De digitale veiligheid van onze samenleving en economie staat steeds vaker onder druk. Daarom geldt vanaf 15 augustus 2026 de Cyberbeveiligingswet (Cbw). De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni)
De Cyberbeveiligingswet is de Nederlandse uitwerking van de NIS2-richtlijn die de Europese Unie heeft vastgesteld. Deze richtlijn heeft tot doel om een hoog gemeenschappelijk niveau van cyberbeveiliging in de Europese Unie te bereiken. Tegelijker is ook de Europese CER-richtlijn geïmplementeerd in de Wet weerbaarheid kritieke entiteiten (Wwke).
Beide wetten zijn op 15 augustus 2026 in werking getreden.
Wat betekent de Cyberbeveiligingswet?
Ruim 8.000 organisaties vallen onder de Cyberbeveiligingswet. Voor deze organisaties gelden verplichtingen op het gebied van onder meer registratie, zorg en het melden van significante incidenten. Ook zijn in de wet verantwoordelijkheden voor het bestuur opgenomen, zoals een trainingsplicht.
Organisaties moeten zelf nagaan of zij onder de Cyberbeveiligingswet vallen.
Organisaties die onder de Cyberbeveiligingswet vallen, moeten aan verschillende verplichtingen voldoen om hun digitale weerbaarheid te vergroten. Het gaat om de registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid.
- Registratieplicht: organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het entiteitenregister via MijnNCSC.
- Zorgplicht: organisaties brengen risico’s voor de beveiliging van hun netwerk- en informatiesystemen in kaart en nemen passende en evenredige maatregelen om deze risico’s te beheersen.
- Meldplicht: doet zich een significant incident voor? Dan moet dit worden gemeld. In welke gevallen een incident significant is, is nader uitgewerkt in drempelwaarden.
- Bestuurlijke verantwoordelijkheid: bestuurders moeten de maatregelen voor het beheersen van cyberbeveiligingsrisico’s goedkeuren en toezien op de uitvoering daarvan. Ook moeten zij over voldoende kennis en vaardigheden beschikken om cyberbeveiligingsrisico’s te kunnen herkennen en beoordelen.
De Cyberbeveiligingswet legt ook verantwoordelijkheden bij het bestuur van organisaties. Bestuurders moeten de maatregelen voor het beheersen van cyberbeveiligingsrisico’s goedkeuren en toezien op de uitvoering ervan. Ook moeten zij over voldoende kennis en vaardigheden beschikken om deze verantwoordelijkheid te kunnen dragen.
Op de naleving van de Cyberbeveiligingswet wordt toezicht gehouden. Welke toezichthouder bevoegd is, hangt af van de sector waarin een organisatie actief is. Bekijk de Cyberbeveiligingswet doorverwijsboom voor een overzicht van de verantwoordelijke ministeries, CSIRTS en toezichthouders per sector.
Dit zijn de belangrijkste onderdelen van de Cbw?

Waarom is er een Cyberbeveiligingswet?
Om een hoog gemeenschappelijk niveau van cyberbeveiliging in de Europese Unie te realiseren, heeft de EU de NIS2-richtlijn vastgesteld. Deze richtlijn is in Nederland uitgewerkt in de Cyberbeveiligingswet. De Cyberbeveiligingswet draagt bij aan het verhogen van de digitale weerbaarheid van Nederland en het beperken van de risico’s op uitval van diensten.
Valt jouw organisatie onder de Cyberbeveiligingswet?
Veel organisaties vallen onder deze wet. Zodra de wet ingaat, moeten zij voldoen aan de verplichtingen die daarbij horen. Check daarom nu of dit ook voor jouw organisatie geldt. Dat doe je in 2 stappen:
- Controleer of jouw organisatie hoort bij een van de aangewezen sectoren in de Cyberbeveiligingswet
- Bekijk of jouw organisatie voldoet aan de omvangscriteria, waarbij het aantal medewerkers, de hoogte van de jaaromzet en het balanstotaal een rol spelen.
Behoort jouw organisatie tot een van de aangewezen sectoren? En voldoe je aan de omvangscriteria? Dan valt jouw organisatie waarschijnlijk onder de Cyberbeveiligingswet.
Wat zijn je rechten en plichten onder de Cyberbeveiligingswet? Valt jouw organisatie onder de nieuwe wet? Dan moet je jouw organisatie registreren in het entiteitenregister. Dat doe je bij het Nationaal Cyber Security Centrum via mijn.ncsc.nl. Ook geldt er een meldplicht. Significante cyberincidenten moet je melden op mijn.ncsc.nl. De informatie komt terecht bij jouw sectoraal CSIRT en toezichthouder. Het CSIRT ondersteunt jouw organisatie zodat jij, eventueel met een dienstverlener, zelf maatregelen kan nemen om het incident te verhelpen. Daarnaast is er een zorgplicht die organisaties verplicht maatregelen te nemen om de cyberweerbaarheid te vergroten. Zoals het uitvoeren van een risicoanalyse, die inzicht moet geven in de te nemen maatregelen. Denk hierbij aan een goed toegangsbeleid of duidelijke procedures voor incidenten. Het kan zijn dat jouw organisatie al een normenkader gebruikt om je netwerk- en informatiesystemen te beveiligen. Beoordeel of je in het kader van de Cyberbeveiligingswet nog aanvullende maatregelen moet treffen.
Tot slot komt er toezicht. Toezichthouders in de verschillende sectoren controleren of de verplichtingen worden nageleefd.
Kom in actie. Het nemen van maatregelen kost tijd. Kom daarom nu in actie. Check of jouw organisatie onder de Cyberbeveiligingswet valt, registreer jouw organisatie op mijn.ncsc.nl en ga aan de slag met de zorgplichtmaatregelen.
Meer weten? Kijk op nctv.nl, ncsc.nl of op de website van het ministerie van jouw sector.
Aan de slag!
Jouw organisatie onder de Cbw?
Controleer of de Cyberbeveiligingswet voor jouw organisatie geldt en welke verplichtingen daarbij horen.
Lees verderRegistreer jouw organisatie
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het entiteitenregister via MijnNCSC.
Lees verderAan de slag met de Cbw
Bekijk wat organisaties moeten doen om aan de verplichtingen uit de Cyberbeveiligingswet te voldoen.
Lees verder