De Nederlandse Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden. Organisaties die als essentiële of belangrijke entiteit onder de wet vallen, moeten sindsdien voldoen aan onder meer de registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheden. Toezichthouders kunnen maatregelen en bestuurlijke boetes opleggen wanneer een organisatie haar verplichtingen niet naleeft.

Wat regelt de Cyberbeveiligingswet?

De Cyberbeveiligingswet zet de Europese NIS2-richtlijn om in Nederlandse wetgeving en heeft de Wbni vervangen. De wet stelt eisen aan risicomanagement, incidentmelding, ketenbeveiliging en bestuurlijke betrokkenheid. Organisaties moeten zelf beoordelen of zij onder de wet vallen en welke toezichthouder en CSIRT voor hun sector relevant zijn.

Status en tijdlijn in Nederland

  • 14 december 2022: de Europese NIS2-richtlijn werd vastgesteld.
  • 17 oktober 2024: de Europese omzettingstermijn verliep.
  • 7 juli 2026: de Eerste Kamer stemde in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten.
  • 15 augustus 2026: beide wetten traden in werking.

De actuele overheidsinformatie staat bij de NCTV.

Welke NIS2-boetes zijn mogelijk?

De NIS2-richtlijn stelt maximale bestuurlijke boetes vast per entiteitstype. Voor essentiële entiteiten gaat het om maximaal €10 miljoen of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten gaat het om maximaal €7 miljoen of 1,4% van de wereldwijde jaaromzet. Daarbij geldt het bedrag dat hoger uitvalt. De concrete handhaving hangt af van de overtreding, omstandigheden en beoordeling door de bevoegde toezichthouder.

Een toezichthouder beschikt daarnaast over andere bevoegdheden. Denk aan informatieverzoeken, bindende aanwijzingen, audits en maatregelen om tekortkomingen te herstellen. Een boete is dus slechts één onderdeel van het toezicht.

Wat betekent dit voor bestuurders?

Bestuurders moeten de maatregelen voor cyberrisicobeheersing goedkeuren, toezicht houden op de uitvoering en passende kennis en vaardigheden onderhouden. De bestuurlijke opgave draait daarom om aantoonbare keuzes, voldoende middelen, periodieke rapportage en opvolging van tekortkomingen. Persoonlijke gevolgen vragen altijd om een beoordeling van de concrete wettelijke en feitelijke situatie.

Wat moet je organisatie nu doen?

  1. Stel op basis van juridische entiteiten, activiteiten, omvang en bijzondere aanwijzingsgronden vast of de organisatie onder de Cyberbeveiligingswet valt.
  2. Registreer de organisatie tijdig wanneer de registratieplicht van toepassing is.
  3. Voer een NIS2 GAP-analyse uit op zorgplicht, meldplicht, governance en ketenrisico's.
  4. Leg verbeteracties vast met een eigenaar, termijn, bewijs en bestuurlijke opvolging.
  5. Oefen incidentmelding, crisisbesluitvorming en herstel voordat een ernstig incident plaatsvindt.
  6. Beoordeel kritieke leveranciers en digitale koppelingen op continuïteit, toegang en incidentafspraken.

Boetes zijn zelden het grootste bedrijfsrisico

De maximale boete trekt aandacht, maar bedrijfsstilstand, ketenschade, herstelkosten en verlies van vertrouwen kunnen voor een organisatie zwaarder wegen. Gebruik de Cyberbeveiligingswet daarom als kader om de feitelijke digitale risico's aantoonbaar te beheersen.

Lees verder

Let op: deze uitleg is algemeen van aard en vervangt geen juridische beoordeling van de toepasselijkheid, verplichtingen of mogelijke sancties in een concrete situatie.