Bijgewerkt september 14, 2026
Kort: De Cyberbeveiligingswet belegt toezicht bij de RDI en sectorale toezichthouders met vergaande handhavingsbevoegdheden, inclusief persoonlijke bestuurdersaansprakelijkheid. Compliance officers moeten vóór 15 augustus 2026 aantoonbaar voldoen aan de zorg- en meldplicht.

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatiewet van de NIS2-richtlijn (EU) 2022/2555 en legt organisaties in essentiële en belangrijke sectoren verplichtingen op voor risicobeheer, incidentmelding en bestuurlijke verantwoording. Toezicht op naleving is niet bij één instantie belegd, maar verdeeld over een gelaagd stelsel van sectorale autoriteiten, de Rijksinspectie Digitale Infrastructuur (RDI) en het Nationaal Cyber Security Centrum (NCSC). Voor compliance officers en IT-beslissers in overheid, zorg, energie, financiën en juridische dienstverlening is het cruciaal te begrijpen hoe dit stelsel werkt, welke sancties mogelijk zijn en welke documentatie zij nu al moeten opbouwen.

Toezichtsstructuur per sector: wie kijkt toe op wie?

Het toezicht onder de Cyberbeveiligingswet is sectoraal georganiseerd, waarbij de RDI als generieke toezichthouder fungeert voor sectoren zonder eigen aangewezen autoriteit.

De NIS2-richtlijn verplicht lidstaten één of meer bevoegde autoriteiten aan te wijzen. Nederland heeft gekozen voor een model waarbij bestaande sectorale toezichthouders hun bevoegdheid uitbreiden naar cyberbeveiliging. De Autoriteit Financiële Markten (AFM) en De Nederlandsche Bank (DNB) houden toezicht op financiële entiteiten, de Nederlandse Zorgautoriteit (NZa) op zorginstellingen en de Autoriteit Nucleaire Veiligheid en Stralingsbescherming (ANVS) op de nucleaire sector. De Rijksinspectie Digitale Infrastructuur (RDI) vervult de resterende en coördinerende rol: voor aanbieders van digitale infrastructuur, cloudproviders en managed serviceproviders die geen andere sectorale toezichthouder hebben, is de RDI de primaire autoriteit.

Het NCSC fungeert als nationaal CSIRT (Computer Security Incident Response Team) conform artikel 10 van de NIS2-richtlijn. Het NCSC ontvangt incidentmeldingen van vitale aanbieders en rijksoverheidsorganisaties, verwerkt dreigingsinformatie en coördineert met Europese CSIRT-netwerken. De operationele meldlijn en het NCSC zijn daarmee de eerste schakel in de meldings- en respons­keten, maar de handhavende bevoegdheid ligt bij de sectorale toezichthouder of de RDI.

Sector Primaire toezichthouder Rol NCSC
Financiën en bankwezen AFM / DNB Coördinatie grootschalige incidenten
Zorg NZa / IGJ Technische ondersteuning
Energie ACM Coördinatie dreigingsinformatie
Digitale infrastructuur en cloud RDI Primaire meldketen vitale aanbieders
Overige sectoren zonder eigen autoriteit RDI (generiek) Nationale CSIRT-functie

Handhavingsbevoegdheden: van aanwijzing tot bestuurlijke boete

Toezichthouders beschikken onder de Cyberbeveiligingswet over een breed instrumentarium, van informatievorderingen tot tijdelijke schorsing van bestuurders.

De bevoegdheden zijn geclusterd in drie niveaus. Ten eerste het informatieve niveau: toezichthouders kunnen audits bevelen, penetratietests vereisen, toegang eisen tot systemen en documentatie opvragen. Een organisatie die weigert mee te werken, kan al op grond daarvan een last onder dwangsom opgelegd krijgen. Ten tweede het corrigerende niveau: bij geconstateerde tekortkomingen kan de toezichthouder een bindende aanwijzing geven met een hersteltermijn. Ten derde het punitieve niveau: bij ernstige of herhaalde overtredingen volgen bestuurlijke boetes.

