De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatiewet van de NIS2-richtlijn (EU) 2022/2555 en legt organisaties in essentiële en belangrijke sectoren verplichtingen op voor risicobeheer, incidentmelding en bestuurlijke verantwoording. Toezicht op naleving is niet bij één instantie belegd, maar verdeeld over een gelaagd stelsel van sectorale autoriteiten, de Rijksinspectie Digitale Infrastructuur (RDI) en het Nationaal Cyber Security Centrum (NCSC). Voor compliance officers en IT-beslissers in overheid, zorg, energie, financiën en juridische dienstverlening is het cruciaal te begrijpen hoe dit stelsel werkt, welke sancties mogelijk zijn en welke documentatie zij nu al moeten opbouwen.
Toezichtsstructuur per sector: wie kijkt toe op wie?
Het toezicht onder de Cyberbeveiligingswet is sectoraal georganiseerd, waarbij de RDI als generieke toezichthouder fungeert voor sectoren zonder eigen aangewezen autoriteit.
De NIS2-richtlijn verplicht lidstaten één of meer bevoegde autoriteiten aan te wijzen. Nederland heeft gekozen voor een model waarbij bestaande sectorale toezichthouders hun bevoegdheid uitbreiden naar cyberbeveiliging. De Autoriteit Financiële Markten (AFM) en De Nederlandsche Bank (DNB) houden toezicht op financiële entiteiten, de Nederlandse Zorgautoriteit (NZa) op zorginstellingen en de Autoriteit Nucleaire Veiligheid en Stralingsbescherming (ANVS) op de nucleaire sector. De Rijksinspectie Digitale Infrastructuur (RDI) vervult de resterende en coördinerende rol: voor aanbieders van digitale infrastructuur, cloudproviders en managed serviceproviders die geen andere sectorale toezichthouder hebben, is de RDI de primaire autoriteit.
Het NCSC fungeert als nationaal CSIRT (Computer Security Incident Response Team) conform artikel 10 van de NIS2-richtlijn. Het NCSC ontvangt incidentmeldingen van vitale aanbieders en rijksoverheidsorganisaties, verwerkt dreigingsinformatie en coördineert met Europese CSIRT-netwerken. De operationele meldlijn en het NCSC zijn daarmee de eerste schakel in de meldings- en responsketen, maar de handhavende bevoegdheid ligt bij de sectorale toezichthouder of de RDI.
| Sector | Primaire toezichthouder | Rol NCSC |
|---|---|---|
| Financiën en bankwezen | AFM / DNB | Coördinatie grootschalige incidenten |
| Zorg | NZa / IGJ | Technische ondersteuning |
| Energie | ACM | Coördinatie dreigingsinformatie |
| Digitale infrastructuur en cloud | RDI | Primaire meldketen vitale aanbieders |
| Overige sectoren zonder eigen autoriteit | RDI (generiek) | Nationale CSIRT-functie |
Handhavingsbevoegdheden: van aanwijzing tot bestuurlijke boete
Toezichthouders beschikken onder de Cyberbeveiligingswet over een breed instrumentarium, van informatievorderingen tot tijdelijke schorsing van bestuurders.
De bevoegdheden zijn geclusterd in drie niveaus. Ten eerste het informatieve niveau: toezichthouders kunnen audits bevelen, penetratietests vereisen, toegang eisen tot systemen en documentatie opvragen. Een organisatie die weigert mee te werken, kan al op grond daarvan een last onder dwangsom opgelegd krijgen. Ten tweede het corrigerende niveau: bij geconstateerde tekortkomingen kan de toezichthouder een bindende aanwijzing geven met een hersteltermijn. Ten derde het punitieve niveau: bij ernstige of herhaalde overtredingen volgen bestuurlijke boetes.
De boeteplafonds zijn direct overgenomen uit artikel 34 van de NIS2-richtlijn (EU) 2022/2555:
- Essentiële entiteiten: maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
- Belangrijke entiteiten: maximaal 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.
Bestuurdersaansprakelijkheid: de persoonlijke dimensie van cyberbeveiliging
Bestuurders van essentiële entiteiten kunnen persoonlijk aansprakelijk worden gesteld als zij hun toezichthoudende verantwoordelijkheid voor de implementatie van beveiligingsmaatregelen aantoonbaar hebben verzaakt.
De grondslag hiervoor is artikel 20 van de NIS2-richtlijn, dat bepaalt dat lidstaten moeten regelen dat het leidinggevend orgaan de risicobeheermaatregelen op het gebied van cyberbeveiliging goedkeurt, toezicht houdt op de uitvoering ervan en rechtstreeks aansprakelijk kan worden gesteld bij niet-naleving. De Cyberbeveiligingswet implementeert dit via de zorgplicht en de daarmee verbonden toezichtsverantwoordelijkheid van bestuurders.
