Kort: De Cyberbeveiligingswet (Cbw) implementeert de Europese NIS-2-richtlijn in Nederland en vergroot de reikwijdte, aanscherpte de meldplichten en verhoogt de maximale boetes aanzienlijk ten opzichte van de Wbni. Organisaties in essentiële en belangrijke sectoren moeten nu actie ondernemen om compliant te zijn.

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatiewet van de Europese NIS-2-richtlijn (Richtlijn 2022/2555) en vervangt de bestaande Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet stelt bindende eisen aan risicobeheer, incidentmelding en toezicht voor een aanzienlijk groter aantal organisaties dan zijn voorganger. Voor compliance officers, IT-beslissers en bestuurders in gereguleerde sectoren is de Cbw geen toekomstige bedreiging maar een actuele verantwoordelijkheid.

Inwerkingtreding en gevolgen voor organisaties die achterlopen

De Cbw implementeert verplichtingen waarvan de Europese deadline op 17 oktober 2024 lag. Het Nederlandse wetsvoorstel heeft vertraging opgelopen in de parlementaire behandeling, maar dat ontslaat organisaties niet van hun zorgplicht: zodra de wet van kracht wordt, geldt zij onmiddellijk voor alle entiteiten binnen de reikwijdte, zonder overgangsperiode per sector.

Organisaties die nu nog geen risicobeheersysteem hebben, geen meldprocedures kennen en hun toeleveranciersketen niet hebben geïnventariseerd, staan bij inwerkingtreding direct bloot aan handhaving. Toezichthouders kunnen dan direct onderzoek instellen, aanwijzingen geven en uiteindelijk bestuurlijke boetes opleggen. De praktische boodschap: voorbereiding moet nu plaatsvinden, niet na publicatie in het Staatsblad.

Let op: Het uitblijven van de definitieve wet ontslaat organisaties niet van aansprakelijkheid. Zodra de Cbw in werking treedt, geldt zij met onmiddellijke ingang. Organisaties die dan niet aantoonbaar compliant zijn, lopen direct handhavingsrisico.

Welke sectoren en organisaties vallen onder de Cbw

De Cbw maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten, op basis van sector en omvang.

Categorie Voorbeeldsectoren Drempel (minimaal)
Essentiële entiteit Energie, drinkwater, bancaire sector, gezondheidszorg, digitale infrastructuur, transport, overheid 250+ medewerkers of omzet boven 50 mln euro, of kritieke functie ongeacht omvang
Belangrijke entiteit Post- en koeriersdiensten, afvalbeheer, levensmiddelen, chemie, digitale dienstverleners, producerende industrie 50+ medewerkers of omzet en balanstotaal boven 10 mln euro

Kleinere organisaties kunnen alsnog onder de wet vallen als zij een kritieke functie vervullen, bijvoorbeeld als enige aanbieder van een dienst in een regio of als toeleverancier van een essentiële entiteit. De wet kent geen automatische uitzondering voor overheidsinstanties: gemeenten, provincies en uitvoeringsorganisaties vallen er expliciet onder.

De NIS-2-richtlijn vergroot het aantal entiteiten dat onder Europese cyberbeveiligingsregels valt naar naar schatting tienduizenden organisaties EU-breed, volgens de Europese Commissie (factsheet NIS-2, 2022). Dat is een veelvoud van het aantal dat onder de oorspronkelijke NIS-1-richtlijn viel.

Zorg- en meldplichten: concrete termijnen

De Cbw kent twee hoofdverplichtingen: een zorgplicht en een meldplicht. Beide zijn concreter en strenger dan onder de Wbni.

Zorgplicht

Organisaties moeten passende technische, operationele en organisatorische maatregelen nemen om risico’s voor hun netwerk- en informatiesystemen te beheersen. De wet noemt expliciet: beleid voor risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveranciersketen, encryptie en toegangscontrole. Het bestuur is eindverantwoordelijk en moet aantoonbaar betrokken zijn bij het goedkeuren van het beveiligingsbeleid.

