De Cyber­be­vei­li­gings­wet: NIS2-imple­men­ta­tie in Neder­land en wat dit bete­kent voor bestuur­ders

Blog

Published 24 april 2026 Reading time min Auteur Gigi van Hout Digital, Cyber & Privacy

Intro­duc­tie

Dit arti­kel gaat nader in op de Cyber­be­vei­li­gings­wet (Cbw), de Neder­land­se imple­men­ta­tie van de Euro­pe­se NIS2-richt­lijn (Richt­lijn (EU) 2022/2555). Cen­traal staan de belang­rijk­ste ver­plich­tin­gen voor orga­ni­sa­ties, waar­on­der de zorg­plicht, de meld­plicht en de regi­stra­tie­plicht, en de posi­tie van bestuur­ders in het licht van de bestuur­ders­ver­ant­woor­de­lijk­heid die de NIS2-richt­lijn benoemt.

De Euro­pe­se Com­mis­sie heeft vast­ge­steld dat de eer­ste NIS-richt­lijn (Richt­lijn (EU) 2016/1148), in Neder­land geïm­ple­men­teerd via de Wet bevei­li­ging net­werk- en infor­ma­tie­sys­te­men (Wbni), onvol­doen­de effec­tief was geble­ken: het toe­pas­sings­be­reik was te beperkt, het toe­zicht was onvol­doen­de gehar­mo­ni­seerd en de ver­plich­tin­gen waren onvol­doen­de con­creet. De NIS2-richt­lijn beoogt deze tekort­ko­min­gen te ver­hel­pen door een aan­zien­lij­ke uit­brei­ding van het bereik, meer gede­tail­leer­de ver­plich­tin­gen op het gebied van risi­co­be­heer en inci­dent­mel­ding, en een uit­druk­ke­lij­ke ver­ant­woor­de­lijk­heid voor bestuur­ders ten aan­zien van cyber­be­vei­li­ging.

De Twee­de Kamer heeft het wets­voor­stel Cyber­be­vei­li­gings­wet inmid­dels aan­ge­no­men. De Neder­land­se over­heid streeft naar inwer­king­tre­ding in het twee­de kwar­taal van 2026, na goed­keu­ring door de Eer­ste Kamer. De Cyber­be­vei­li­gings­wet ver­vangt de hui­di­ge Wbni en wordt ver­der uit­ge­werkt in een Cyber­be­vei­li­gings­be­sluit (AMvB) en minis­te­ri­ë­le rege­lin­gen. Op het moment dat de Cyber­be­vei­li­gings­wet in wer­king treedt, zijn alle ver­plich­tin­gen daar­uit onmid­del­lijk van kracht. De bood­schap: Wacht niet met nagaan of de Cyber­be­vei­li­gings­wet toe­pas­sing is.

Toe­pas­sings­be­reik: wie valt onder de wet?

Een van de meest ingrij­pen­de wij­zi­gin­gen ten opzich­te van de Wbni is de aan­zien­lij­ke ver­rui­ming van het toe­pas­sings­be­reik. De Cyber­be­vei­li­gings­wet intro­du­ceert een sys­teem waar­in orga­ni­sa­ties in begin­sel zelf moe­ten beoor­de­len of zij bin­nen het toe­pas­sings­be­reik val­len, op basis van de sec­tor waar­in zij actief zijn en hun omvang.

De NIS2-richt­lijn maakt een onder­scheid tus­sen essen­ti­ë­le enti­tei­ten en belang­rij­ke enti­tei­ten, ver­deeld over acht­tien sec­to­ren. Essen­ti­ë­le enti­tei­ten betref­fen onder meer orga­ni­sa­ties in de sec­to­ren ener­gie, ver­voer, bank­we­zen, infra­struc­tuur voor de finan­ci­ë­le markt, gezond­heids­zorg, drink­wa­ter, afval­wa­ter, digi­ta­le infra­struc­tuur, beheer van ICT-dien­sten (B2B), over­heid en ruim­te­vaart. Belang­rij­ke enti­tei­ten omvat­ten onder meer post- en koe­riers­dien­sten, afval­stof­fen­be­heer, de che­mi­sche indu­strie, de levens­mid­de­len­in­du­strie, de maak­in­du­strie, digi­ta­le aan­bie­ders en onder­zoeks­or­ga­ni­sa­ties.

In begin­sel val­len mid­del­gro­te en gro­te onder­ne­min­gen in deze sec­to­ren onder de Cyber­be­vei­li­gings­wet. Bepaal­de enti­tei­ten, zoals aan­bie­ders van open­ba­re elek­tro­ni­sche-com­mu­ni­ca­tie­net­wer­ken, ver­trou­wens­dienst­ver­le­ners en DNS-dienst­ver­le­ners, val­len onge­acht hun omvang onder het bereik.

