Juridisch advies over de Cyberbeveiligingswet heb je nodig zodra je onderneming als essentiële of belangrijke entiteit onder de Nederlandse uitvoering van de NIS2-richtlijn valt. De wet geldt sinds 15 augustus 2026 en verplicht je tot risicobeheer, registratie en het melden van significante incidenten. Ben je bestuurder van een fabrikant of ICT-dienstverlener? Hier lees je hoe je laat toetsen of de wet voor jou geldt en wat je daarna regelt.
Sinds wanneer geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026. Artikel 35 van het Cyberbeveiligingsbesluit (Cbb) bepaalt dat de wet en het besluit op die datum in werking treden. De wet staat in Staatsblad 2026, 187, het besluit in Staatsblad 2026, 189.
Met de Cbw zet Nederland Richtlijn (EU) 2022/2555 om, beter bekend als de NIS2-richtlijn. Volgens artikel 41 van die richtlijn moesten lidstaten de regels uiterlijk op 17 oktober 2024 hebben vastgesteld; Nederland was dus later. Tegelijk trok de wetgever de Wet beveiliging netwerk- en informatiesystemen (Wbni) in (artikel 106 Cbw). De geldende tekst lees je in de Cyberbeveiligingswet op wetten.overheid.nl, de uitwerking in het Cyberbeveiligingsbesluit.
Valt jouw onderneming onder de Cyberbeveiligingswet?
Je onderneming valt onder de Cyberbeveiligingswet als zij in Nederland is gevestigd, in een sector uit bijlage 1 of 2 werkt en minstens middelgroot is. Middelgroot betekent 50 of meer medewerkers, of een jaaromzet én balanstotaal van elk boven € 10 miljoen.
Die omvangsgrens volgt uit artikel 12 Cbw, dat verwijst naar Aanbeveling 2003/361/EG van de Europese Commissie. Hoort je onderneming bij een concern, dan tellen de gegevens van verbonden ondernemingen volgens artikel 6 van de bijlage bij die aanbeveling in beginsel volledig mee. De vestigingsregel staat in artikel 4 lid 1 Cbw. Voor cloud-, datacenter- en andere digitale dienstverleners telt de hoofdvestiging (artikel 4 lid 3). Vervolgens bepaal je of je een essentiële of een belangrijke entiteit bent. Dat onderscheid bepaalt hoe intensief het toezicht is en hoe hoog de boetes kunnen oplopen.
| Situatie | Kwalificatie | Grondslag |
|---|---|---|
| Sector uit bijlage 1, grote onderneming (250 of meer medewerkers, of omzet boven € 50 miljoen én balanstotaal boven € 43 miljoen) | Essentiële entiteit | Artikel 8 lid 1 onder f Cbw |
| Sector uit bijlage 1, middelgrote onderneming | Belangrijke entiteit | Artikel 12 lid 1 onder a Cbw |
| Sector uit bijlage 2, middelgroot of groter | Belangrijke entiteit, tenzij de minister je als essentiële entiteit aanwijst | Artikel 12 lid 1 onder b en artikel 9 Cbw |
| Gekwalificeerde verlener van vertrouwensdiensten, register voor topleveldomeinnamen, DNS-dienstverlener | Essentiële entiteit, ongeacht omvang | Artikel 8 lid 1 onder a tot en met c Cbw |
Voor de maakindustrie is bijlage 2 het belangrijkst. Daarin staan onder meer fabrikanten van medische hulpmiddelen, van computers en elektronische en optische producten, van elektrische apparatuur, van machines en van motorvoertuigen en andere transportmiddelen. Ook producenten en distributeurs van chemische stoffen en levensmiddelenbedrijven in groothandel en industriële productie staan erin. Werk je in hightech, elektronica of de machinebouw en industrie? Dan valt je onderneming waarschijnlijk onder de wet zodra je de omvangsgrens haalt.
Wat houdt de zorgplicht van artikel 21 Cbw in?
