Bijgewerkt september 12, 2026
Kort: De Wwke verplicht aangewezen kritieke entiteiten tot aantoonbare fysieke én digitale weerbaarheid, wat directe gevolgen heeft voor cloudkeuzes, leveranciersrelaties buiten de EU en de inrichting van continuïteitsplannen.

De Wet weerbaarheid kritieke entiteiten (Wwke) is de Nederlandse implementatie van de Europese CER-richtlijn (EU) 2022/2557 en legt organisaties in sectoren als energie, drinkwater, transport, financiën, gezondheidszorg en digitale infrastructuur concrete verplichtingen op om zowel fysiek als operationeel weerbaar te zijn tegen verstoringen. De wet raakt daarmee direct aan IT-architectuurkeuzes, cloudstrategie en de manier waarop organisaties hun kritieke data beheren en beschermen.

Welke organisaties vallen onder de Wwke en wat verandert er voor hun IT-strategie?

Aanwijzing als kritieke entiteit is geen generieke maatregel: het betreft organisaties waarvan uitval of verstoring aanzienlijke gevolgen heeft voor de continuïteit van essentiële diensten aan de samenleving.

De Wwke onderscheidt sectoren en subsectoren die aansluiten bij de bijlagen van de CER-richtlijn. Denk aan drinkwaterbedrijven, regionale netwerkbeheerders, ziekenhuizen, grote havens en aanbieders van kritieke digitale diensten. De aanwijzing zelf geschiedt per beschikking van de bevoegde minister, op basis van drempelcriteria zoals marktaandeel, geografische dekking en de mate van afhankelijkheid van de samenleving. De Rijksinspectie Digitale Infrastructuur (RDI) treedt op als toezichthouder voor een deel van de aangewezen entiteiten en kan handhavend optreden bij niet-naleving.

Voor IT-beslissers betekent aanwijzing dat cloudkeuzes niet langer uitsluitend op basis van kostprijs of functionaliteit gemaakt mogen worden. De organisatie moet aantoonbaar risicoanalyses uitvoeren, afhankelijkheden in kaart brengen en maatregelen implementeren die aansluiten bij het risicoprofiel van een kritieke entiteit. Dat raakt direct aan vragen als: waar staat onze data, wie heeft er juridisch toegang toe, en wat gebeurt er als een leverancier uitvalt?

Fysieke weerbaarheidsplicht: on-premise versus cloud als strategische keuze

De CER-richtlijn en de Wwke verplichten kritieke entiteiten tot maatregelen die de fysieke continuïteit van hun infrastructuur waarborgen, wat een directe afweging afdwingt tussen on-premise opslag en publieke cloudoplossingen.

Publieke cloudoplossingen bieden schaalvoordelen, maar ontnemen de organisatie directe zeggenschap over de fysieke locatie en het beheer van de onderliggende hardware. Bij een hyperscaler als een Amerikaanse cloudaanbieder ligt de serverlocatie weliswaar mogelijk in Europa, maar de juridische entiteit die de data beheert, valt onder Amerikaanse rechtsmacht. De US CLOUD Act en de USA PATRIOT Act geven Amerikaanse autoriteiten potentieel toegang tot data van die aanbieders, ongeacht waar de servers fysiek staan. Dit is een jurisdictioneel risico dat een kritieke entiteit expliciet moet adresseren in haar risicoanalyse.

Let op: De EU-implementatiedeadline voor de CER-richtlijn (EU) 2022/2557 was 17 oktober 2024. Organisaties die nog niet zijn aangewezen of nog geen risicoanalyse hebben uitgevoerd, lopen het risico achter te lopen op de wettelijke verplichtingen. Bron: EUR-Lex.

On-premise opslag of opslag in een Europees of Zwitsers datacenter met aantoonbaar EU-rechtelijk bestuur geeft de organisatie meer controle over de fysieke toegang, de jurisdictie en de continuïteit bij leveranciersuitval. Voor de meest gevoelige categorieën data, zoals persoonsgegevens van patiënten of staatsgevoelige informatie, verdient soevereine opslag de voorkeur als maatregel onder zowel de Wwke als de AVG.