Dit betekent concreet dat een Raad van Bestuur niet kan volstaan met het delegeren van cyberbeveiliging aan de IT-afdeling. Bestuurders moeten aantoonbaar betrokken zijn bij de goedkeuring van het informatiebeveiligingsbeleid, de risicoanalyses hebben beoordeeld en de implementatie van artikel 21 Cbw-maatregelen hebben gevolgd. Bij een incident waarbij blijkt dat dit niet is gedaan, kunnen handhavende autoriteiten een persoonlijk verbod tot functievervulling opleggen.
Documentatie en bewijslast: wat moet de organisatie kunnen tonen?
Bij een toezichtonderzoek draait de bewijslast in de praktijk om de vraag of de organisatie een aantoonbaar en systematisch cyberbeveiligingsprogramma heeft uitgevoerd, niet slechts op papier.
De zorgplicht onder Cyberbeveiligingswet artikel 21 vereist maatregelen op ten minste de volgende vlakken: risicoanalyse en informatiesysteembeveiliging, incidentafhandeling, bedrijfscontinuïteit en herstel, supply chain security, beveiliging bij verwerving en ontwikkeling, beleid voor beoordeling van doeltreffendheid, basishygiëne en cyberbeveiligingstraining, cryptografie, toegangsbeveiliging en authenticatie, en beveiliging van communicatiesystemen.
De bewijslast die een organisatie bij een inspectie moet kunnen overleggen, omvat minimaal:
- Een gedocumenteerde risicoanalyse met datum, scope en betrokken beslissers.
- Verslagen van bestuursvergaderingen waaruit blijkt dat het leidinggevend orgaan het beveiligingsbeleid heeft goedgekeurd.
- Logbestanden van uitgevoerde penetratietests of audits, met bevindingen en herstelacties.
- Een incidentregister, inclusief intern gemelde bijna-incidenten.
- Verwerkersovereenkomsten en supply chain assessments voor kritieke leveranciers.
- Trainingsregistraties voor personeel en bestuurders.
Samenloop met de AVG verdient speciale aandacht. De Autoriteit Persoonsgegevens (AP) behoudt haar bevoegdheid bij datalekken die ook persoonsgegevens betreffen. Een ransomware-aanval waarbij persoonsgegevens zijn gecompromitteerd, leidt tot parallelle meldverplichtingen: binnen 72 uur bij de AP (AVG) én bij het NCSC of de sectorale toezichthouder (Cbw). Dubbele documentatie is daarmee geen luxe maar een verplichting.
ENISA en grensoverschrijdende incidenten: Europees kader, nationale handhaving
Bij incidenten die meerdere EU-lidstaten raken, treedt een gelaagd Europees coördinatiemechanisme in werking, waarbij ENISA een centrale maar niet-handhavende rol vervult.
Het ENISA NIS360-instrument brengt jaarlijks de volwassenheid van nationaal toezicht in kaart en signaleerde in de editie over 2023 dat slechts een minderheid van de EU-lidstaten beschikt over volwassen toezichtscapaciteit voor alle NIS2-sectoren. Dit is relevant voor Nederlandse organisaties met vestigingen of dienstverlening in andere lidstaten: het toezichtniveau dat zij aldaar ervaren, kan aanzienlijk afwijken van het Nederlandse.
Bij grootschalige grensoverschrijdende incidenten coördineert ENISA via het CyCLONe-netwerk (Cyber Crisis Liaison Organisation Network) en het netwerk van nationale CSIRT’s. De handhavingsbevoegdheid over individuele organisaties blijft echter exclusief bij de nationale autoriteit van de lidstaat waar de entiteit haar hoofdvestiging heeft. Dit “single point of supervision”-principe uit artikel 26 van de NIS2-richtlijn betekent dat een Nederlandse entiteit primair verantwoording aflegt aan de RDI of de relevante sectorale toezichthouder, ook als het incident gevolgen heeft in andere lidstaten.
ENISA heeft geen directe handhavingsbevoegdheid tegenover individuele entiteiten. De Europese Commissie kan wel inbreukprocedures starten tegen lidstaten die hun toezicht niet op orde hebben, wat indirect druk legt op nationale handhaving.
Voorbereiding op de eerste handhavingsgolf: praktische stappen voor compliance officers
De handhavingsperiode begint formeel na 15 augustus 2026, maar toezichthouders kunnen al eerder informatievorderingen doen en audits initiëren op basis van incidenten of signalen.
