Het is officieel: Cyberbeveiligingswet aangenomen
Op 7 juli 2026 heeft de Eerste Kamer de Cyberbeveiligingswet aangenomen. Vrijwel unaniem — alleen FVD stemde tegen. Op 15 augustus 2026 treedt de wet in werking. Dat is over 27 dagen. Wat er op 7 juli is gebeurd Het voorstel is op 7 juli 2026 na stemming bij zitten en
Op 7 juli 2026 heeft de Eerste Kamer de Cyberbeveiligingswet aangenomen. Vrijwel unaniem — alleen FVD stemde tegen. Op 15 augustus 2026 treedt de wet in werking. Dat is over 27 dagen.
Wat er op 7 juli is gebeurd
Het voorstel is op 7 juli 2026 na stemming bij zitten en opstaan aangenomen door de Eerste Kamer. Voor: GroenLinks-PvdA, Volt, ChristenUnie, CDA, SGP, D66, SP, PvdD, VVD, PVV, JA21, BBB, Fractie-Van de Sanden, Fractie-Visseren-Hamakers, 50PLUS, OPNL, Fractie-Walenkamp, Fractie-Beukering en Fractie-Van Gasteren. Tegen: FVD.
Tegelijkertijd is ook de Wet weerbaarheid kritieke entiteiten (Wwke) aangenomen — de wet die fysieke en operationele weerbaarheid regelt voor circa 500 organisaties in vitale sectoren.
De wetten treden op 15 augustus 2026 in werking. Vanaf dat moment gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland op het gebied van cyberbeveiliging.
Wat de wet nu concreet betekent
Organisaties die onder de Cbw vallen, krijgen te maken met een registratieplicht bij het Nationaal Cyber Security Centrum, een zorgplicht voor het beheren van risico's in hun netwerk- en informatiesystemen en een meldplicht bij incidenten. Registreren via mijn.ncsc.nl is vanaf 15 augustus verplicht, en het NCSC raadt organisaties aan die registratie nu al voor te bereiden.
Wat er tijdens de behandeling is toegevoegd
Tijdens de parlementaire behandeling zijn een aantal belangrijke moties aangenomen die de wet praktisch begrenzen:
Geen dubbele beboeting: organisaties die onder meerdere regimes vallen worden niet twee keer beboet voor hetzelfde feit. Harmonisatie met BIO en ENSIA: minder dubbel werk voor organisaties die al onder gemeentelijke of rijksinformatiebeveiliging vallen. Centraal meldloket: één plek voor incidentmeldingen in plaats van meerdere loketten. Nazorgplicht bij grote persoonsgegevenslekken: getroffen individuen krijgen actieve nazorg, niet alleen een melding.
Dit zijn relevante verbeteringen ten opzichte van het oorspronkelijke wetsvoorstel — vooral de centrale meldplek en het verbod op dubbele beboeting zijn praktisch van belang.
Drie misverstanden die nu definitief zijn ontkracht
Misverstand 1: "De wet is toch afgezwakt door de EU?"
Fout. De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en de tekst is niet afgezwakt. De Europese discussie over vereenvoudiging van de GDPR heeft geen invloed gehad op de Nederlandse Cyberbeveiligingswet.
Misverstand 2: "Wij vallen er toch niet onder?"
Zelfs wanneer uw organisatie niet rechtstreeks onder de Cyberbeveiligingswet valt, kan het verstandig zijn om nu al aandacht te besteden aan cyberweerbaarheid. Steeds meer grote organisaties verwachten namelijk van leveranciers en ketenpartners dat zij inzicht hebben in hun cyberrisico's en passende beheersmaatregelen hebben getroffen.
Misverstand 3: "IT regelt dit wel"
Cyberveiligheid wordt met de nieuwe wet nadrukkelijk ook een bestuurlijke verantwoordelijkheid. Bestuurders moeten kunnen aantonen dat cyberrisico's worden beheerst en dat passende maatregelen zijn getroffen om incidenten te voorkomen of de impact ervan te beperken.
Wat u de komende 27 dagen kunt doen
Er is geen overgangsperiode. De wet geldt vanaf 15 augustus direct en volledig. Dat betekent dat organisaties die nu nog niets hebben gedaan, op 15 augustus formeel niet-compliant zijn.
Wat u nog kunt regelen:
- Registreer nu alvast via mijn.ncsc.nl — dit kost weinig tijd en is de eerste wettelijke verplichting
- Bepaal uw scope — valt uw organisatie onder de wet? Gebruik de zelfevaluatietool op ncsc.nl
- Start een risicoanalyse — ook een eerste, onvolledige analyse laat zien dat u bezig bent
- Richt het meldproces in — wie meldt een incident binnen 24 uur en bij wie?
- Plan de bestuurstraining — de wet verplicht bestuurders aantoonbare kennis van cybersecurity
Bronnen
- Eerste Kamer – Cyberbeveiligingswet 36.764
- Rijksoverheid – Cyberbeveiligingswet en Wwke vanaf 15 augustus 2026 van kracht
- Dutch IT Channel – Eerste Kamer stemt in met ingrijpende Cyberbeveiligingswet
- Digitale Overheid – Eerste Kamer stemt voor: cyberwetten gaan nog deze zomer in
- NCSC – Registreren via mijn.ncsc.nl