Meldplicht: het getrapte regime

De Cbw schrijft voor dat significante incidenten gemeld worden bij het relevante CSIRT (Computer Security Incident Response Team), in de meeste gevallen het Nationaal Cyber Security Centrum (NCSC). Het meldregime kent drie stappen:

  1. Vroegtijdige waarschuwing: binnen 24 uur na ontdekking van het incident.
  2. Incidentmelding: een uitgebreidere melding met initiële beoordeling binnen 72 uur.
  3. Eindrapport: een volledig verslag met oorzaakanalyse en getroffen maatregelen, uiterlijk één maand na het incident.

Een incident is “significant” als het de dienstverlening ernstig verstoort of andere organisaties of personen aanzienlijk kan treffen. Ransomware-aanvallen, datalekken met operationele impact en langdurige uitval vallen hier doorgaans onder.

Let op: De meldplicht onder de Cbw staat los van de meldplicht onder de AVG (GDPR). Bij een incident met persoonsgegevens kunnen beide meldplichten gelijktijdig van toepassing zijn, met deels andere termijnen en andere ontvangers.

Verschillen tussen de Cbw en de Wbni

De Wbni, van kracht sinds 2018, implementeerde de oorspronkelijke NIS-1-richtlijn en was beperkter van scope en diepgang. De Cbw brengt op vier punten wezenlijke veranderingen.

Aspect Wbni (NIS-1) Cbw (NIS-2)
Reikwijdte Aanbieders essentiële diensten en digitale dienstverleners, beperkte lijst Veel bredere sectorenlijst, inclusief overheid, levensmiddelen, chemie, post
Omvangsdrempel Gebaseerd op maatschappelijke impact, geen harde omvangsdrempel Harde drempels (50+ medewerkers of 10 mln euro omzet) als startpunt
Bestuursaansprakelijkheid Niet expliciet geregeld Bestuurders persoonlijk aansprakelijk bij nalatigheid
Toeleveranciersketen Geen expliciete verplichting Verplichte risicoanalyse van toeleveranciers en ICT-dienstverleners
Maximale boete Relatief laag (sectorafhankelijk) Tot 10 mln euro of 2% wereldwijde jaaromzet voor essentiële entiteiten

Een belangrijk verschil is ook de proactieve toezichtbevoegdheid voor essentiële entiteiten: toezichthouders hoeven niet te wachten op een incident maar kunnen ook op eigen initiatief audits en inspecties starten.

Toezichthouders en sancties

Het toezicht onder de Cbw is verdeeld over meerdere instanties, afhankelijk van de sector. De Rijksinspectie Digitale Infrastructuur (RDI) is aangewezen als toezichthouder voor meerdere sectoren, waaronder digitale infrastructuur en aanbieders van digitale diensten. Voor andere sectoren zijn sectorspecifieke toezichthouders aangewezen, zoals De Nederlandsche Bank (financiële sector) en de Inspectie Gezondheidszorg en Jeugd (zorgsector).

De RDI stelt hierover: “Toezichthouders krijgen onder NIS-2 sterkere bevoegdheden, waaronder de mogelijkheid om bestuurders persoonlijk aansprakelijk te stellen als een organisatie structureel tekortschiet.” (RDI.nl, 2024)

De maximale bestuurlijke boete voor essentiële entiteiten bedraagt 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is (NIS-2-richtlijn, artikel 34, 2022). Voor belangrijke entiteiten geldt een plafond van 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet (NIS-2-richtlijn, artikel 34, 2022). Naast boetes kunnen toezichthouders tijdelijke verboden opleggen aan bestuursfuncties bij herhaalde of ernstige overtredingen.

Datasoevereiniteit als instrument voor Cbw-risicobeheersing

De Cbw verplicht organisaties aantoonbare maatregelen te nemen, maar schrijft geen specifieke technologieën voor. Dat geeft ruimte om datasoevereiniteitsmaatregelen expliciet op te nemen in het risicobeheerkader.