De boeteplafonds zijn direct overgenomen uit artikel 34 van de NIS2-richtlijn (EU) 2022/2555:

  • Essentiële entiteiten: maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
  • Belangrijke entiteiten: maximaal 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.
Let op: De Cyberbeveiligingswet implementeert ook de NIS2-bepaling die toezichthouders de bevoegdheid geeft een tijdelijk verbod op te leggen aan een natuurlijk persoon om leidinggevende functies bij een essentiële entiteit te vervullen, zolang de entiteit niet aan haar verplichtingen voldoet. Dit is een van de scherpste instrumenten en heeft directe gevolgen voor bestuurders.

Bestuurdersaansprakelijkheid: de persoonlijke dimensie van cyberbeveiliging

Bestuurders van essentiële entiteiten kunnen persoonlijk aansprakelijk worden gesteld als zij hun toezichthoudende verantwoordelijkheid voor de implementatie van beveiligingsmaatregelen aantoonbaar hebben verzaakt.

De grondslag hiervoor is artikel 20 van de NIS2-richtlijn, dat bepaalt dat lidstaten moeten regelen dat het leidinggevend orgaan de risicobeheermaatregelen op het gebied van cyberbeveiliging goedkeurt, toezicht houdt op de uitvoering ervan en rechtstreeks aansprakelijk kan worden gesteld bij niet-naleving. De Cyberbeveiligingswet implementeert dit via de zorgplicht en de daarmee verbonden toezichts­verantwoordelijkheid van bestuurders.

Dit betekent concreet dat een Raad van Bestuur niet kan volstaan met het delegeren van cyberbeveiliging aan de IT-afdeling. Bestuurders moeten aantoonbaar betrokken zijn bij de goedkeuring van het informatiebeveiligingsbeleid, de risicoanalyses hebben beoordeeld en de implementatie van artikel 21 Cbw-maatregelen hebben gevolgd. Bij een incident waarbij blijkt dat dit niet is gedaan, kunnen handhavende autoriteiten een persoonlijk verbod tot functievervulling opleggen.

Documentatie en bewijslast: wat moet de organisatie kunnen tonen?

Bij een toezichtonderzoek draait de bewijslast in de praktijk om de vraag of de organisatie een aantoonbaar en systematisch cyberbeveiligingsprogramma heeft uitgevoerd, niet slechts op papier.

De zorgplicht onder Cyberbeveiligingswet artikel 21 vereist maatregelen op ten minste de volgende vlakken: risicoanalyse en informatiesysteembeveiliging, incidentafhandeling, bedrijfscontinuïteit en herstel, supply chain security, beveiliging bij verwerving en ontwikkeling, beleid voor beoordeling van doeltreffendheid, basishygiëne en cyberbeveiligingstraining, cryptografie, toegangsbeveiliging en authenticatie, en beveiliging van communicatiesystemen.

De bewijslast die een organisatie bij een inspectie moet kunnen overleggen, omvat minimaal:

  • Een gedocumenteerde risicoanalyse met datum, scope en betrokken beslissers.
  • Verslagen van bestuursvergaderingen waaruit blijkt dat het leidinggevend orgaan het beveiligingsbeleid heeft goedgekeurd.
  • Logbestanden van uitgevoerde penetratietests of audits, met bevindingen en herstelacties.
  • Een incidentregister, inclusief intern gemelde bijna-incidenten.
  • Verwerkersovereenkomsten en supply chain assessments voor kritieke leveranciers.
  • Trainingsregistraties voor personeel en bestuurders.

Samenloop met de AVG verdient speciale aandacht. De Autoriteit Persoonsgegevens (AP) behoudt haar bevoegdheid bij datalekken die ook persoonsgegevens betreffen. Een ransomware-aanval waarbij persoonsgegevens zijn gecompromitteerd, leidt tot parallelle meldverplichtingen: binnen 72 uur bij de AP (AVG) én bij het NCSC of de sectorale toezichthouder (Cbw). Dubbele documentatie is daarmee geen luxe maar een verplichting.

Let op: Een melding onder de Cyberbeveiligingswet vervangt de AVG-meldplicht niet en vice versa. Compliance officers moeten voor beide trajecten afzonderlijke procedures en contactlijnen klaar hebben, ook buiten kantooruren.

ENISA en grensoverschrijdende incidenten: Europees kader, nationale handhaving

Bij incidenten die meerdere EU-lidstaten raken, treedt een gelaagd Europees coördinatiemechanisme in werking, waarbij ENISA een centrale maar niet-handhavende rol vervult.