Belang­rijk­ste ver­plich­tin­gen

De Cyber­be­vei­li­gings­wet legt drie kern­ver­plich­tin­gen op aan enti­tei­ten die onder het bereik val­len: de zorg­plicht, de meld­plicht en de regi­stra­tie­plicht.

Zorg­plicht

De zorg­plicht vormt het hart van de Cyber­be­vei­li­gings­wet. Enti­tei­ten die­nen pas­sen­de en even­re­di­ge tech­ni­sche, ope­ra­ti­o­ne­le en orga­ni­sa­to­ri­sche maat­re­ge­len te nemen om de risico’s voor de bevei­li­ging van net­werk- en infor­ma­tie­sys­te­men te beheer­sen. Deze maat­re­ge­len moe­ten ten min­ste de vol­gen­de onder­de­len omvat­ten: beleid inza­ke risi­co­ana­ly­se en bevei­li­ging van infor­ma­tie­sys­te­men, inci­den­ten­be­han­de­ling, bedrijfs­con­ti­nu­ï­teit en cri­sis­be­heer, de bevei­li­ging van de toe­le­ve­rings­ke­ten, bevei­li­ging bij het ver­wer­ven, ont­wik­ke­len en onder­hou­den van net­werk- en infor­ma­tie­sys­te­men, beleid en pro­ce­du­res om de effec­ti­vi­teit van risi­co­be­heers­maat­re­ge­len te beoor­de­len, basis­prak­tij­ken op het gebied van cyber­hy­gi­ë­ne en cyber­be­vei­li­gings­op­lei­ding, beleid en pro­ce­du­res inza­ke het gebruik van cryp­to­gra­fie en encryp­tie, bevei­li­gings­as­pec­ten op het gebied van per­so­neel, toe­gangs­be­leid en acti­va­be­heer, en het gebruik van mul­ti­fac­to­r­au­then­ti­ca­tie en bevei­lig­de com­mu­ni­ca­tie.

Meld­plicht

De meld­plicht wordt onder de Cyber­be­vei­li­gings­wet aan­mer­ke­lijk uit­ge­breid en aan­ge­scherpt ten opzich­te van de Wbni. De Cyber­be­vei­li­gings­wet voor­ziet in een getrapt mel­dings­sys­teem: bin­nen 24 uur na ken­nis­na­me van een sig­ni­fi­cant inci­dent dient een vroeg­tij­di­ge waar­schu­wing te wor­den inge­diend, bin­nen 72 uur een inci­dent­mel­ding met een eer­ste beoor­de­ling, en bin­nen één maand een eind­ver­slag.

Regi­stra­tie­plicht

Nieuw onder de Cyber­be­vei­li­gings­wet is de regi­stra­tie­plicht. Alle enti­tei­ten die onder het bereik van de Cyber­be­vei­li­gings­wet val­len die­nen zich te regi­stre­ren bij het Nati­o­naal Cyber Secu­ri­ty Cen­trum. Onder de Cyber­be­vei­li­gings­wet rust de ver­ant­woor­de­lijk­heid om te beoor­de­len of men bin­nen het bereik valt en zich ver­vol­gens te regi­stre­ren bij de orga­ni­sa­ties zelf. De regi­stra­tie stelt de toe­zicht­hou­ders in staat een actu­eel over­zicht te heb­ben van de enti­tei­ten die onder de wet val­len en effec­tief toe­zicht te hou­den.

Gover­nan­ce en de rol van het bestuur

Een van de meest opval­len­de ver­nieu­win­gen van de NIS2-richt­lijn is de uit­druk­ke­lij­ke ver­ant­woor­de­lijk­heid die wordt gelegd bij de bestuurs­or­ga­nen van essen­ti­ë­le en belang­rij­ke enti­tei­ten.

Goed­keu­rings- en toe­zicht­plicht

Op grond van arti­kel 24 lid 1Cbw dient het bestuur de risi­co­be­heers­maat­re­ge­len voor cyber­be­vei­li­ging for­meel goed te keu­ren en toe­zicht te hou­den op de uit­voe­ring ervan. Bestuur­ders kun­nen daar­mee moge­lijk aan­spra­ke­lijk wor­den gesteld voor inbreu­ken op deze ver­plich­ting. Dit bete­kent dat cyber­be­vei­li­ging niet lan­ger uit­slui­tend een aan­ge­le­gen­heid is van de IT-afde­ling, maar een expli­ciet aan­dachts­punt op bestuurs­ni­veau. Het bestuur blijft eind­ver­ant­woor­de­lijk over cyber­be­vei­li­ging van de orga­ni­sa­tie en de nale­ving van de Cbw door de orga­ni­sa­tie.