De zorgplicht van artikel 21 Cbw verplicht je passende en evenredige technische, operationele en organisatorische maatregelen te nemen. Daarmee beheers je de risico’s voor je netwerk- en informatiesystemen en beperk je de gevolgen van incidenten voor je afnemers.
Wat passend is, hangt af van de stand van de techniek, de uitvoeringskosten, de omvang van je onderneming en de kans op en ernst van incidenten (artikel 21 lid 2). Artikel 21 lid 3 noemt tien onderwerpen die je maatregelen in elk geval moeten afdekken:
- beleid voor risicoanalyse en beveiliging van informatiesystemen;
- incidentenbehandeling;
- bedrijfscontinuïteit, zoals back-upbeheer, herstelplannen en crisisbeheer;
- beveiliging van de toeleveringsketen;
- beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen, inclusief het omgaan met kwetsbaarheden;
- beleid om de effectiviteit van je maatregelen te beoordelen;
- basispraktijken voor cyberhygiëne en opleiding;
- beleid voor cryptografie en, waar nodig, encryptie;
- personeelsbeveiliging, toegangsbeleid en beheer van assets;
- waar gepast, multifactorauthenticatie en beveiligde communicatie, ook voor noodsituaties.
De artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit werken deze onderwerpen verder uit. Ben je aanbieder van bijvoorbeeld clouddiensten, datacenterdiensten of beheerde diensten, dan geldt daarnaast Uitvoeringsverordening (EU) 2024/2690 met technische eisen. Leg je keuzes vast: bij toezicht moet je kunnen laten zien waarom een maatregel passend is.
Hoe snel moet je een significant incident melden?
Een significant incident meld je in stappen bij je CSIRT en je bevoegde autoriteit: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag uiterlijk één maand na die melding (artikelen 26, 27 en 29 Cbw).
| Stap | Termijn | Inhoud | Artikel |
|---|---|---|---|
| Vroegtijdige waarschuwing | Onverwijld, uiterlijk 24 uur na kennisname | Vermoeden van kwaadwillig handelen, mogelijke grensoverschrijdende gevolgen, contactpersoon | 26 Cbw, 24 Cbb |
| Melding | Onverwijld, uiterlijk 72 uur na kennisname | Aanvulling en eerste beoordeling van ernst en gevolgen | 27 Cbw |
| Tussentijds verslag | Op verzoek | Relevante ontwikkelingen | 28 Cbw |
| Eindverslag | Uiterlijk één maand na de melding | Beschrijving, grondoorzaak, maatregelen, grensoverschrijdende gevolgen | 29 Cbw |
Een incident is significant als het een ernstige operationele verstoring of financiële verliezen voor je onderneming veroorzaakt of kan veroorzaken, of anderen aanzienlijke schade kan toebrengen (artikel 25 lid 2). De Minister van Justitie en Veiligheid is aangewezen als CSIRT (artikel 2 Cbb); in de praktijk voert het NCSC die taak uit. Raakt het incident ook persoonsgegevens, dan meld je dat apart bij de Autoriteit Persoonsgegevens, in beginsel binnen 72 uur (artikel 33 AVG).
Twijfel je of je onderneming een essentiële of belangrijke entiteit is, of wil je je meldprocedure laten toetsen voordat zich een incident voordoet? MAAK Advocaten adviseert ondernemers over de Cyberbeveiligingswet. Leg je situatie aan ons voor, dan bespreken we wat de wet concreet van jouw organisatie vraagt.
Hoe werkt de registratie in het nationale register?
Essentiële en belangrijke entiteiten registreren zich in het nationale register dat de Minister van Justitie en Veiligheid beheert (artikelen 43 en 44 Cbw). Je geeft onder meer je naam, adres, contactgegevens, IP-bereiken, sector en de lidstaten waar je actief bent door.
