Home › Diensten › Cyberbeveiligingswet
Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking — de Nederlandse uitwerking van de Europese NIS2-richtlijn. Duizenden Nederlandse organisaties krijgen een zorgplicht, meldplicht en registratieplicht. En ook wie er zelf niet onder valt, krijgt er via opdrachtgevers mee te maken.
In het kort
15 aug 2026 — wet treedt in werking
24 uur — eerste melding van een ernstig incident
Registratie — aanmelden bij het NCSC
Bestuur — persoonlijk verantwoordelijk voor toezicht
Wetgeving
De Cyberbeveiligingswet vertaalt de Europese NIS2-richtlijn naar Nederlandse wetgeving. Het doel: de digitale weerbaarheid van Nederland structureel verhogen. De wet geldt voor organisaties in aangewezen sectoren — van energie, zorg en transport tot digitale dienstverleners en overheid — die middelgroot of groter zijn (vanaf 50 medewerkers of €10 miljoen omzet). Sommige organisaties vallen er ongeacht hun omvang onder.
Nieuw ten opzichte van eerdere wetgeving is dat het bestuur persoonlijk verantwoordelijk wordt: bestuurders moeten de beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en zelf aantoonbaar geschoold zijn in cyberrisico's. Toezichthouders kunnen forse boetes opleggen — tot miljoenen euro's of een percentage van de wereldwijde omzet.
De verplichtingen gelden direct vanaf 15 augustus 2026
Er is geen overgangsperiode voor de zorgplicht en meldplicht. Wie op de ingangsdatum de basis niet op orde heeft, voldoet vanaf dag één niet aan de wet.
Voor wie relevant
Je valt zelf onder de wet
Essentiële of belangrijke entiteitWerk je in een aangewezen sector en ben je middelgroot of groter? Dan moet je risico's in kaart brengen, passende maatregelen nemen, medewerkers trainen, toezicht houden op je leveranciers, ernstige incidenten binnen 24 uur melden en je registreren bij het NCSC. Ons gratis assessment brengt in twee uur in kaart waar je staat — en wat er vóór de deadline nog moet gebeuren. |
Je levert aan bedrijven die eronder vallen
Toeleverancier in de ketenCbw-plichtige organisaties moeten toezicht houden op hun hele keten. Zij gaan hun leveranciers — ook MKB — contractueel vragen om aantoonbare beveiliging: MFA, updates, back-ups, awareness-training en incidentafspraken. Wie dat niet kan laten zien, riskeert opdrachten te verliezen. Wij maken je aantoonbaar veilig, met rapportages die je zo aan je opdrachtgever kunt overhandigen. |
De verplichtingen
ZorgplichtBreng je risico's in kaart en neem passende maatregelen: toegangsbeheer en MFA, netwerkbeveiliging, back-ups, incidentprocedures, awareness-training en beveiliging van je leveranciersketen. |
MeldplichtErnstige incidenten meld je binnen 24 uur (eerste melding) bij het NCSC, gevolgd door een uitgebreidere melding. Dat vereist dat je incidenten überhaupt kunt detecteren — en dat er ook 's nachts iemand kijkt. |
|
RegistratieplichtOrganisaties die onder de wet vallen moeten zich registreren in het entiteitenregister van het NCSC. Twijfel je of je eronder valt? Dat zoeken we samen uit tijdens het assessment. |
BestuurdersverantwoordelijkheidHet bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt zelf training. Cybersecurity is daarmee niet langer alleen een IT-onderwerp, maar een bestuurszaak — met persoonlijke aansprakelijkheid. |
Onze aanpak
Je hoeft geen security-afdeling op te tuigen om aan de wet te voldoen. Wij zijn die afdeling — voor een vast maandbedrag, zonder grote investering vooraf.
Stap 1
Gratis assessmentIn twee uur brengen we in kaart of je onder de wet valt, waar je nu staat en wat de grootste gaten zijn. Zonder verplichtingen, met een concreet verslag. |
Stap 2
Road map naar complianceWe vertalen de bevindingen naar een praktische road map: welke maatregelen eerst, wat het kost en wanneer je aantoonbaar voldoet. Inclusief de onderbouwing voor je bestuur. |
Stap 3
Doorlopend geregeldMet onze managed services zijn detectie, respons, rapportage en de 24-uursmeldplicht structureel belegd — inclusief periodieke health checks en Nederlandstalige rapportage voor bestuur en opdrachtgevers. |
Ook goed om te weten
Dezelfde basismaatregelen die de wet vraagt — MFA, endpointbeveiliging, geteste back-ups — zijn ook de harde eisen van cyberverzekeraars. Wie klaar is voor de Cyberbeveiligingswet, is meteen beter verzekerbaar.
Weet binnen twee uur waar je staatPlan een gratis cybersecurity assessment. Geen verplichtingen — wel een eerlijk beeld van wat er vóór 15 augustus geregeld moet zijn. |
Plan het gratis assessment → |