Het NCSC stelt: “NIS2 zorgt voor een aanzienlijke uitbreiding van het aantal organisaties dat aan wettelijke cyberbeveiligingseisen moet voldoen. Organisaties die daar nu nog niet aan voldoen, lopen risico.” (NCSC.nl, NIS2-informatieportaal)

Juridische risico’s van Amerikaanse cloudproviders

Organisaties die hun gegevens opslaan bij Amerikaanse clouddiensten (denk aan Microsoft 365, Google Workspace of AWS) zijn blootgesteld aan de extraterritoriale werking van de Amerikaanse CLOUD Act en de Patriot Act. Op grond van de CLOUD Act kunnen Amerikaanse autoriteiten gegevens opvragen bij Amerikaanse bedrijven, ongeacht waar die gegevens fysiek zijn opgeslagen. Voor een compliance officer betekent dit dat het kiezen voor een Amerikaanse cloudprovider een aantoonbaar juridisch risico introduceert dat in het risicoregister thuishoort.

Dit raakt direct aan de Cbw-verplichting om de toeleveranciersketen en ICT-dienstverleners te beoordelen op beveiligingsrisico’s. Een on-premise oplossing, een Nextcloud-omgeving op eigen servers, of opslag bij een Zwitserse aanbieder buiten de EU-VS datadealstructuren, kan worden gedocumenteerd als een concrete risicomitigerende maatregel.

Kwantumveilige encryptie als vooruitlopende maatregel

De Cbw-zorgplicht omvat ook het anticiperen op toekomstige dreigingen. Kwantumcomputers vormen op middellange termijn een bedreiging voor gangbare encryptiestandaarden zoals RSA en ECC. Organisaties in sectoren met langdurige datavereisten, zoals de juridische sector, het notariaat en de overheid, kunnen in hun risicoanalyse vastleggen dat zij post-kwantumencryptie evalueren conform de NIST-standaarden (FIPS 203, 204 en 205, gepubliceerd in 2024). Dit is aantoonbaar toekomstgericht risicobeheer dat aansluit op de geest van de Cbw.

Lokaal gehoste AI en trainingsdata

Een specifiek risico dat onder de Cbw-zorgplicht voor de toeleveranciersketen valt, is het gebruik van AI-diensten waarbij klantdata gebruikt wordt voor modeltraining. Publieke AI-clouddiensten kunnen persoonsgegevens en bedrijfsgevoelige informatie verwerken buiten de controle van de organisatie. Lokaal gehoste AI-modellen, die draaien op eigen infrastructuur en nooit trainen op klantdata, elimineren dit risico en zijn daarmee een concrete maatregel in het kader van de Cbw-risicobeheersing.

Van Microsoft 365 naar een soevereine werkplek

Voor organisaties die overwegen te migreren van Microsoft 365 naar een soevereine alternatieve omgeving, zoals een zelfbeheerde Nextcloud-installatie, biedt de Cbw een kader. De migratie moet dan worden gezien als een risicobeheerproject: de organisatie documenteert waarom de oorspronkelijke omgeving onaanvaardbare restrisico’s opleverde (jurisdictionele blootstelling, beperkte controle over encryptiesleutels, afhankelijkheid van derden voor incidentrespons) en hoe de nieuwe omgeving die risico’s wegneemt. Dit geheel is onderdeel van het aantoonbare risicobeheersysteem dat de Cbw vereist.

Veelgestelde vragen (FAQ)

Wanneer treedt de Cyberbeveiligingswet in werking?

De Cbw implementeert de NIS-2-richtlijn, waarvan de Europese deadline op 17 oktober 2024 lag. Het Nederlandse wetsvoorstel heeft vertraging opgelopen in de parlementaire behandeling. Organisaties dienen de voortgang via de Eerste en Tweede Kamer te volgen en zich nu al voor te bereiden, omdat de wet bij inwerkingtreding onmiddellijk geldt zonder overgangsperiode.

Val ik als middelgrote organisatie onder de Cbw?