Artikel 27 Cbb voegt daar je KvK-nummer, je domeinnamen en je kwalificatie als essentiële of belangrijke entiteit aan toe. Wijzigt er iets, dan meld je dat onverwijld en uiterlijk binnen twee weken (artikel 44 lid 2 Cbw). Volgens de toelichting bij het besluit loopt de registratie via het NCSC. Was je onder de Wbni al bij de Rijksinspectie Digitale Infrastructuur (RDI) geregistreerd, dan moet je je dus opnieuw registreren. Artikel 44 noemt geen aparte termijn voor de eerste registratie, maar de plicht geldt sinds de inwerkingtreding.
Welke verplichtingen heeft het bestuur onder artikel 24 Cbw?
Het bestuur keurt de cyberbeveiligingsmaatregelen goed, en elk bestuurslid moet kennis en vaardigheden hebben om risico’s en maatregelen te beoordelen (artikel 24 Cbw). Ter onderbouwing heeft iedere bestuurder een certificaat van een training nodig.
Een zittende bestuurder heeft daarvoor twee jaar, gerekend vanaf de inwerkingtreding van artikel 24 lid 2 op 15 augustus 2026. Een later benoemde bestuurder heeft twee jaar na zijn benoeming (artikel 24 lid 3). Het certificaat vermeldt je naam, de data, de behandelde onderwerpen en de aanbieder, in het Nederlands of Engels (artikel 22 Cbb). De regels gelden ook voor maten van een maatschap, vennoten van een vof en beherende vennoten van een cv (artikel 24 lid 9 tot en met 11).
Schiet een bestuurder tekort, dan kan de bevoegde autoriteit hem persoonlijk een last onder dwangsom of een boete van maximaal € 25.000 opleggen (artikelen 92 en 93 Cbw). Bij een essentiële entiteit die een gestelde einddatum negeert, kan de autoriteit de rechter vragen bestuurders te schorsen (artikel 78). De Cbw regelt zelf geen civiele aansprakelijkheid; daarvoor geldt het gewone recht over aansprakelijkheid van een bestuurder van een bv.
Welke boetes kan de toezichthouder opleggen?
Overtreedt een essentiële entiteit de zorgplicht of meldplicht, dan bedraagt de boete maximaal € 10 miljoen of 2% van de wereldwijde jaaromzet als dat hoger is (artikel 80 Cbw). Voor een belangrijke entiteit is dat € 7 miljoen of 1,4% (artikel 87 Cbw).
Voor andere overtredingen, zoals het niet registreren, geldt een maximum van € 1 miljoen. De boete werkt pas als het besluit onherroepelijk is. Bij de hoogte weegt de autoriteit onder meer de ernst en duur van de overtreding, je medewerking en de maatregelen die je zelf nam (artikel 69). Welke autoriteit bevoegd is, hangt af van je sector (artikel 15). Voor de vervaardiging van elektronica, elektrische apparatuur, machines en voertuigen is dat de Minister van Economische Zaken; het toezicht ligt bij de RDI. Hoe je bezwaar maakt tegen zo’n besluit, lees je bij een bestuurlijke boete van de toezichthouder.
Praktijkvoorbeeld: een machinebouwer met 120 medewerkers
Stel dat je een Nederlandse machinebouwer leidt met 120 medewerkers en een jaaromzet van € 30 miljoen. Machinebouw valt onder bijlage 2 en je onderneming is middelgroot, dus je bent een belangrijke entiteit (artikel 12 lid 1 onder b). Je registreert je, je bestuur keurt het beveiligingsbeleid goed en elke bestuurder plant een training.
Op een vrijdagavond legt ransomware je planningssysteem stil en stoppen de leveringen. Dat is waarschijnlijk een ernstige operationele verstoring en dus een significant incident. Je vroegtijdige waarschuwing moet daarom uiterlijk zaterdagavond binnen zijn, de melding uiterlijk maandagavond. Heb je vooraf vastgelegd wie meldt en wie beslist, dan haal je die termijnen. Zonder die afspraken loop je het risico op een boete tot € 7 miljoen of 1,4% van de omzet.