Oplei­dings­ver­plich­ting

Arti­kel 24 lid 2 t/m 6 Cbw ver­plicht leden van bestuurs­or­ga­nen om een oplei­ding te vol­gen, zodat zij vol­doen­de kennis en vaar­dig­he­den ver­wer­ven om cyberbeveiligingsrisico’s te iden­ti­fi­ce­ren en beheers­maat­re­ge­len te beoor­de­len.

Hand­ha­ving

Voor essen­ti­ë­le enti­tei­ten bevat de Cbw in arti­kel 78 de moge­lijk­heid voor de toe­zicht­hou­der om een natuur­lij­ke per­soon die ver­ant­woor­de­lijk is voor lei­ding­ge­ven­de taken op het niveau van het bestuurs­or­gaan tij­de­lijk te ver­bie­den der­ge­lij­ke func­ties uit te oefe­nen. Dit is een ingrij­pen­de bestuurs­rech­te­lij­ke maat­re­gel die de per­soon­lij­ke posi­tie van bestuur­ders direct raakt. Deze maat­re­gel is in de Cyber­be­vei­li­gings­wet over­ge­no­men als hand­ha­vings­in­stru­ment. Daar­bij kan de toe­zicht­hou­der ook besluit om even­tu­e­le ver­gun­nin­gen te schor­sen of in te trek­ken bij schen­din­gen van de Cbw.

Bestuur­ders­aan­spra­ke­lijk­heid

Een veel­ge­stel­de vraag is of de NIS2-richt­lijn en de Cyber­be­vei­li­gings­wet een eigen, nieuw civiel­rech­te­lijk aan­spra­ke­lijk­heids­re­gime voor bestuur­ders intro­du­ce­ren, naast het hand­ha­vings­re­gime zoals hier­bo­ven toe­ge­licht.

Op grond van arti­kel 2:9 lid 1 BW is elke bestuur­der tegen­over de rechts­per­soon gehou­den tot een behoor­lij­ke ver­vul­ling van zijn taak. Lid 2 bepaalt dat elke bestuur­der ver­ant­woor­de­lijk­heid draagt voor de alge­me­ne gang van zaken en voor het geheel aan­spra­ke­lijk is ter zake van onbe­hoor­lijk bestuur, ten­zij hem geen ern­stig ver­wijt kan wor­den gemaakt.

Met de inwer­king­tre­ding van de Cyber­be­vei­li­gings­wet wordt de norm voor behoor­lijk bestuur voor in-sco­pe enti­tei­ten nader inge­kleurd: een bestuur­der die nalaat de wet­te­lijk ver­eis­te cyber­be­vei­li­gings­maat­re­ge­len goed te keu­ren, geen toe­zicht houdt op de uit­voe­ring of geen cyber­be­vei­li­gings­op­lei­ding volgt, loopt het risi­co dat dit als onbe­hoor­lij­ke taak­ver­vul­ling in de zin van arti­kel 2:9 BW wordt aan­ge­merkt.

Tijds­lijn: wat staat er nog te gebeu­ren?

Het imple­men­ta­tie­tra­ject van de NIS2-richt­lijn in Neder­land ver­loopt via meer­de­re instru­men­ten die in een vas­te volg­or­de in wer­king tre­den. De onder­staan­de tijds­lijn geeft een over­zicht.

De NIS2-richt­lijn is op 16 janu­a­ri 2023 in wer­king getre­den, met een uiter­ste imple­men­ta­tie­de­ad­line van 17 okto­ber 2024. Neder­land heeft deze dead­line niet gehaald. Het wets­voor­stel Cyber­be­vei­li­gings­wet is medio april door de Twee­de Kamer aan­ge­no­men. De Neder­land­se over­heid streeft naar inwer­king­tre­ding in het twee­de kwar­taal van 2026, na behan­de­ling en goed­keu­ring door de Eer­ste Kamer.

Na inwer­king­tre­ding van de Cyber­be­vei­li­gings­wet volgt sub­si­di­ai­re regel­ge­ving voor de ver­schil­len­de sec­to­ren, zoals alge­me­ne maat­re­ge­len van bestuur, het Cyber­be­vei­li­gings­be­sluit (Cbb). De Cbb stelt nade­re regels over onder meer de con­cre­te invul­ling van de zorg­plicht, de meld­plicht­ve­r­eis­ten en de aan­wij­zing van sec­tor­spe­ci­fie­ke toe­zicht­hou­ders. Ter ver­de­re uit­wer­king wor­den minis­te­ri­ë­le rege­lin­gen ver­wacht die tech­ni­sche spe­ci­fi­ca­ties, mel­dings­for­mats en nade­re sec­tor­spe­ci­fie­ke nor­men bevat­ten.

Wat zijn de aan­dachts­pun­ten?

Hier­on­der geven we de belang­rijk­ste aan­dachts­pun­ten weer voor orga­ni­sa­ties die (moge­lijk) onder het bereik van de Cyber­be­vei­li­gings­wet val­len.

