Na jaren van uitstel is het zover: op 7 juli heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten. Vanaf 15 augustus 2026 zijn ze van kracht. Voor ruim 8.000 organisaties in Nederland verandert er dan echt iets, en wachten tot die datum is geen optie meer.
Wil je weten of jouw organisatie onder de wet valt, of loop je vast in wat er precies van je gevraagd wordt? Wij denken graag met je mee.
De Cyberbeveiligingswet raakt ook jou, ook als je denkt van niet
We horen het vaak: het klinkt als een verhaal voor de grote, vitale spelers. Energie, drinkwater, ziekenhuizen. Niet voor een MKB-bedrijf met dertig man personeel. Die gedachte is begrijpelijk, je hebt wel wat anders te doen dan je verdiepen in nieuwe wetgeving.
Maar de Cbw geldt voor organisaties uit 18 sectoren, waaronder energie, gezondheidszorg, digitale infrastructuur, overheid en vervoer. En ook als je zelf niet direct onder de wet valt, merk je de gevolgen via de keten. Klanten en opdrachtgevers die wel onder de Cbw vallen, gaan eisen stellen aan de leveranciers waar ze mee werken. Digitale weerbaarheid wordt dan geen interne kwestie meer, maar een voorwaarde om zaken met je te blijven doen.
Vanaf 15 augustus moet je het kunnen aantonen, niet alleen beloven
Vanaf de ingangsdatum gelden voor organisaties die onder de Cbw vallen een aantal concrete verplichtingen.
- Registratieplicht: aanmelden in het entiteitenregister via het NCSC
- Zorgplicht: passende maatregelen nemen om risico’s te beheersen en incidenten te voorkomen of te beperken
- Meldplicht: significante incidenten binnen de wettelijke termijn melden bij je CSIRT en de bevoegde autoriteit
- Bestuurlijke verantwoordelijkheid: het bestuur is eindverantwoordelijk en moet voldoende kennis hebben om risico’s te beoordelen
Het bestuur draagt dus persoonlijk verantwoordelijkheid, en dat is precies waarom dit onderwerp niet blijft liggen bij de IT-afdeling alleen.
Ben je er al klaar voor? We hebben een checklist gemaakt voor de Cbw-registratie waarmee je in kaart brengt wat je nu al kunt voorbereiden, nog voordat de registratie op 15 augustus verplicht wordt.
Wachten tot het moet, is de grootste valkuil
“Ik snap best dat deze wet niet bovenaan je lijstje staat. Maar vanaf 15 augustus moet je kunnen aantonen dat je zorgplicht en meldplicht op orde zijn. Niet volgend kwartaal, niet zodra er weer tijd is. De risico’s die deze wet probeert af te dekken, zijn er nu al. Wachten op de wet is dus eigenlijk wachten op een probleem dat je nu al hebt.”
Dat is precies het punt. De Cyberbeveiligingswet is geen nieuwe last die uit de lucht komt vallen, het is een wettelijk kader rond risico’s die er vandaag al zijn. Organisaties die nu in actie komen, beveiligen zich niet alleen tegen die risico’s, ze staan er ook al klaar voor als de wet ingaat.
Zorgplicht is meer dan een beleidsdocument in een la
Een risicoanalyse op papier is niet hetzelfde als grip in de praktijk. De zorgplicht vraagt dat je continu weet waar je kwetsbaarheden zitten, wie waarvoor verantwoordelijk is en hoe je reageert als er iets misgaat. Bij veel MKB-organisaties is dat nu versnipperd: beleid staat ergens in een document, verantwoordelijkheden zijn nooit echt vastgelegd en een incidentproces bestaat vooral op papier.
Met CyberDesk leggen we beleid, verantwoordelijkheden en incidentprocessen centraal vast. Zo werk je niet alleen toe naar compliance, maar vooral naar meer grip en overzicht in de praktijk. Precies dat overzicht is wat een bestuur nodig heeft om zijn bestuurlijke verantwoordelijkheid onder de Cbw waar te kunnen maken.
Meldplicht begint bij weten wat er gebeurt in je omgeving
Je kunt een incident pas binnen de wettelijke termijn melden als je het op tijd signaleert. Voor veel MKB-organisaties draait een groot deel van het werk in Microsoft 365, en juist daar is het lastig om zelf dagelijks logboeken te controleren op verdachte activiteit. Foutieve inlogpogingen, logins vanuit het buitenland en beveiligingswaarschuwingen verdwijnen al snel tussen de honderden normale meldingen.
365Monitor haalt die logboeken continu op en filtert de opmerkelijke inlogpogingen uit de ruis. Je krijgt dagelijkse en wekelijkse rapportages, met daarin beveiligingswaarschuwingen, identiteitsmeldingen en verdachte logins vanuit het buitenland. Zo weet je niet alleen dat er iets gebeurt, maar ook snel genoeg om binnen de gestelde termijn te kunnen melden.
Begin nu, nu is het al een risico
De Cyberbeveiligingswet is geen kwestie van een vinkje zetten vlak voor de deadline. Registratie, zorgplicht en meldplicht vragen om een organisatie die weet waar ze staat, en dat bouw je niet in een week op. Hoe eerder je begint, hoe minder haastwerk je straks hebt. Wil je weten of jouw organisatie onder de Cbw valt, en wat dat concreet betekent voor je organisatie? Neem contact met ons op.