De Wet weerbaarheid kritieke entiteiten (Wwke) bevat verschillende verplichtingen voor organisaties die als kritieke entiteit zijn aangewezen. Op deze pagina lees je welke verplichtingen dat zijn en wat organisaties moeten doen om hieraan te voldoen. Na de formele aanwijzing door het verantwoordelijke ministerie heeft een organisatie negen tot tien maanden de tijd om aan de verplichtingen uit de Wwke te voldoen. Dit is afhankelijk van de specifieke verplichting.

Welke verplichtingen gelden?

Organisaties die als kritieke entiteit zijn aangewezen, moeten:

  • een risicobeoordeling uitvoeren;
  • passende weerbaarheidsmaatregelen treffen (zorgplicht);
  • significante incidenten melden (meldplicht).

Voer een risicobeoordeling uit

Kritieke entiteiten moeten een eigen risicobeoordeling uitvoeren ten aanzien van alle relevante dreigingen die hun dienstverlening kunnen verstoren. Het doel is om potentiële dreigingen, kwetsbaarheden en gevaren die tot een incident kunnen leiden, in kaart te brengen en om in te schatten hoe groot de impact van een incident is op de essentiële dienstverlening. Denk daarbij aan de volgende dreigingen:

  • sectoroverstijgende of grensoverschrijdende risico's;
  • ongevallen;
  • natuurrampen;
  • noodsituaties op het gebied van de volksgezondheid;
  • hybride dreigingen en andere antagonistische dreigingen, zoals sabotage en terroristische misdrijven.


Bij de risicobeoordeling wordt in ieder geval gebruikgemaakt van de sectorale risicobeoordeling die door het ministerie is uitgevoerd. Daarnaast kunnen organisaties gebruikmaken van openbare bronnen, zoals de Rijksbrede Risicoanalyse Nationale Veiligheid, de Deltabeslissing Ruimtelijke Adaptatie, het Dreigingsbeeld Statelijke Actoren en het Dreigingsbeeld Terrorisme Nederland. Waar nodig kan de Rijksoverheid aanvullende informatie beschikbaar stellen.

De eerste risicobeoordeling moet uiterlijk tien maanden na de aanwijzing als kritieke entiteit zijn uitgevoerd. Daarna moet de risicobeoordeling ten minste eenmaal per vier jaar worden herzien, of eerder als ontwikkelingen of dreigingen daar aanleiding toe geven.

Let op: de sectoren bankwezen, infrastructuur voor de financiële markt en digitale infrastructuur zijn uitgezonderd van de verplichting tot het uitvoeren van een risicobeoordeling.

Voldoe aan de Zorgplicht

Het doel van de zorgplicht is het vergroten van de weerbaarheid van kritieke entiteiten en het waarborgen van de continuïteit van essentiële diensten. Organisaties moeten binnen tien maanden na hun aanwijzing passende technische, organisatorische en fysieke maatregelen treffen om de weerbaarheid van hun essentiële diensten te versterken.

Daarbij gaat het onder meer om de volgende maatregelen:

  • Voorkomen dat incidenten zich voordoen. De organisatie houdt rekening met alle relevante dreigingen die hun dienstverlening kunnen verstoren en neemt maatregelen om het risico op rampen en gevolgen van klimaatverandering te beperken.
  • Zorgen voor adequate fysieke bescherming van gebouwen en kritieke infrastructuur zoals het inzetten van instrumenten en routines voor bewaking van de omgeving. De organisatie kan ook denken aan het plaatsen van barrières tegen schade door water of het op (brand)veilige locaties plaatsen van kwetsbare onderdelen voor de verlening van de essentiële dienst.
  • De gevolgen van incidenten bestrijden, beperken en tegengaan, door uitvoering van risico- en crisisbeheersingsprocedures, protocollen en waarschuwingsroutines.
  • Herstellen van incidenten, gebruikmakend van bedrijfscontinuïteitsmaatregelen. Denk hierbij aan het identificeren van alternatieve toeleveringsketens, zodat de dienstverlening van de betreffende organisatie kan worden hervat.
  • Zorgen voor de organisatie van personeelsbeveiliging. Voorbeelden van maatregelen zijn: het vaststellen van categorieën personeelsleden die kritieke functies bekleden; het instellen van procedures voor antecedentenonderzoeken, het vaststellen van passende opleidingsvoorschriften en kwalificaties. Hierbij houden organisaties rekening met het personeel van externe dienstverleners die kritieke functies vervullen en treffen zij passende maatregelen om risico’s die daaruit kunnen voortvloeien te beperken. Andere voorbeelden zijn het voorkomen van ongeautoriseerde toegang door het vaststellen van het recht van toegang tot gebouwen, kritieke infrastructuur en gevoelige informatie.
  • Personeel bewust maken van al deze genoemde maatregelen, onder meer door middel van opleidingen/trainingen, informatiemateriaal en oefeningen.

Let op: de sectoren bankwezen, infrastructuur voor de financiële markt en digitale infrastructuur zijn uitgezonderd van de zorgplicht voor de Wwke. Organisaties in de sector digitale infrastructuur moeten wel voldoen aan de zorgplicht voor de Cyberbeveiligingswet.

Voldoe aan de meldplicht

Kritieke entiteiten moeten incidenten die de verlening van hun essentiële diensten aanzienlijk verstoren of kunnen verstoren zo spoedig mogelijk en uiterlijk binnen 24 uur melden bij de bevoegde autoriteit.

Het doel van de melding is om de bevoegde autoriteit in staat te stellen de situatie te beoordelen, waar nodig ondersteuning te bieden en passende maatregelen te treffen. Daarom bevat een melding in ieder geval informatie over de aard, oorzaak, impact en mogelijke gevolgen van het incident.

Meldingen worden gedaan via het MijnNCSC-portaal. Via dit centrale portaal kunnen organisaties meldingen doen op grond van zowel de Wet weerbaarheid kritieke entiteiten als de Cyberbeveiligingswet.

Om meldingen te kunnen doen, moet een organisatie vooraf zijn geregistreerd in het MijnNCSC-portaal. Meer informatie over registratie is te vinden op de website van het NCSC.

Let op: de sectoren bankwezen, infrastructuur voor de financiële markt en digitale infrastructuur zijn uitgezonderd van de meldplicht voor de Wwke. Organisaties in de sector digitale infrastructuur moeten wel voldoen aan de meldplicht voor de Cyberbeveiligingswet.