Een compliance officer die de organisatie klaar wil maken, doet er goed aan de volgende stappen in deze volgorde te zetten:
1. Classificeer de entiteitsstatus. Stel vast of uw organisatie kwalificeert als essentieel of belangrijk onder de Cyberbeveiligingswet. Dit bepaalt de toepasselijke boeteplafonds, de intensiteit van proactief toezicht en de termijnen voor registratie bij de toezichthouder. De RDI publiceert richtsnoeren voor zelfclassificatie.
2. Identificeer de bevoegde toezichthouder. Bepaal welke sectorale autoriteit of de RDI uw primaire toezichthouder is en leg een werkrelatie aan. Registreer de organisatie tijdig in het door de Cbw vereiste register van entiteiten.
3. Voer een gap-analyse uit op artikel 21 Cbw-maatregelen. Gebruik de ENISA-richtsnoeren voor minimummaatregelen als referentiekader en documenteer elk hiaat met een bijbehorend actieplan en deadline.
4. Betrek het bestuur formeel. Leg het beveiligingsbeleid en de risicoanalyse voor aan de Raad van Bestuur of het bestuurlijk orgaan, laat het formeel goedkeuren en leg dit vast in notulen. Dit vormt de kern van het bewijs tegen bestuurdersaansprakelijkheid.
5. Richt dubbele meldprocedures in. Stel aparte procedures op voor incidentmelding aan het NCSC (of de sectorale CSIRT) binnen 24 en 72 uur, en voor meldplicht aan de AP bij datalekken. Test deze procedures minimaal eenmaal per jaar in een oefensimulatie.
6. Bouw het documentatiedossier op. Consolideer risicoanalyses, auditverslagen, trainingsregistraties, bestuursbeslissingen en leveranciersbeoordelingen in een toegankelijk compliance-dossier dat bij een inspectie binnen redelijke termijn beschikbaar is.
De eerste handhavingsgolf zal naar verwachting beginnen bij de grootste essentiële entiteiten en bij organisaties die een significant incident hebben gehad. Maar de ervaring met GDPR-handhaving leert dat ook middelgrote organisaties relatief snel in het vizier van toezichthouders kunnen komen, zeker wanneer een incident publieke aandacht trekt.
FAQ
Wie houdt toezicht als er geen sectorale toezichthouder is aangewezen?
De Rijksinspectie Digitale Infrastructuur (RDI) treedt op als generieke of resterende toezichthouder voor entiteiten waarvoor geen specifieke sectorale autoriteit is aangewezen. De RDI coördineert ook het overkoepelende toezichtskader en is het aanspreekpunt voor aanbieders van digitale infrastructuur en cloudproviders.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Essentiële entiteiten, zoals energiebedrijven, drinkwatervoorziening en aanbieders van digitale infrastructuur, vallen onder strenger proactief toezicht met hogere boeteplafonds: 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Belangrijke entiteiten worden reactief getoetst, doorgaans na een incident of klacht, en kennen een plafond van 7 miljoen euro of 1,4 procent van de omzet.
Kan een bestuurder persoonlijk worden beboet of geschorst na een cyberincident?
Ja. De Cyberbeveiligingswet implementeert artikel 20 van de NIS2-richtlijn, dat lidstaten verplicht te regelen dat bestuurders van essentiële entiteiten persoonlijk aansprakelijk kunnen worden gesteld als zij aantoonbaar hebben nagelaten de verplichte beveiligingsmaatregelen te laten goedkeuren en implementeren. Een tijdelijk functieverbod behoort tot de mogelijke sancties.
Binnen welke termijn moet een significant incident worden gemeld?
De Cyberbeveiligingswet volgt de NIS2-termijnen: een vroege waarschuwing binnen 24 uur na ontdekking, een volledige melding binnen 72 uur, en een eindrapportage binnen een maand. Meldingen voor essentiële entiteiten lopen via het NCSC als nationaal CSIRT. Bij gelijktijdig datalek geldt ook de AVG-meldplicht aan de Autoriteit Persoonsgegevens binnen 72 uur.
Wat is de rol van ENISA bij grensoverschrijdende incidenten?
ENISA coördineert via het CyCLONe-netwerk en het CSIRT-netwerk bij grootschalige grensoverschrijdende incidenten en monitort de volwassenheid van nationaal toezicht via het NIS360-instrument. ENISA heeft zelf geen directe handhavingsbevoegdheid over individuele organisaties. Die bevoegdheid blijft bij de nationale toezichthouder van de lidstaat waar de entiteit haar hoofdvestiging heeft.
