Neem contact op

 
Home · Information Security · Cyberbeveiligingswet Ondersteuning
 

Ondersteuning bij de Cyberbeveiligingswet

De Cyberbeveiligingswet (Cbw): het versterken van de digitale weerbaarheid

Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden. Met deze Nederlandse uitwerking van de Europese NIS2-richtlijn krijgen veel organisaties te maken met nieuwe verplichtingen rondom cybersecurity, risicobeheersing en bestuurlijke verantwoordelijkheid.

Wat betekent de Cyberbeveiligingswet voor jouw organisatie? Mogelijk spelen vragen als:

  • Is de Cyberbeveiligingswet op onze organisatie van toepassing?
  • Welke stappen moeten we zetten om aan de wet te voldoen?
  • Hoe geven we invulling aan de zorgplicht?
  • Welke verantwoordelijkheid ligt bij bestuur en directie?
  • Biedt onze bestaande ISO 27001 certificering voldoende basis?

Cuccibu helpt organisaties om de eisen uit de Cyberbeveiligingswet te vertalen naar concrete maatregelen en aantoonbare beheersing. Van bestuurderstraining en GAP-analyse tot begeleiding bij de volledige implementatie. Zo ben én blijf je in control!

Plan een vrijblijvend gesprek Ontdek hoe wij organisaties helpen

Ondersteuning NIS2

Wat betekent de Cyberbeveiligingswet voor organisaties?

De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn en heeft als doel de digitale weerbaarheid van essentiële en belangrijke entiteiten te vergroten. De wet legt hiervoor verschillende verplichtingen op:

  • Zorgplicht. Organisaties moeten cyberrisico’s in kaart brengen en passende technische, organisatorische en operationele maatregelen treffen om deze risico’s te beheersen.
  • Meldplicht. Incidenten met een aanzienlijke impact moeten binnen 24 uur worden gemeld bij de toezichthouder en het CSIRT.
  • Registratieplicht. Organisaties die onder de Cyberbeveiligingswet vallen moeten zich registreren.

 
 

Wat levert voldoen aan de Cyberbeveiligingswet op?

Voldoen aan de Cyberbeveiligingswet draait niet alleen om wettelijke compliance. De maatregelen dragen ook bij aan een structureel digitaal weerbaardere organisateie:

Beter risico- en incidentenbeheer
Versterkte bedrijfscontinuïteit
Minder kans op succesvolle cyberincidenten
Professionalisering van governance en toezicht
Versterking van vertrouwen bij klanten en partners

Bestuurlijke verantwoordelijkheid en opleidingsplicht

Met de Cyberbeveiligingswet krijgt cybersecurity nadrukkelijk een plaats op de bestuurstafel. De verantwoordelijkheid voor digitale weerbaarheid ligt daarmee niet uitsluitend bij de IT of informatiebeveiligingsafdeling.

Van bestuurders wordt verwacht dat zij:

  • Aantoonbare kennis hebben van cyberrisico’s.
  • Toezicht houden op risicobeheersing.
  • Actief betrokken zijn bij beleid en naleving.
  • Invulling geven aan de opleidingsplicht.

NIS2 bestuurderstraining
Tijdens de NIS2 bestuurderstraining van Cuccibu krijgen bestuurders de kennis en inzichten die nodig zijn om hun rol effectief te vervullen. De training is praktijkgericht en specifiek ontwikkeld voor bestuurders.

Meer weten over de NIS2 bestuurderstraining

Valt jouw organisatie onder de Cyberbeveiligingswet? 

Of de Cyberbeveiligingswet op jouw organisatie van toepassing is, hangt onder andere af van de sector waarin je actief bent en de omvang van de organisatie. Doe de check en krijg direct inzicht in de mogelijke toepasselijkheid van de Cbw.

Ondersteuning bij de Cyberbeveiligingswet

De verplichtingen uit de Cyberbeveiligingswet naar de dagelijkse praktijk vertalen kan complex zijn, zeker wanneer informatiebeveiliging niet tot jullie kernactiviteiten behoort. Cuccibu helpt om wettelijke eisen om te zetten in werkbare maatregelen die bijdragen aan structurele digitale weerbaarheid.

Afhankelijk van jullie behoeften ondersteunen onze Information Security Consultants bij specifieke onderdelen of ontzorgen volledig.

