Cyberbeveiligingswet

02 sep 2026

Wat betekent de Cyberbeveiligingswet voor uw organisatie?

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet is op 15 augustus 2026 in werking getreden en stelt eisen aan de digitale weerbaarheid van organisaties in Nederland. Valt uw organisatie onder de Cyberbeveiligingswet? Dan krijgt u onder andere te maken met een registratieplicht, zorgplicht en meldplicht. Ook krijgt het bestuur expliciete verantwoordelijkheden op het gebied van cybersecurity.

De Cyberbeveiligingswet raakt duizenden organisaties in onder meer de energievoorziening, gezondheidszorg, industrie, transport en digitale infrastructuur. Voor deze organisaties wordt cybersecurity daarmee nadrukkelijk een organisatiebreed vraagstuk.
Op deze pagina leest u wat de Cyberbeveiligingswet inhoudt, voor wie deze geldt en welke stappen u kunt nemen om aan de slag te gaan.

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet, afgekort Cbw, is de Nederlandse wet waarin de Europese NIS2-richtlijn is uitgewerkt. NIS2 heeft als doel om binnen de Europese Unie een hoog gemeenschappelijk niveau van cyberbeveiliging te bereiken.
De Cyberbeveiligingswet vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen (Wbni). Volgens de NCTV vallen ruim 8.000 organisaties onder de nieuwe wet.

De wet bevat vier belangrijke onderdelen:

  • Registratieplicht: organisaties die onder de wet vallen, moeten zich registreren in het entiteitenregister;
  • Zorgplicht: organisaties moeten cyberrisico's in kaart brengen en passende en evenredige maatregelen nemen;
  • Meldplicht: significante incidenten moeten worden gemeld;
  • Bestuurlijke verantwoordelijkheid: het bestuur moet maatregelen voor het beheersen van cyberrisico's goedkeuren en toezicht houden op de uitvoering ervan. Cybersecurity is hierdoor niet uitsluitend meer de verantwoordelijkheid van de IT-afdeling. Ook bestuur, management en andere onderdelen van de organisatie hebben een rol.

Voor wie geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt voor organisaties die actief zijn in specifieke sectoren en aan de criteria uit de wet voldoen. Daarbij zijn onder andere het type organisatie, de sector en in veel gevallen de omvang van de organisatie bepalend.
Het gaat bijvoorbeeld om organisaties binnen sectoren zoals:
  • Energie;
  • Transport;
  • Gezondheidszorg;
  • Digitale infrastructuur;
  • Water;
  • Afvalwater en afvalstoffenbeheer;
  • Bepaalde productiebedrijven;
  • Post- en koeriersdiensten;
  • Digitale aanbieders;
  • Overheidsorganisaties.
Voor bepaalde soorten organisaties gelden afwijkende regels en kan de wet ongeacht de omvang van toepassing zijn.
De Cyberbeveiligingswet maakt daarnaast onderscheid tussen essentiële en belangrijke entiteiten. Dit onderscheid is onder meer relevant voor het toezicht op de naleving van de wet. Controleer via deze pagina of uw organisaties onder de Cyberbeveiligingswet valt.

Wat zijn de verplichtingen van de Cyberbeveiligingswet?

Organisaties die onder de Cyberbeveiligingswet vallen, moeten aan verschillende wettelijke verplichtingen voldoen. Drie onderdelen zijn daarbij bijzonder belangrijk.
  1. Registratieplicht
    Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het entiteitenregister. Registratie vindt plaats via MijnNCSC. Lees bij het NCSC hoe u uw organisatie registreert.
  2. Zorgplicht
    De zorgplicht gaat over het nemen van passende maatregelen om netwerk- en informatiesystemen veilig, weerbaar en continu beschikbaar te houden.
  3. Meldplicht
    Significante incidenten moeten worden gemeld. De Cyberbeveiligingswet bevat daarvoor een gefaseerde meldprocedure. Het is daarom belangrijk dat organisaties vooraf vastleggen hoe cyberincidenten worden gedetecteerd, beoordeeld, geëscaleerd en gemeld.
Naast deze verplichtingen stelt de wet eisen aan de betrokkenheid van het bestuur. Bestuurders moeten onder meer voldoende kennis hebben om cyberrisico's en maatregelen te kunnen beoordelen.