Organisaties met minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro die actief zijn in een aangewezen sector, vallen in principe onder de wet als essentiële of belangrijke entiteit. Kleinere organisaties kunnen ook onder de wet vallen als zij een kritieke functie uitoefenen, bijvoorbeeld als enige leverancier van een dienst aan een essentiële entiteit.

Binnen welke termijn moet een beveiligingsincident gemeld worden onder de Cbw?

De Cbw schrijft een getrapt meldregime voor: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreide incidentmelding binnen 72 uur, en een eindrapport uiterlijk één maand na het incident. Meldingen gaan naar het relevante CSIRT, in de meeste gevallen het NCSC. Bij incidenten met persoonsgegevens geldt daarnaast de AVG-meldplicht (72 uur aan de Autoriteit Persoonsgegevens).

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten, zoals energiebedrijven, banken en ziekenhuizen, vallen onder proactief toezicht: de toezichthouder kan op eigen initiatief inspecties starten. Voor hen gelden ook de hoogste boeteplafonds (10 mln euro of 2% omzet). Belangrijke entiteiten vallen onder reactief toezicht en lagere maar nog steeds substantiële maxima (7 mln euro of 1,4% omzet).

Hoe helpt datasoevereiniteit bij het voldoen aan de Cbw-risicobeheervereisten?

De Cbw verplicht organisaties aantoonbare maatregelen te nemen, inclusief beoordeling van de toeleveranciersketen. Door gegevens op te slaan in juridisch soevereine omgevingen, buiten het bereik van de Amerikaanse CLOUD Act, verkleinen organisaties een aantoonbaar risico. Dit is direct documenteerbaar als beveiligingsmaatregel in het risicobeheerkader en versterkt de aantoonbaarheid richting de toezichthouder.

Veelgestelde vragen

Wanneer treedt de Cyberbeveiligingswet in werking?
De Cyberbeveiligingswet is de Nederlandse implementatiewet voor NIS-2 (Richtlijn 2022/2555). De EU-implementatietermijn liep af op 17 oktober 2024. Het Nederlandse wetsvoorstel liep vertraging op; organisaties dienen de voortgang via de Eerste en Tweede Kamer te volgen en zich alvast voor te bereiden op de verplichtingen.
Val ik als middelgrote organisatie onder de Cbw?
De Cbw hanteert de NIS-2-drempels: organisaties met minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro die actief zijn in een aangewezen sector, vallen in principe onder de wet als essentiu00eble of belangrijke entiteit. Kleine organisaties kunnen ook vallen onder de wet als zij kritieke infrastructuur bedienen.
Binnen welke termijn moet een beveiligingsincident gemeld worden onder de Cbw?
De Cbw schrijft een getrapt meldregime voor: een eerste melding (vroegtijdige waarschuwing) binnen 24 uur na ontdekking, een uitgebreide melding binnen 72 uur, en een eindrapport uiterlijk u00e9u00e9n maand na het incident. Meldingen gaan naar het relevante CSIRT, in veel gevallen het NCSC.
Wat is het verschil tussen een essentiu00eble en een belangrijke entiteit?
Essentiu00eble entiteiten (zoals energie, drinkwater, banken, gezondheidszorg en digitale infrastructuur) vallen onder proactief toezicht en de hoogste boeteplafonds. Belangrijke entiteiten (zoals post, afvalverwerking, levensmiddelen en bepaalde digitale dienstverleners) vallen onder reactief toezicht en lagere, maar nog steeds aanzienlijke boetes.
Hoe helpt datasoevereiniteit bij het voldoen aan de Cbw-risicobeheervereisten?
De Cbw verplicht organisaties aantoonbare technische en organisatorische maatregelen te nemen. Door gegevens op te slaan in juridisch soevereine omgevingen, zoals een on-premise of Zwitserse cloudomgeving buiten het bereik van de Amerikaanse CLOUD Act, verkleinen organisaties het risico op ongeoorloofde toegang door derden. Dit is direct aantoonbaar als beveiligingsmaatregel in het risicobeheerkader onder de Cbw.