NIS2 bestuurderstraining 🎓
Een compacte en praktijkgerichte training waarin bestuurders inzicht krijgen in:

Het landschap van de Cyberbeveiligingswet.
De impact op jouw organisatie.
Hoe je in control blijft van cyberrisico’s.

Prijsindicatie: vanaf €895,-

GAP-analyse 🔍
Inzicht in de huidige status van jouw organisatie ten opzichte van de Cyberbeveiligingswet:

Overzicht van de risico’s.
Belangrijkste GAPS.
Concrete verbeteracties.

Prijsindicatie: vanaf €4.995,-

Implementatie en begeleiding 🚀
We vertalen de eisen van de de Cyberbeveiligingswet naar de praktijk. Van risicoanalyse tot implementatie van de beheersmaatregelen en incidentmanagement.

Beschikt jouw organisatie al over een ISO 27001 certificering? Dan heb je al een sterke basis. Wij zorgen voor een efficiënte vertaalslag naar de Cbw.

Kennisexpert NIS2 TimWij helpen je graag verder!

Wil je weten wat de Cyberbeveiligingswet concreet vraagt van jouw organisatie en welke stappen nog nodig zijn? Tijdens een vrijblijvende kennismaking brengen we jouw situatie in kaart en adviseren wij over een passende vervolgstap.

✓ Meer dan 10 jaar ervaring in het beheersen van risico’s
✓ Gespecialiseerd in implementatie en compliance
✓ Praktische vertaalslag van wetgeving naar structurele beheersing

Plan een vrijblijvend gesprek

We nemen binnen één werkdag contact met je op.

Met trots werken wij onder andere voor
Eerst zelf wat meer informatie lezen over de Cyberbeveiligingswet?

Download onze gratis whitepaper: NIS2 in vogelvlucht – De belangrijkste verplichtingen uit de Cyberbeveiligingswet en hoe je begint.

Overzicht van de richtlijn en haar verplichtingen.
De impact van de Cyberbeveiligingswet op jouw organisatie.
De relatie met ISO 27001 en andere normenkaders. 

Download nu

NIS2 in vogelvlucht

Veel gestelde vragen Cyberbeveiligingswet

Hieronder beantwoorden we de belangrijkste vragen over de Cyberbeveiligingswet en wat deze voor organisaties betekent.

De Cyberbeveiligingswet (Cbw) is de Nederlandse vertaling van de NIS2-richtlijn en is sinds 15 augustus 2026 van kracht.

Een organisatie valt onder de Cyberbeveiligingswet wanneer zij actief is in een bepaalde sector en volgens bepaalde criteria gekenmerkt worden als essentiële of belangrijke entiteit. De sectoren die onder de Cyberbeveiligingswet vallen zijn als volgt verdeeld:

  • Sectoren bijlage 1 (hoog kritieke sectoren): energie, transport, bankwezen, infrastructuur financiële markt, gezondheidszorg, drinkwater, digitale infrastructuur, beheerders van ICT-diensten, afvalwater, overheidsdiensten en ruimtevaart.
  • Sectoren bijlage 2 (andere kritieke sectoren): digitale aanbieders, post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelen, chemische stoffen, onderzoek en vervaardiging/manufacturing.

Daarnaast bepaalt de omvang van een organisatie of zij een essentiële of belangrijke entiteit is. Bij essentiële entiteiten wordt pro-actief toezicht gehouden op de richtlijn, terwijl bij belangrijke entiteiten alleen toezicht plaatsvindt wanneer er aanwijzingen zijn voor het niet naleven van de richtlijn of wanneer er een incident heeft plaatsgevonden. Dit komt omdat het uitvallen van een essentiële entiteit over het algemeen een zwaardere impact heeft op de economie en samenleving, dan de uitval van een belangrijke entiteit.

  • Essentiële entiteit: een organisatie is een essentiële entiteit wanneer zij werkzaam is binnen een sector genoemd in bijlage 1 van de Cyberbeveiligingswet en wordt aangemerkt als groot (minimaal 250 werknemers OF een jaaromzet van meer dan 50 miljoen euro en een balanstotaal van meer dan 43 miljoen euro).
  • Belangrijke entiteit: een organisatie is een belangrijke entiteit wanneer zij werkzaam is binnen een sector genoemd in bijlage 1 en wordt aangemerkt als middelgroot (minimaal 50 werknemers OF een jaaromzet en balanstotaal van meer dan 10 miljoen euro). Of wanneer de organisatie actief is in een sector uit bijlage 2 en wordt aangemerkt als groot of middelgroot.