Fysieke beveiligingseisen voor serverruimtes en datacenters

De Wwke stelt concrete eisen aan de fysieke bescherming van de infrastructuur die kritieke diensten ondersteunt, eisen die verder gaan dan gangbare IT-beveiligingsnormen.

Kritieke entiteiten moeten maatregelen treffen tegen ongeautoriseerde fysieke toegang, sabotage, diefstal en verstoring door zowel menselijk handelen als natuurlijke oorzaken. In de praktijk betekent dit:

  • Toegangscontrolesystemen met logging en dubbele authenticatie voor serverruimtes.
  • Compartimentering zodat een fysieke inbraak in één zone niet leidt tot toegang tot alle kritieke systemen.
  • Brandwerende constructies, redundante stroomvoorziening (UPS en noodgeneratoren) en koelsystemen met failover.
  • Periodieke fysieke risicobeoordelingen die documenteerbaar zijn voor de toezichthouder.
  • Procedures voor het melden van fysieke incidenten die de continuïteit bedreigen.

Deze eisen sluiten aan bij wat ook de NEN-EN-ISO 27001-norm vraagt voor informatiebeveiliging, maar de Wwke voegt daar een wettelijke handhavingsdimensie aan toe: de RDI kan audits uitvoeren en bij tekortkomingen bestuurlijke boetes opleggen.

Samenloop van de Wwke en de Cyberbeveiligingswet (Cbw)

Veel kritieke entiteiten vallen tegelijkertijd onder de Wwke en de Cyberbeveiligingswet (Cbw), die de NIS-2-richtlijn (EU) 2022/2555 implementeert. De twee wetten vullen elkaar aan, maar kennen ook eigen verplichtingen.

Aspect Wwke (CER-richtlijn) Cyberbeveiligingswet (NIS-2)
Primaire focus Fysieke en operationele weerbaarheid Cyberbeveiliging en digitale risico’s
Meldplicht Fysieke incidenten met continuïteitseffect Significante cyberincidenten (o.a. aan NCSC)
Zorgplicht Risicoanalyse en fysieke maatregelen Artikel 21 Cbw: technische en organisatorische maatregelen
Toezichthouder Sectorale minister / RDI RDI en sectorale toezichthouders
Sancties Bestuurlijke boetes, aanwijzingen Bestuurlijke boetes tot 10 miljoen euro of 2% omzet

De Artikel 21 Cbw-zorgplicht verplicht essentiële en belangrijke entiteiten tot maatregelen op het gebied van risicobeheer, incidentafhandeling, toeleveringsketens, encryptie en toegangsbeheer. Voor organisaties die zowel onder de Wwke als de Cbw vallen, levert dat een geïntegreerde aanpak op: de risicoanalyse voor de Wwke voorziet ook in input voor het informatiebeveiligingsbeleid onder de Cbw. Het NCSC biedt handreikingen voor het combineren van deze verplichtingen en fungeert als centraal meldpunt voor cyberincidenten bij vitale aanbieders.

Het NCSC stelde in zijn Cybersecuritybeeld Nederland 2023 dat ransomware een van de meest ontwrichtende dreigingen voor kritieke infrastructuur blijft, met tientallen meldingen van ernstige verstoringen. (Bron: NCSC, 2023, https://www.ncsc.nl)

Gevolgen voor inkoop van clouddiensten en leveranciersrelaties buiten de EU

Aanwijzing als kritieke entiteit dwingt organisaties tot een expliciete toetsing van leveranciersrelaties op jurisdictionele risico’s en continuïteitsafhankelijkheden.

De Wwke vereist dat organisaties in hun risicoanalyse ook de afhankelijkheid van derde partijen meenemen. Bij inkoop van clouddiensten buiten de EU of EER moeten de volgende vragen aantoonbaar beantwoord zijn:

  • Onder welke rechtsmacht opereert de leverancier en zijn moedermaatschappij?
  • Welke contractuele garanties bestaan er over data-opslag en toegang door buitenlandse overheden?
  • Wat zijn de exit- en portabiliteitsopties bij contractbeëindiging of faillissement van de leverancier?
  • Voldoet de leverancier aan de AVG, inclusief eventuele aanvullende adequaatheidsbesluit-eisen?