Het ENISA NIS360-instrument brengt jaarlijks de volwassenheid van nationaal toezicht in kaart en signaleerde in de editie over 2023 dat slechts een minderheid van de EU-lidstaten beschikt over volwassen toezichtscapaciteit voor alle NIS2-sectoren. Dit is relevant voor Nederlandse organisaties met vestigingen of dienstverlening in andere lidstaten: het toezichtniveau dat zij aldaar ervaren, kan aanzienlijk afwijken van het Nederlandse.

Bij grootschalige grensoverschrijdende incidenten coördineert ENISA via het CyCLONe-netwerk (Cyber Crisis Liaison Organisation Network) en het netwerk van nationale CSIRT’s. De handhavingsbevoegdheid over individuele organisaties blijft echter exclusief bij de nationale autoriteit van de lidstaat waar de entiteit haar hoofdvestiging heeft. Dit “single point of supervision”-principe uit artikel 26 van de NIS2-richtlijn betekent dat een Nederlandse entiteit primair verantwoording aflegt aan de RDI of de relevante sectorale toezichthouder, ook als het incident gevolgen heeft in andere lidstaten.

ENISA heeft geen directe handhavingsbevoegdheid tegenover individuele entiteiten. De Europese Commissie kan wel inbreukprocedures starten tegen lidstaten die hun toezicht niet op orde hebben, wat indirect druk legt op nationale handhaving.

Voorbereiding op de eerste handhavingsgolf: praktische stappen voor compliance officers

De handhavingsperiode begint formeel na 15 augustus 2026, maar toezichthouders kunnen al eerder informatievorderingen doen en audits initiëren op basis van incidenten of signalen.

Een compliance officer die de organisatie klaar wil maken, doet er goed aan de volgende stappen in deze volgorde te zetten:

1. Classificeer de entiteitsstatus. Stel vast of uw organisatie kwalificeert als essentieel of belangrijk onder de Cyberbeveiligingswet. Dit bepaalt de toepasselijke boeteplafonds, de intensiteit van proactief toezicht en de termijnen voor registratie bij de toezichthouder. De RDI publiceert richtsnoeren voor zelfclassificatie.

2. Identificeer de bevoegde toezichthouder. Bepaal welke sectorale autoriteit of de RDI uw primaire toezichthouder is en leg een werkrelatie aan. Registreer de organisatie tijdig in het door de Cbw vereiste register van entiteiten.

3. Voer een gap-analyse uit op artikel 21 Cbw-maatregelen. Gebruik de ENISA-richtsnoeren voor minimummaatregelen als referentiekader en documenteer elk hiaat met een bijbehorend actieplan en deadline.

4. Betrek het bestuur formeel. Leg het beveiligingsbeleid en de risicoanalyse voor aan de Raad van Bestuur of het bestuurlijk orgaan, laat het formeel goedkeuren en leg dit vast in notulen. Dit vormt de kern van het bewijs tegen bestuurdersaansprakelijkheid.

5. Richt dubbele meldprocedures in. Stel aparte procedures op voor incidentmelding aan het NCSC (of de sectorale CSIRT) binnen 24 en 72 uur, en voor meldplicht aan de AP bij datalekken. Test deze procedures minimaal eenmaal per jaar in een oefensimulatie.

6. Bouw het documentatiedossier op. Consolideer risicoanalyses, auditverslagen, trainingsregistraties, bestuursbeslissingen en leveranciersbeoordelingen in een toegankelijk compliance-dossier dat bij een inspectie binnen redelijke termijn beschikbaar is.

De eerste handhavingsgolf zal naar verwachting beginnen bij de grootste essentiële entiteiten en bij organisaties die een significant incident hebben gehad. Maar de ervaring met GDPR-handhaving leert dat ook middelgrote organisaties relatief snel in het vizier van toezichthouders kunnen komen, zeker wanneer een incident publieke aandacht trekt.

FAQ

Wie houdt toezicht als er geen sectorale toezichthouder is aangewezen?

