plan moet periodiek worden herzien en bij relevante wijzigingen in de dreigingssituatie worden bijgewerkt.

Fysieke beveiligingsmaatregelen

Voor datacenterlocaties betekent dit in de praktijk: perimeterbewaking, toegangscontrole met registratie, detectiesystemen voor onbevoegde toegang, bewaking van stroomvoorziening (inclusief UPS en noodgeneratoren) en koelsystemen, en procedures voor beheer van fysieke sleutels en badges. De Wwke schrijft geen specifiek technisch niveau voor maar eist dat de maatregelen aantoonbaar evenredig zijn aan het vastgestelde risico.

Continuïteitsplan en incidentmelding

Kritieke entiteiten moeten een bedrijfscontinuïteitsplan hebben dat uitdrukkelijk rekening houdt met scenario’s waarbij de fysieke infrastructuur uitvalt of ontoegankelijk wordt. Bij significante verstoringen geldt een meldplicht richting de bevoegde autoriteit. De termijnen en drempelwaarden voor meldplicht worden in de Wwke nader gepreciseerd.

Overlap en aanvulling: Wwke en de Cyberbeveiligingswet (Cbw)

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatiewet van de NIS-2-richtlijn en wordt verwacht van kracht te worden per 15 augustus 2026. Waar de Wwke de fysieke weerbaarheid regelt, regelt de Cbw de digitale weerbaarheid. Beide wetten kunnen tegelijkertijd op dezelfde organisatie van toepassing zijn.

Aspect Wwke (fysieke weerbaarheid) Cbw / NIS-2 (cyberweerbaarheid)
Grondslag EU CER-richtlijn 2022/2557 NIS-2-richtlijn 2022/2555
Focus Fysieke beveiliging, toegang, continuïteit Cyberbeveiliging, netwerk- en informatiebeveiliging
Bevoegde autoriteit (NL) Minister van Justitie en Veiligheid / NCTV Sectorale toezichthouders, NCSC
Meldplicht Significante fysieke verstoringen Significante cyberincidenten (24/72 uur)
Register Aanwijzing door Minister NCSC entiteitenregister

De overlap zit in de raakvlakken: een stroomuitval door sabotage is zowel een fysiek incident (Wwke) als een mogelijk cyberincident als het netwerk daardoor uitvalt (Cbw). Organisaties die onder beide wetten vallen, moeten hun risicobeoordeling, meldprocedures en beveiligingsplannen zo inrichten dat beide kaders gedekt zijn zonder dubbel werk te creëren. De NCTV adviseert organisaties expliciet om de twee beoordelingen te integreren.

Fysieke dreigingsscenario’s integreren in het soevereine IT-continuïteitsplan

Voor organisaties die bewust kiezen voor soevereine, on-premise of Europese co-locatie IT-opslag, biedt de Wwke een structurerend kader om dreigingsscenario’s systematisch te verwerken.

Sabotage en insider threats

Sabotage door externe of interne actoren vormt een specifiek aandachtspunt in de CER-richtlijn. Maatregelen zoals achtergrondscreening van personeel met toegang tot serverruimten, functiescheiding en logging van fysieke toegang zijn niet alleen goed beveiligingspraktijk maar worden onder de Wwke een aantoonbare eis. Organisaties die Nextcloud of andere soevereine werkruimten hosten, moeten de serverlocatie zelf als beveiligingsperimeter behandelen.

Stroomuitval en klimaatincidenten

Redundante stroomvoorziening, noodgeneratoren met voldoende brandstofcapaciteit, en koelingsredundantie zijn standaardelementen van datacenterontwerp, maar de Wwke maakt ze voor aangewezen entiteiten juridisch verplicht en toetsbaar. Het continuïteitsplan moet specifiek de hersteltijden (RTO) en herstelpuntdoelstellingen (RPO) voor elk kritiek systeem documenteren.