De Algemene Rekenkamer constateerde in haar rapport “Digitale dijkverzwaring” (2022) dat een significant deel van de onderzochte vitale aanbieders de continuïteitsmaatregelen onvoldoende aantoonbaar had geborgd in formele plannen. (Bron: Rekenkamer.nl, 2022)

Let op: Migratie van Microsoft 365 naar een soevereine werkplek zoals een zelfgehoste Nextcloud-omgeving vereist een gedegen datafasering: begin met de meest gevoelige data en documenteer de risicoafweging per datalaag. Dit maakt de keuze ook aantoonbaar voor toezichthouders onder de Wwke en de Cbw.

Een overstap naar een Europees of Zwitsers alternatief, zoals een soevereine Nextcloud-werkplek op eigen hardware of in een datacenter met EU-rechtelijk bestuur, vermindert het jurisdictioneel risico aanzienlijk. Bij een lokaal gehoste AI-oplossing die nooit traint op klantdata, verdwijnt bovendien het risico dat bedrijfsgevoelige of persoonsgebonden informatie via modeltraining uitlekt naar een externe partij.

Bedrijfscontinuïteitsplannen voor gecombineerde digitale en fysieke dreigingen

De Wwke verplicht kritieke entiteiten tot een bedrijfscontinuïteitsplan dat zowel cyberincidenten als fysieke verstoringen adresseert, iets wat in de praktijk twee aparte beleidswerelden bij elkaar brengt.

Een robuust continuïteitsplan voor een kritieke entiteit integreert:

  • Scenariotests voor gecombineerde dreigingen: een ransomware-aanval die samenvalt met een fysieke stroomstoring, of sabotage van een datacenter gecombineerd met een DDoS-aanval.
  • Hersteltijtijden (RTO) en herstelpunten (RPO) die per systeem zijn vastgesteld en aansluiten bij de wettelijke continuïteiteisen van de sector.
  • Een toeleveringsketenbeoordeling die ook de continuïteit van cloudleveranciers en netwerkaanbieders in kaart brengt.
  • Oefeningen waarbij zowel IT- als facility-management betrokken zijn, omdat de Wwke fysieke én digitale weerbaarheid combineert.
  • Post-quantum encryptie als onderdeel van de langetermijnplanning: het NCSC adviseert organisaties al te inventariseren welke systemen kwetsbaar zijn voor toekomstige quantumcomputers en een migratieplan op te stellen naar NIST-gecertificeerde post-quantum algoritmen.

De RDI heeft aangegeven dat organisaties moeten kunnen aantonen dat zij risico’s systematisch identificeren en beheersen, inclusief risico’s die voortvloeien uit afhankelijkheden van derde landen. Dit vereist documentatie die bij een audit direct beschikbaar is, niet alleen interne kennis.

FAQ: Wet weerbaarheid kritieke entiteiten en datasoevereiniteit

Wie wijst een organisatie aan als kritieke entiteit onder de Wwke?

De aanwijzing geschiedt door de bevoegde minister van de betreffende sector, op basis van drempelcriteria zoals marktaandeel, geografische dekking en het belang van de geleverde dienst voor de samenleving. De Rijksinspectie Digitale Infrastructuur (RDI) treedt op als toezichthouder voor een deel van de aangewezen entiteiten en kan handhavend optreden.

Wat is het verschil tussen de Wwke en de Cyberbeveiligingswet?

De Wwke implementeert de CER-richtlijn en richt zich primair op fysieke weerbaarheid: toegangsbeveiliging, continuïteitsplanning en bestand zijn tegen sabotage of rampen. De Cyberbeveiligingswet implementeert de NIS-2-richtlijn en regelt cyberbeveiligingsmaatregelen en meldplichten. Organisaties die onder beide wetten vallen, moeten aan de eisen van allebei voldoen, maar de risicoanalyse kan geïntegreerd worden opgezet.

