De Cyberbeveiligingswet (Cbw) is vanaf 15 augustus 2026 van kracht. Organisaties die onder de wet vallen, moeten voldoen aan eisen op het gebied van cyberbeveiliging, incidentmelding en bestuurlijke verantwoordelijkheid.
De Europese NIS2-richtlijn en de Nederlandse uitwerking daarvan, de Cyberbeveiligingswet (Cbw), roepen bij veel ondernemers vragen op. Waarom deze wet? Geldt deze voor mijn organisatie? Wat moet ik regelen? We zetten de belangrijkste feiten op een rij.
Over NIS2 en Cbw
NIS2 staat voor de Network and Information Security Directive 2. Deze Europese richtlijn heeft als doel de digitale weerbaarheid van organisaties en vitale sectoren binnen de Europese Unie te vergroten. De richtlijn is een antwoord op het groeiende aantal cyberdreigingen en de toenemende afhankelijkheid van digitale systemen.
Nederland heeft deze richtlijn vertaald naar nationale wetgeving: de Cyberbeveiligingswet (Cbw). Organisaties die onder de wet vallen, moeten passende maatregelen nemen om cyberrisico's te beheersen en kunnen aantonen dat deze maatregelen effectief zijn en aansluiten bij de risico's van de organisatie.
Voor wie geldt de Cbw?
De Cyberbeveiligingswet geldt voor middelgrote en grote organisaties die essentiële of belangrijke diensten leveren, zoals organisaties in de sectoren energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en transport.
Van middelgrote en grote organisaties is in dit verband sprake bij bedrijven met minimaal vijftig medewerkers en/of een jaaromzet of balanstotaal van meer dan tien miljoen euro. Voor bepaalde organisaties, zoals overheden en aanbieders van vertrouwensdiensten, geldt deze omvangsgrens niet.
Ook toeleveranciers en dochterondernemingen kunnen via ketenverplichtingen met de nieuwe eisen te maken krijgen.
De vijf belangrijkste verplichtingen
Organisaties die onder de Cyberbeveiligingswet vallen, krijgen te maken met vijf kernverplichtingen:
- Registratieplicht: registratie in het entiteitenregister via mijn.ncsc.nl.
- Zorgplicht: een risicoanalyse uitvoeren en op basis daarvan passende technische en organisatorische beveiligingsmaatregelen treffen.
- Meldplicht: significante cyberincidenten melden bij het CSIRT en de toezichthouder voor de betreffende sector.
- Informatieplicht: klanten informeren wanneer sprake is van een significant incident.
- Bestuurlijke verantwoordelijkheid: bestuurders moeten voldoende kennis hebben om cyberrisico's te beoordelen en volgen hiervoor een opleiding.
Cybersecurity wordt hiermee definitief een bestuurlijk vraagstuk. Het is niet langer uitsluitend een IT-aangelegenheid, maar een onderdeel van governance, risicomanagement en de dagelijkse bedrijfsvoering.
Ketenverantwoordelijkheid vraagt extra aandacht
Voor veel organisaties ligt een belangrijke uitdaging in de keten. De Cyberbeveiligingswet maakt duidelijk dat uitbesteden geen overdracht van verantwoordelijkheid betekent. Organisaties blijven verantwoordelijk voor risico's bij IT-, cloud- en andere kritieke leveranciers.
Daar komt bij dat de wet niet alleen vraagt om maatregelen te nemen, maar ook om aan te tonen dat deze maatregelen daadwerkelijk werken. Klanten, ketenpartners en toezichthouders verwachten steeds vaker inzicht in de effectiviteit van de getroffen beheersmaatregelen en de cyberweerbaarheid van de organisatie.
Ook organisaties die zelf niet rechtstreeks onder de wet vallen, kunnen via klanten en ketenpartners met aanvullende eisen te maken krijgen. Aantoonbare cyberweerbaarheid wordt steeds vaker een voorwaarde om zaken te doen.
Waarom investeren in cyberweerbaarheid?
De risico's van cyberaanvallen nemen toe. Investeren in cyberweerbaarheid helpt organisaties niet alleen om aan wet- en regelgeving te voldoen, maar levert ook andere voordelen op:
- betere bescherming tegen actuele cyberdreigingen;
- meer vertrouwen bij klanten en ketenpartners;
- inzicht in risico's en kwetsbaarheden;
- meer grip op bedrijfscontinuïteit;
- ondersteuning van bestuurders bij hun verantwoordelijkheid voor cyberrisico's.
Organisaties die investeren in cyberweerbaarheid versterken daarmee niet alleen hun digitale weerbaarheid, maar ook hun concurrentiepositie en toekomstbestendigheid.
Zo helpt Flynth
Flynth ondersteunt organisaties bij het voldoen aan de Cyberbeveiligingswet en het versterken van hun digitale weerbaarheid. Wij vertalen complexe wetgeving naar concrete en uitvoerbare stappen, zodat organisaties niet alleen weten wat er moet gebeuren, maar ook kunnen aantonen dat zij grip hebben op cyberrisico's.
Onze ondersteuning omvat onder andere:
- NIS2-assessment en gap-analyse: om te bepalen waar u nu staat en wat er nog moet gebeuren.
- Risicoanalyse: zodat u weloverwogen keuzes maakt in prioritering.
- Implementatie van passende beheersmaatregelen: afgestemd op uw organisatie en sector.
- Beleidsontwikkeling: voor heldere en werkbare interne kaders.
- Awareness training: zodat medewerkers weten wat er van hen wordt verwacht.
- Interne audit: om te toetsen of de genomen maatregelen ook echt werken.
- Begeleiding certificering en compliance: zodat u aantoonbaar aan de eisen voldoet.
Kom in actie
Wilt u weten of uw organisatie onder de Cyberbeveiligingswet valt en welke stappen nodig zijn? Neem vrijblijvend contact op voor een NIS2-scan of een oriënterend gesprek. Vraag uw contactpersoon van Flynth naar de mogelijkheden of vul onderstaand formulier in.
Zo wordt cyberweerbaarheid niet alleen een wettelijke verplichting, maar een structureel onderdeel van een toekomstbestendige organisatie.