In principe vallen micro- en kleinbedrijven niet onder de Cyberbeveiligingswet. Een uitzondering zijn de bedrijven die actief zijn als aanbieder van vertrouwensdiensten, als register voor topleveldomeinnamen, als verleners van domeinnaamregistratiediensten of als aanbieder van openbare elektronische communicatienetwerken of -diensten. Deze bedrijven vallen wel direct onder de Cyberbeveiligingswet. Daarnaast kan een minister, verantwoordelijk voor een bepaalde sector, micro- en kleinbedrijven aanwijzen te voldoen aan de Cyberbeveiligingswet. Bijvoorbeeld als uit de risicobeoordeling blijkt dat hun dienstverlening van cruciaal belang is voor de Nederlandse economie of maatschappij.

Tot slot kan het ook voorkomen dat je niet direct aan de Cyberbeveiligingswet hoeft te voldoen, maar wel indirect. Wanneer een organisatie in de toeleveringsketen van een essentiële of belangrijke entiteit opereert, kunnen door deze entiteit beveiligingseisen worden gesteld.

Een organisatie die onder de NIS2-richtlijn valt heeft een zorgplicht. In de zorgplicht worden de volgende beveiligingsmaatregelen genoemd:

  1. Maak een risicoanalyse.
  2. Richt incidentrespons in.
  3. Bereid je voor op uitval.
  4. Maak je toeleveringsketen veilig.
  5. Zorg dat cyberhygiëne op orde is.
  6. Beveilig netwerk- en informatiesystemen.
  7. Versterk de beveiliging op het gebied van personeel, toegang en assetbeheer.
  8. Gebruik passkeys voor authenticatie.
  9. Stel cryptografiebeleid op.
  10. Beoordeel de effectiviteit van maatregelen.

Bestuurders krijgen expliciete verantwoordelijkheid voor toezicht op risicobeheersing en moeten aantoonbare kennis hebben van cyberrisico’s. Daarnaast geldt een opleidingsplicht.

In Nederland zal de Rijksinspectie Digitale Infrastructuur (RDI) toezichthouder worden op de volgende sectoren: energie, digitale infrastructuur, ruimtevaart, vervaardiging/manufacturing, digitale aanbieders, overheidsdiensten, post- en koeriersdiensten, onderzoek en beheer van ICT-diensten.

Organisaties die actief zijn in de andere sectoren die onder de Cyberbeveiligingswet vallen krijgen toezicht van de betreffende sectorale toezichthouder. De Nederlandsche Bank houdt bijvoorbeeld toezicht op de financiële sector en de Inspectie Gezondheidszorg en Jeugd op de gezondheidszorg.

Het voldoen aan bestaande normenkaders voor informatiebeveiliging vormt een goede basis om invulling te geven aan de Cyberbeveiligingswet. Voor de sector overheidsinstanties biedt bijvoorbeeld de Baseline Informatiebeveiliging Overheid een goed uitgangspunt voor de invulling van de zorgplicht. Voor niet-overheidsorganisaties is het raadzaam voorlopig de ISO 27001 te volgen, tenzij een branche-toezichthouder anders aanbeveelt. Zo kunnen zorgorganisaties de NEN 7510 aanhouden en onderwijsinstellingen het SURF-normenkader. Het voldoen aan een ander normenkader voor informatiebeveiliging betekent overigens niet dat jouw organisatie voldoet aan de Cyberbeveiligingswet. Het werken volgens de bestaande standaarden is mogelijk niet voldoende.

Voorbereiden op de Cyberbeveiligingswet met Cuccibu

Met de ondersteuning van Cuccibu zorgen we dat jouw organisatie aantoonbaar voldoet aan de eisen uit de Cyberbeveiligingswet én digitale weerbaarheid naar een hoger niveau tilt. Van bestuurderstraining en GAP-analyse tot begeleiding bij de volledige implementatie. Zo ben én blijf je in control!

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Ik kom graag in contact over:
Onze privacy- en cookieverklaring is van toepassing op de verwerking van de gegevens die je hier verstrekt.