Sco­pe-assess­ment: val mijn orga­ni­sa­tie eron­der?

De eer­ste stap is vast­stel­len of de orga­ni­sa­tie kwa­li­fi­ceert als essen­ti­ë­le of belang­rij­ke enti­teit. Orga­ni­sa­ties die­nen te beoor­de­len of zij actief zijn in een van de acht­tien sec­to­ren en of zij vol­doen aan de omvangs­cri­te­ria. Dit ver­eist een gron­di­ge inven­ta­ri­sa­tie van de dien­sten die wor­den ver­leend en de sector(en) waar­in de orga­ni­sa­tie actief is. Dit betreft zowel hoofd- als neven­werk­zaam­he­den.

Gap-ana­ly­se op de zorg­plicht

Orga­ni­sa­ties die bin­nen het bereik val­len die­nen hun hui­di­ge cyber­be­vei­li­gings­maat­re­ge­len te toet­sen aan de uit­ge­brei­de lijst van maat­re­ge­len die de Cyber­be­vei­li­gings­wet en even­tu­eel toe­pas­se­lij­ke sub­si­di­ai­re regel­ge­ving ver­ei­sen. Het ver­dient aan­be­ve­ling om een gap-ana­ly­se uit te voe­ren, waar­bij het hui­di­ge beleid en de hui­di­ge pro­ces­sen wor­den ver­ge­le­ken met de wet­te­lij­ke ver­eis­ten. Bij­zon­de­re aan­dacht ver­dient de bevei­li­ging van de toe­le­ve­rings­ke­ten, een ver­plich­ting die voor veel orga­ni­sa­ties nieuw zal zijn.

Meld­plicht­pro­ce­du­res

Het getrapt mel­dings­sys­teem, 24 uur, 72 uur, één maand, stelt moge­lijk hoge­re eisen aan de bestaan­de inter­ne inci­den­tres­pons­pro­ce­du­res. Orga­ni­sa­ties die­nen hun inci­den­tres­pons­plan­nen te her­zien en te waar­bor­gen dat zij in staat zijn om bin­nen de gestel­de ter­mij­nen de ver­eis­te mel­din­gen te doen. Dit vraagt bij­voor­beeld ook om her­on­der­han­de­lin­gen met der­de par­tij­en wat betreft con­trac­tu­e­le meld­ver­plich­tin­gen en bij­be­ho­ren­de ter­mij­nen.

Bestuur­lij­ke gover­nan­ce

Het bestuur dient te wor­den voor­be­reid op de ver­plich­tin­gen in ver­band met diens rol. Dit houdt con­creet in dat cyber­be­vei­li­gings­ri­si­co­be­heer­maat­re­ge­len als vast agen­da­punt op de bestuurs­ver­ga­de­ring wor­den opge­no­men, dat het bestuur for­me­le goed­keu­ring ver­leent aan het cyber­be­vei­li­gings­be­leid, dat bestuur­ders een cyber­be­vei­li­gings­op­lei­ding vol­gen en dat het bestuur struc­tu­reel toe­zicht houdt op de uit­voe­ring van de maat­re­ge­len.

Aan­dacht voor de toe­le­ve­rings­ke­ten

De Cbw ver­plicht enti­tei­ten om bij hun cyber­be­vei­li­gings­be­leid de bevei­li­ging van de toe­le­ve­rings­ke­ten te betrek­ken. Dit omvat de rela­ties met direc­te leve­ran­ciers en ande­re dienst­ver­le­ners. Orga­ni­sa­ties die­nen hun con­trac­ten met leve­ran­ciers te eva­lu­e­ren en waar nodig aan te pas­sen om te waar­bor­gen dat leve­ran­ciers, onder meer, aan ade­qua­te cyber­be­vei­li­gings­stan­daar­den vol­doen en dit te moni­to­ren dan wel con­tro­le­ren.

Sanctierisico’s

De Cbw voor­ziet in aan­zien­lij­ke sanc­tie­be­voegd­he­den voor toe­zicht­hou­ders, waar­on­der bestuur­lij­ke boe­tes. Voor essen­ti­ë­le enti­tei­ten kun­nen boe­tes oplo­pen tot ten min­ste tien mil­joen euro of twee pro­cent van de wereld­wij­de jaar­om­zet, en voor belang­rij­ke enti­tei­ten tot ten min­ste zeven mil­joen euro of 1,4 pro­cent van de wereld­wij­de jaar­om­zet. Daar­naast beschik­ken toe­zicht­hou­ders over de bevoegd­heid om aan­wij­zin­gen te geven, audits te laten uit­voe­ren, ver­gun­nin­gen of bestuur­ders te schor­sen.

Con­tact

Wilt u meer infor­ma­tie over de wij­ze waar­op wij u van dienst kun­nen zijn? Neem dan con­tact op met onze spe­ci­a­lis­ten.