Aan de slag met de Cyberbeveiligingswet in 6 stappen

Weet u dat uw organisatie onder de Cyberbeveiligingswet valt? Dan kunt u onderstaande stappen gebruiken om gestructureerd aan de slag te gaan.
/>
Controleer in welke sector uw organisatie actief is en of u aan de criteria uit de wet voldoet. Bepaal daarnaast of uw organisatie als essentiële of belangrijke entiteit wordt aangemerkt. Controleer bij de NCTV of uw organisatie onder de wet valt.
/>
Valt uw organisatie onder de wet? Zorg dan voor registratie in het entiteitenregister via MijnNCSC.
/>
Onderzoek welke cybersecuritymaatregelen al aanwezig zijn. Kijk daarbij niet alleen naar technische beveiliging, maar ook naar beleid, processen, verantwoordelijkheden, incidentmanagement en ketenrisico's.
De overheid biedt hiervoor verschillende hulpmiddelen, waaronder de NIS2-Quickscan en het Cbw Control Framework.
/>
Breng de belangrijkste risico's voor uw netwerk- en informatiesystemen in kaart. Beoordeel vervolgens welke maatregelen nodig zijn om deze risico's passend en evenredig te beheersen.
/>
Vergelijk de bestaande maatregelen met de verplichtingen uit de Cyberbeveiligingswet. Stel prioriteiten voor maatregelen die nog ontbreken of onvoldoende zijn ingericht.
U bent zelf verantwoordelijk om conform de Cyberbeveiligingswet te werken. Echter zal onafhankelijk certificeren door een certificeringsinstantie zoals DEKRA enorm bijdragen aan te voldoen aan deze wet. DEKRA certificeert uw organisatie volgens de NIS2-richtlijn waarna u zelf kunt verklaren dat u voldoet aan de Cyberbeveiligingswet. Bovendien geeft een onafhankelijk audit een veel breder inzicht in het niveau van uw organisatie.
/>
Leg vast wie verantwoordelijk is voor cybersecurity, incidenten, rapportage en toezicht. Zorg ook dat het bestuur actief betrokken is.
Cyberrisico's veranderen voortdurend. Evalueer daarom periodiek of maatregelen nog passend en effectief zijn en verbeter deze waar nodig.

Cyberbeveiligingswet in relatie tot internationale normen en richtlijnen

Internationaal erkende normen helpen organisaties om processen te structureren, risico’s te beheersen en compliance objectief te onderbouwen. Afhankelijk van uw organisatie kunnen verschillende normen relevant zijn:

Cyberbeveiligingswet: van verplichting naar digitale weerbaarheid

De Cyberbeveiligingswet vraagt om meer dan het eenmalig invoeren van een aantal beveiligingsmaatregelen. Organisaties moeten cyberrisico's structureel beheersen en maatregelen blijven evalueren.
Een volwassen cybersecurityaanpak bestaat daarom onder andere uit:
  • Actieve betrokkenheid van bestuur en management;
  • Regelmatige risicoanalyses;
  • Duidelijke rollen en verantwoordelijkheden;
  • Bewustwording en training van medewerkers;
  • Goed ingerichte incidentprocedures;
  • Aandacht voor risico's binnen de toeleveringsketen;
  • Periodieke evaluatie en verbetering van maatregelen.
Zo kan naleving van de Cyberbeveiligingswet tegelijkertijd bijdragen aan een hogere digitale weerbaarheid en betere bedrijfscontinuïteit.

