Cyberbeveiligingswet geldt vanaf nu
De Cyberbeveiligingswet is op zaterdag 15 augustus 2026 in werking getreden. Ruim 8.000 Nederlandse organisaties moeten zich vanaf nu registreren bij het NCSC
Twee wetten, tegelijk van kracht
Vanaf 15 augustus 2026 gelden de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). De wetten versterken de digitale en fysieke weerbaarheid van Nederland.
Op dezelfde dag trad ook de Wet weerbaarheid kritieke entiteiten in werking, die ongeveer 500 organisaties verplicht zich te wapenen tegen fysieke verstoringen. De wet is de Nederlandse uitvoering van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen.
Minister van Justitie en Veiligheid David van Weel markeerde de dag met een duidelijke boodschap: "Of het nu gaat om digitale dreigingen, sabotage, natuurrampen of andere verstoringen: organisaties moeten voorbereid zijn op risico's die de continuïteit van essentiële dienstverlening kunnen raken. Met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten versterken we de weerbaarheid van organisaties én onze samenleving."
Bijna twee jaar te laat — en dat is relevant
De Cyberbeveiligingswet is op 7 juli 2026 aangenomen en treedt op 15 augustus 2026 in werking. Dat is bijna twee jaar na de oorspronkelijke deadline van 17 oktober 2024.
Deze vertraging is geen randnotitie. Het betekent dat Nederlandse organisaties ruim anderhalf jaar langer de tijd hebben gehad om zich voor te bereiden dan aanvankelijk gepland — en tegelijk dat er geen verdere uitstel meer komt. De wet geldt nu, zonder overgangsperiode.
Wat er vanaf vandaag concreet geldt
De wet is de Nederlandse uitvoering van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen. Ruim 8.000 Nederlandse organisaties moeten zich vanaf nu registreren bij het NCSC, hun digitale risico's aantoonbaar beheersen en zware incidenten binnen 24 uur melden.
Drie verplichtingen zijn per vandaag actief:
Registratieplicht
Een van de eerste stappen voor organisaties is het registreren bij het Nationaal Cyber Security Centrum. Dit is per 15 augustus verplicht. Na registratie kunnen organisaties aansluiten op de dienstverlening van hun sectorale CSIRT.
Zorgplicht
Organisaties moeten aantoonbaar grip hebben op hun digitale risico's — niet alleen technische maatregelen treffen, maar ook kunnen documenteren dat ze dat doen.
Meldplicht
Significante incidenten moeten binnen 24 uur worden gemeld, gevolgd door een voortgangsmelding binnen 72 uur en een eindrapport binnen een maand.
Wie valt er precies onder?
Vanaf dat moment gelden nieuwe verplichtingen voor cyberbeveiliging voor ruim 8.000 organisaties in Nederland. Ook voor ministeries, gemeenten, waterschappen, provincies, en vele zelfstandige bestuursorganen en gemeenschappelijke regelingen.
Dit bevestigt wat we in onze eerdere post al beschreven: de wet raakt niet alleen bedrijven in de traditioneel vitale sectoren, maar ook nadrukkelijk de decentrale overheid. Gemeenten die nog niet zijn begonnen met hun voorbereiding, zijn vanaf vandaag formeel niet-compliant.
De Wet weerbaarheid kritieke entiteiten: de andere kant van de medaille
Met de Cyberbeveiligingswet implementeert Nederland de Europese NIS2-richtlijn. De Wet weerbaarheid kritieke entiteiten is de Nederlandse uitwerking van de Europese CER-richtlijn. Het doel van die richtlijn is om de kritieke infrastructuur en economische activiteiten in Europa zo goed mogelijk te beschermen tegen allerlei soorten dreigingen, zoals de gevolgen van terroristische misdrijven, sabotage en natuurrampen.
Organisaties die onder de Wet weerbaarheid kritieke entiteiten vallen, worden vanaf dat moment formeel aangewezen als kritieke entiteit. Voor deze circa 500 organisaties is het niet alleen een kwestie van compliance — het is een formele status die directe gevolgen heeft voor toezicht en verplichtingen.
Wat sectorale organisaties nu al doen
De zorgsector loopt voorop in urgentie. Z-CERT roept alle zorgorganisaties die onder de Cyberbeveiligingswet vallen op om zich te registreren via de website van het NCSC. Deze oproep, gedaan direct na de Eerste Kamer-stemming in juli, is nu concreet geworden: registratie is per vandaag geen voorbereiding meer, maar een wettelijke verplichting.
Andere sectorale CSIRT's en brancheorganisaties zullen naar verwachting soortgelijke oproepen doen. Wie tot een sector behoort met een eigen CSIRT — energie, zorg, digitale infrastructuur — doet er goed aan de eigen sectorale kanalen te volgen voor aanvullende richtlijnen.
De praktische boodschap: begin, ook als u nog niet klaar bent
Volledige compliance op dag één is voor de meeste organisaties niet realistisch — en dat weet ook de toezichthouder. Wat wel telt, is aantoonbare voortgang.
Wat u deze week kunt regelen:
- Registreer bij het NCSC via mijn.ncsc.nl — dit is de meest directe en makkelijkste stap om vandaag nog af te ronden
- Bepaal definitief uw scope — essentiële of belangrijke entiteit, of überhaupt niet van toepassing
- Documenteer wat u al heeft — een risicoanalyse, een incidentplan, MFA-implementatie; leg vast wat er al staat
- Identificeer de gaten — waar ontbreekt aantoonbare documentatie of een proces?
- Plan de bestuurstraining — als die nog niet heeft plaatsgevonden, is dit het moment om die in te plannen
Bronnen
- NCSC – Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht
- TPO.NL – Cyberbeveiligingswet geldt vanaf nu voor 8.000 organisaties
- Computable – Nieuwe Cyberbeveiligingswet van kracht. Dit moet je weten
- Z-CERT – Cyberbeveiligingswet treedt 15 augustus in werking
- Rijksoverheid – Cyberbeveiligingswet en Wwke vanaf 15 augustus 2026 van kracht
- NCSC – Registreren via mijn.ncsc.nl