Natuurrampen en geografische spreiding

Overstromingen, stormen en extreme hitte zijn reële dreigingen voor Nederlandse datacenterlocaties. Het continuïteitsplan moet een geografisch gespreide back-uplocatie bevatten, waarbij de keuze voor een Zwitserse of anderszins Europese tweede locatie tevens de gegevenssouvereiniteit onder de AVG/GDPR borgt en blootstelling aan extraterritoriale wetgeving zoals de Amerikaanse CLOUD Act vermijdt.

Aandachtspunt: Organisaties die hun back-uplocatie onderbrengen bij een Amerikaanse hyperscaler vermijden weliswaar geografisch risico, maar creëren tegelijkertijd een jurisdictioneel risico: de CLOUD Act verplicht Amerikaanse cloudaanbieders ook data buiten de VS aan Amerikaanse autoriteiten te overhandigen. De Wwke biedt geen bescherming tegen dit jurisdictionele risico; dat valt onder GDPR en het Schrems II-kader.

Toezicht, handhaving en bestuurdersverantwoordelijkheid

De Wwke kent een stelsel van bestuursrechtelijke handhaving. De Minister van Justitie en Veiligheid, als bevoegde autoriteit, heeft bevoegdheden tot het opleggen van een last onder dwangsom en bestuurlijke boetes bij niet-naleving. Sectorale toezichthouders kunnen aanvullende handhavingsbevoegdheden hebben.

Cruciaal is de bestuurdersverantwoordelijkheid: bestuurders van aangewezen kritieke entiteiten die aantoonbaar tekortgeschoten zijn in het treffen van de vereiste beveiligingsmaatregelen, kunnen persoonlijk aansprakelijk worden gesteld. Dit sluit aan op de vergelijkbare bepaling in de Cbw, die eveneens een persoonlijke zorgplicht voor bestuurders introduceert.

De NCTV stelt: “Kritieke entiteiten moeten niet alleen nadenken over cyberbeveiliging, maar ook over de fysieke beveiliging van hun infrastructuur. Beide zijn onlosmakelijk met elkaar verbonden.” (NCTV, nctv.nl.) De Minister van Justitie en Veiligheid heeft in de memorie van toelichting bij de Wwke benadrukt: “De weerbaarheid van kritieke entiteiten is een gedeelde verantwoordelijkheid van overheid en private sector; aanwijzing als kritieke entiteit brengt concrete verplichtingen met zich mee die door toezichthouders worden gehandhaafd.” (Rijksoverheid, rijksoverheid.nl.)

Organisaties die zowel onder de Wwke als de Cbw vallen, moeten hun governance-structuur aanpassen: één bestuurder of directielid draagt de aantoonbare eindverantwoordelijkheid voor beide kaders. Aanbevolen is een geïntegreerde jaarlijkse verantwoordingsrapportage die beide wettelijke kaders afzonderlijk adresseert maar in één document samenvoegt.

Praktische stappen voor aangewezen of potentieel aangewezen organisaties

Organisaties die verwachten als kritieke entiteit te worden aangewezen, of die al zijn opgenomen in het NCSC entiteitenregister onder de (toekomstige) Cbw, doen er verstandig aan nu al te beginnen met de volgende concrete acties:

  • Voer een gecombineerde fysieke en digitale dreigingsbeoordeling uit die voldoet aan zowel de Wwke- als de Cbw-eisen.
  • Documenteer alle fysieke beveiligingsmaatregelen voor datacenterlocaties, inclusief toegangslogboeken, camerasystemen en stroomredundantie.
  • Stel een geïntegreerd continuïteitsplan op met expliciete RTO- en RPO-doelstellingen per kritiek systeem.
  • Leg de bestuurdersverantwoordelijkheid voor beide wettelijke kaders vast in een intern governancedocument.
  • Identificeer of uw back-uplocatie(s) voldoen aan de jurisdictionele eisen van de AVG, met name als het gaat om verwerking buiten de EU of bij Amerikaanse aanbieders.

FAQ: Wwke en datacenters

Wanneer treedt de Wet weerbaarheid kritieke entiteiten (Wwke) in werking?