Mag een kritieke entiteit gebruik blijven maken van Amerikaanse clouddiensten zoals Microsoft 365?

Dat is niet verboden, maar de organisatie moet aantonen dat zij de risico’s van extraterritoriale wetgeving zoals de US CLOUD Act heeft geïdentificeerd en beheerst. Voor de meest gevoelige data geldt dat opslag buiten jurisdicties met toegangsrechten voor buitenlandse overheden de voorkeur heeft om zowel aan de Wwke als aan de AVG te voldoen.

Welke eisen stelt de Wwke aan de fysieke beveiliging van serverruimtes?

De Wwke vereist dat kritieke entiteiten maatregelen treffen tegen ongeautoriseerde fysieke toegang, sabotage en verstoring door rampen of menselijk handelen. Concreet gaat het om toegangscontrolesystemen met logging, compartimentering, brandwerende constructies, noodstroomvoorziening en periodieke gedocumenteerde risicobeoordelingen van de fysieke locatie.

Hoe sluit post-quantum encryptie aan op de verplichtingen van de Wwke en de Cbw?

Zowel de Wwke als de Cyberbeveiligingswet vereisen dat organisaties actuele en adequate technische beveiligingsmaatregelen treffen. Het NCSC adviseert kritieke organisaties te inventariseren welke systemen kwetsbaar zijn voor quantumcomputers en een migratieplan naar NIST-gecertificeerde post-quantum algoritmen op te stellen, zodat data ook op lange termijn beschermd blijft en aan de zorgplicht van Artikel 21 Cbw wordt voldaan.

Veelgestelde vragen

Wie wijst een organisatie aan als kritieke entiteit onder de Wwke?
De aanwijzing geschiedt door de bevoegde minister van het betreffende sector, op basis van drempelcriteria zoals marktaandeel, geografische dekking en het belang van de geleverde dienst voor de samenleving. De Rijksinspectie Digitale Infrastructuur (RDI) treedt op als toezichthouder voor een deel van de aangewezen entiteiten.
Wat is het verschil tussen de Wwke en de Cyberbeveiligingswet?
De Wwke implementeert de CER-richtlijn en richt zich primair op fysieke weerbaarheid: toegangsbeveiliging, continuu00efteitsplanning en bestand zijn tegen sabotage of rampen. De Cyberbeveiligingswet implementeert de NIS-2-richtlijn en regelt cyberbeveiligingsmaatregelen en meldplichten. Organisaties die onder beide wetten vallen, moeten aan de eisen van allebei voldoen.
Mag een kritieke entiteit gebruik blijven maken van Amerikaanse clouddiensten zoals Microsoft 365?
Dat is niet verboden, maar de organisatie moet aantonen dat zij de risico's van extraterritoriale wetgeving zoals de US CLOUD Act heeft geu00efdentificeerd en beheerst. Voor de meest gevoelige data geldt dat opslag buiten jurisdicties met toegangsrechten voor buitenlandse overheden de voorkeur heeft om zowel aan de Wwke als aan de AVG/GDPR te voldoen.
Welke eisen stelt de Wwke aan de fysieke beveiliging van serverruimtes?
De Wwke vereist dat kritieke entiteiten maatregelen treffen tegen ongeautoriseerde fysieke toegang, sabotage en verstoring door natuurrampen of menselijk handelen. Concreet gaat het om toegangscontrolesystemen, compartimentering, brandwerende constructies, noodstroomvoorziening en periodieke risicobeoordelingen van de fysieke locatie.
Hoe sluit post-quantum encryptie aan op de verplichtingen van de Wwke en de Cbw?
Zowel de Wwke als de Cyberbeveiligingswet vereisen dat organisaties actuele en adequate technische beveiligingsmaatregelen treffen. Het NCSC adviseert kritieke organisaties al te inventariseren welke systemen kwetsbaar zijn voor quantumcomputers en een migratieplan naar NIST-gecertificeerde post-quantum algoritmen op te stellen, zodat data ook op lange termijn beschermd blijft.