De Rijksinspectie Digitale Infrastructuur (RDI) treedt op als generieke of resterende toezichthouder voor entiteiten waarvoor geen specifieke sectorale autoriteit is aangewezen. De RDI coördineert ook het overkoepelende toezichtskader en is het aanspreekpunt voor aanbieders van digitale infrastructuur en cloudproviders.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten, zoals energiebedrijven, drinkwatervoorziening en aanbieders van digitale infrastructuur, vallen onder strenger proactief toezicht met hogere boeteplafonds: 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Belangrijke entiteiten worden reactief getoetst, doorgaans na een incident of klacht, en kennen een plafond van 7 miljoen euro of 1,4 procent van de omzet.

Kan een bestuurder persoonlijk worden beboet of geschorst na een cyberincident?

Ja. De Cyberbeveiligingswet implementeert artikel 20 van de NIS2-richtlijn, dat lidstaten verplicht te regelen dat bestuurders van essentiële entiteiten persoonlijk aansprakelijk kunnen worden gesteld als zij aantoonbaar hebben nagelaten de verplichte beveiligingsmaatregelen te laten goedkeuren en implementeren. Een tijdelijk functieverbod behoort tot de mogelijke sancties.

Binnen welke termijn moet een significant incident worden gemeld?

De Cyberbeveiligingswet volgt de NIS2-termijnen: een vroege waarschuwing binnen 24 uur na ontdekking, een volledige melding binnen 72 uur, en een eindrapportage binnen een maand. Meldingen voor essentiële entiteiten lopen via het NCSC als nationaal CSIRT. Bij gelijktijdig datalek geldt ook de AVG-meldplicht aan de Autoriteit Persoonsgegevens binnen 72 uur.

Wat is de rol van ENISA bij grensoverschrijdende incidenten?

ENISA coördineert via het CyCLONe-netwerk en het CSIRT-netwerk bij grootschalige grensoverschrijdende incidenten en monitort de volwassenheid van nationaal toezicht via het NIS360-instrument. ENISA heeft zelf geen directe handhavingsbevoegdheid over individuele organisaties. Die bevoegdheid blijft bij de nationale toezichthouder van de lidstaat waar de entiteit haar hoofdvestiging heeft.

Veelgestelde vragen

Wie houdt toezicht op naleving van de Cyberbeveiligingswet als er geen sectorale toezichthouder is aangewezen?
De Rijksinspectie Digitale Infrastructuur (RDI) treedt op als generieke of resterende toezichthouder voor entiteiten waarvoor geen specifieke sectorale autoriteit is aangewezen. De RDI cou00f6rdineert ook het overall toezichtskader.
Wat is het verschil tussen een essentiu00eble en een belangrijke entiteit onder de Cyberbeveiligingswet?
Essentiu00eble entiteiten (zoals energiebedrijven, drinkwatervoorziening en aanbieders van digitale infrastructuur) vallen onder strenger proactief toezicht. Belangrijke entiteiten worden reactief getoetst, doorgaans na een incident of klacht. De boeteplafonds verschillen ook: respectievelijk 10 miljoen euro of 2 procent versus 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.
Kan een bestuurder persoonlijk worden beboet bij een cyberincident?
Ja. De Cyberbeveiligingswet implementeert artikel 20 van de NIS2-richtlijn, dat lidstaten verplicht te regelen dat bestuurders van essentiu00eble entiteiten persoonlijk aansprakelijk kunnen worden gesteld als zij aantoonbaar hebben nagelaten de verplichte beveiligingsmaatregelen te laten goedkeuren en te implementeren.
Binnen welke termijn moet een significant incident worden gemeld aan het NCSC of de sectorale CSIRT?
De Cyberbeveiligingswet volgt de NIS2-termijnen: een vroege waarschuwing binnen 24 uur na ontdekking, een volledige melding binnen 72 uur, en een eindrapportage binnen een maand. Meldingen voor essentiu00eble entiteiten lopen via het NCSC als nationaal CSIRT.
Wat is de rol van ENISA bij grensoverschrijdende incidenten waarbij meerdere EU-lidstaten betrokken zijn?
ENISA cou00f6rdineert via het CyCLONe-netwerk en het netwerk van nationale CSIRT's bij grootschalige grensoverschrijdende incidenten. ENISA heeft zelf geen directe handhavingsbevoegdheid over individuele organisaties; die blijft bij de nationale toezichthouders. Via het NIS360-instrument monitort ENISA de volwassenheid van nationaal toezicht en adviseert het de Europese Commissie.