De Wwke implementeert de EU CER-richtlijn 2022/2557, waarvoor de EU-omzettingstermijn afliep op 17 oktober 2024. De exacte nationale inwerkingtredingsdatum volgt uit het inwerkingtredingsbesluit. Organisaties dienen de parlementaire voortgang via de Rijksoverheid (rijksoverheid.nl) te volgen.

Wie is de bevoegde autoriteit onder de Wwke?

De Minister van Justitie en Veiligheid is aangewezen als bevoegde autoriteit op centraal niveau. De NCTV fungeert als coördinerende instantie en ondersteunt het aanwijzingsproces en het toezicht, in samenwerking met sectorale toezichthouders.

Valt mijn co-locatiedatacenter ook onder de Wwke?

Dat hangt af van de aanwijzing als kritieke entiteit. Aanbieders van datacenterdiensten vallen onder de sector digitale infrastructuur in de CER-richtlijn. Co-locatiedatacenters die diensten leveren aan meerdere kritieke sectoren of die een significante marktpositie innemen, lopen een verhoogd risico op aanwijzing. Raadpleeg de bevoegde sectorale autoriteit voor uw specifieke situatie.

Wat is het verschil tussen de Wwke en de Cyberbeveiligingswet (Cbw)?

De Wwke richt zich op de fysieke weerbaarheid: gebouwen, toegangscontrole, stroomvoorziening en fysieke continuïteit. De Cbw (verwacht van kracht per 15 augustus 2026) richt zich op cyberbeveiliging en meldplichten voor digitale incidenten. Beide wetten kunnen tegelijkertijd op dezelfde organisatie van toepassing zijn en vullen elkaar aan.

Welke sancties kunnen bestuurders verwachten bij niet-naleving?

De Wwke voorziet in bestuurlijke handhaving, waaronder last onder dwangsom en bestuurlijke boetes. Bestuurders van kritieke entiteiten kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar tekortgeschoten zijn in hun verantwoordelijkheid voor naleving van de wettelijke verplichtingen. Dit risico bestaat ook onder de Cbw.

Veelgestelde vragen

Wanneer treedt de Wet weerbaarheid kritieke entiteiten (Wwke) in werking?
De Wwke is de Nederlandse implementatiewet van de EU CER-richtlijn 2022/2557. De EU-omzettingstermijn liep af op 17 oktober 2024. De exacte nationale inwerkingtredingsdatum volgt uit het inwerkingtredingsbesluit; organisaties dienen de parlementaire voortgang via de Rijksoverheid te volgen.
Wie is de bevoegde autoriteit onder de Wwke voor de handhaving?
De Minister van Justitie en Veiligheid is aangewezen als bevoegde autoriteit op centraal niveau. De NCTV fungeert als cou00f6rdinerende instantie en ondersteunt het aanwijzingsproces en het toezicht, in samenwerking met sectorale toezichthouders.
Valt mijn co-locatiedatacenter ook onder de Wwke?
Dat hangt af van uw aanwijzing als kritieke entiteit. Organisaties in de sector digitale infrastructuur, waaronder aanbieders van internetknooppunten, DNS-diensten en datacenterdiensten, kunnen als kritieke entiteit worden aangewezen. Co-locatiedatacenters die vallen onder de relevante sectordrempelwaarden moeten rekening houden met Wwke-verplichtingen.
Wat is het verschil tussen de Wwke en de Cyberbeveiligingswet (Cbw)?
De Wwke richt zich op de fysieke weerbaarheid van kritieke entiteiten: gebouwen, stroomvoorziening, personeel en fysieke continuu00efteit. De Cbw (implementatiewet van NIS-2, verwacht van kracht per 15 augustus 2026) richt zich op cyberbeveiliging en meldplichten voor incidenten. Beide wetten kunnen op dezelfde organisatie van toepassing zijn en vullen elkaar aan.
Welke sancties kunnen bestuurders verwachten bij niet-naleving van de Wwke?
De Wwke voorziet in bestuurlijke handhaving, waaronder last onder dwangsom en bestuurlijke boetes. Bestuurders van kritieke entiteiten kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar tekortgeschoten zijn in hun verantwoordelijkheid voor de naleving van de wettelijke verplichtingen.