Wat betekent de Cyberbeveiligingswet voor contracten met leveranciers?
De zorgplicht omvat de beveiliging van je toeleveringsketen, inclusief je relatie met rechtstreekse leveranciers en dienstverleners (artikel 21 lid 3 onder d Cbw). Je houdt daarbij rekening met hun kwetsbaarheden en hun beveiligingspraktijken (artikel 21 lid 4).
Dat vertaal je naar je contracten. Spreek bijvoorbeeld af dat een IT-leverancier je zo snel informeert dat jij de termijn van 24 uur kunt halen. Leg auditrechten vast en kijk kritisch naar aansprakelijkheidsbeperkingen in de voorwaarden van je leverancier. Ben je zelf toeleverancier van een onderneming die onder de wet valt? Dan krijg je deze eisen vaak via het contract opgelegd, ook als je zelf buiten de wet valt. Voor de contractuele kant kun je terecht bij onze advocaat ICT-recht.
Let op het verschil met productregels. De Cbw stelt eisen aan je organisatie en je systemen, niet aan de producten die je op de markt brengt. Voor die producten gelden aparte kaders, zoals de regels voor CE-markering per industriële productgroep en de verplichtingen uit de AI-verordening voor marktdeelnemers.
Veelgestelde vragen over de Cyberbeveiligingswet
Geldt de Cyberbeveiligingswet ook voor kleine ondernemingen?
Meestal niet. Kleine en micro-ondernemingen vallen in beginsel buiten de wet. Uitzonderingen zijn onder meer gekwalificeerde verleners van vertrouwensdiensten, DNS-dienstverleners en registers voor topleveldomeinnamen (artikel 8 lid 1). Ook kleine aanbieders van openbare elektronische communicatie vallen eronder (artikel 12 lid 1), net als ondernemingen die de minister aanwijst (artikel 9).
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Beide hebben dezelfde zorgplicht, meldplicht en registratieplicht. Het verschil zit in de handhaving. Bij een essentiële entiteit kan de autoriteit onder meer een controlefunctionaris aanstellen (artikel 70) en schorsing van bestuurders vragen (artikel 78). De maximale boete is € 10 miljoen of 2% tegenover € 7 miljoen of 1,4% voor een belangrijke entiteit.
Moet ik een cyberincident ook bij de Autoriteit Persoonsgegevens melden?
Alleen als er persoonsgegevens bij betrokken zijn. Die melding volgt uit artikel 33 AVG; je doet haar in beginsel binnen 72 uur nadat je van de inbreuk op de hoogte bent. Het is een aparte melding naast die aan je CSIRT en bevoegde autoriteit, dus richt je incidentprocedure op beide meldingen in.
Is de Wet beveiliging netwerk- en informatiesystemen nog van toepassing?
Nee. Artikel 106 Cbw trekt de Wbni in. Artikel 95 Cbw regelt wat er gebeurt met besluiten en meldingen die nog onder de Wbni zijn genomen of gedaan. Een registratie onder de oude wet geldt volgens de toelichting bij het besluit niet als registratie bij het NCSC.
Hoe hoog kan een boete voor een bestuurder persoonlijk zijn?
Voldoet een bestuurder niet aan artikel 24 lid 2 tot en met 6, bijvoorbeeld omdat een certificaat ontbreekt? Dan riskeert hij een boete van maximaal € 25.000 (artikel 93 Cbw). Daarnaast kan de autoriteit een last onder dwangsom opleggen (artikel 92).
Wil je weten of jouw onderneming onder de Cyberbeveiligingswet valt, of wil je je registratie, meldprocedure of leverancierscontracten laten toetsen? MAAK Advocaten adviseert ondernemers en bestuurders over de verplichtingen uit de Cyberbeveiligingswet. Neem contact op met MAAK Advocaten en beschrijf kort je sector en omvang.