Officiële informatie over de Cyberbeveiligingswet

Voor de actuele wettelijke informatie en hulpmiddelen kunt u terecht bij de Nederlandse overheid:

DEKRA en de Cyberbeveiligingswet

De Cyberbeveiligingswet vraagt organisaties om cyberrisico's structureel te beheersen. Internationale normen kunnen helpen om relevante onderdelen van informatie- en cybersecurity systematisch in te richten en onafhankelijk te laten beoordelen. DEKRA ondersteunt organisaties met onafhankelijke audits, GAP-analyses en certificeringen op het gebied van cybersecurity. Met de expertise van DEKRA krijgt u inzicht in belangrijke vragen over de cyberveiligheid van uw organisatie:
  • Waar zitten de belangrijkste compliance-gaps binnen uw organisatie?
  • Welke normen sluiten het beste aan in uw situatie?
  • Welke vervolgstappen zijn nodig?
Wilt u meer weten over hoe DEKRA uw organisatie kan ondersteunen op het gebied van cybersecurity? Neem eenvoudig contact met ons op via het onderstaande formulier.

Veelgestelde vragen over de Cyberbeveiligingswet

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet stelt eisen aan de digitale weerbaarheid van organisaties en bevat onder andere een registratieplicht, zorgplicht en meldplicht.
Nee. NIS2 is een Europese richtlijn en de Cyberbeveiligingswet is de Nederlandse wet waarin deze richtlijn is uitgewerkt. Voor organisaties in Nederland zijn de wettelijke verplichtingen uit NIS2 dus vastgelegd in de Cyberbeveiligingswet.
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. De wet vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen (Wbni).
Organisaties kunnen zich registreren in het entiteitenregister via MijnNCSC. Het NCSC geeft informatie over de registratieprocedure en de benodigde gegevens.
Nee, ISO 27001-certificering is niet automatisch verplicht om aan de Cyberbeveiligingswet te voldoen. De norm behandelt wel verschillende onderwerpen die relevant zijn voor de zorgplicht en kan daarom een bruikbaar fundament vormen voor het structureel beheersen van informatiebeveiliging.
Nee. Een ISO 27001-certificering betekent niet automatisch dat uw organisatie aan alle verplichtingen uit de Cyberbeveiligingswet voldoet. Wel kunnen verschillende processen en beheersmaatregelen binnen een ISMS aansluiten op onderwerpen uit de wet.
Ontdek meer DEKRA cyber-services
CCV-keurmerk pentesten in een serverruimte

CCV-keurmerk pentesten

Met het CCV-keurmerk pentesten toont u aan dat uw organisatie deskundig en veilig te werk gaat. Om dit keurmerk te behalen moet u o.a. laten zien dat u beschikt over gekwalificeerde medewerkers die de test op professionele wijze uitvoeren.
Details
ISAE 3402

ISAE 3402 / 3000

Een ISAE 3402 of 3000 assurance verklaring helpt serviceorganisaties met informatiebeveiliging bij outsourcing. Zo maakt u inzichtelijk dat u voldoende beheersing hebt ingericht in relatie tot uw IT-security en -privacy maatregelen.
Details
certificering iso 27001

ISO 27001 certificering

Toon het belang van informatie- en gegevensbescherming voor uw organisatie aan met een certificering volgens de ISO/IEC 27001 norm.
Details
man wijst naar een cloud met een netwerk

ISO 27017 en ISO 27018

De ISO 27017 certificering bewijst dat clouddiensten effectief zijn beveiligd, terwijl de ISO 27018 certificering garandeert dat persoonsgegevens op een veilige manier worden verwerkt.
Details
ISO 27701 certificering bij DEKRA.

ISO 27701 certificering

Met ISO 27701 toont uw organisatie aan in controle te zijn over privacy vereisten bij de verwerking van (persoons)gegevens.
Details
Stethoscoop op een toetsenbord

NEN 7510 certificering

NEN 7510 certificering geeft richtlijnen voor veilig informatiebeheer binnen zorginstellingen. Vanaf 16 december 2024 is de NEN 7510-1:2024 gewijzigd.
Details
wachtwoord beveiliging laptop

Pentesten

Pentesten, ook wel penetratietesten genoemd, helpen organisaties bij het identificeren en oplossen van kwetsbaarheden in hun IT-systemen.
Details
red richtlijn

Testen volgens RED richtlijn

U moet vanaf augustus 2025 voldoen aan de Delegated Act van de richtlijn radioapparatuur (RED). Lees hier meer over de toekomstige wetgeving en hoe DEKRA u helpt.
Details