De Cyberbeveiligingswet nadert, bent u voorbereid?
De Nederlandse implementatie van NIS2 via de Cyberbeveiligingswet (Cbw) bevindt zich in de afrondende fase. De Tweede Kamer heeft het wetsvoorstel inmiddels aangenomen, behandeling door de Eerste Kamer moet nog plaatsvinden. De verplichtingen vanuit de wet worden nader geconcretiseerd in het Cyberbeveiligingsbesluit (Algemene Maatregel van Bestuur). Het voornemen is om de wet en de bijbehorende nadere regelgeving gelijktijdig in werking te laten treden, naar verwachting begin Q3 2026.
Daarnaast wordt sectorspecifieke invulling gegeven via ministeriële regelingen. Voor de zorgsector wordt dit vertaald in de Cyberbeveiligingsregeling in de zorg, waarin nadrukkelijk aansluiting wordt gezocht bij de norm van informatiebeveiliging in de zorg, de NEN 7510. De richting naar een betere digitale weerbaarheid is duidelijk: bestaande normen blijven het uitgangspunt, maar met meer nadruk op aantoonbaarheid en toezicht.
Deze ontwikkeling wordt ook bevestigd vanuit het rondetafelgesprek over Cyberveiligheid en informatiebeveiliging in de Tweede Kamer van 20 mei jongstleden. De IGJ benadrukt in haar position paper onder meer dat organisaties vaak wel maatregelen treffen, maar moeite hebben om de werking daarvan aantoonbaar te maken. Dit sluit aan bij eerdere bevindingen van de inspectie en onderstreept dat de lat verschuift van ‘ingericht’ naar ‘aantoonbaar in control’.
Wat betekent dit voor bestuurders?
Op het moment dat de wet in werking treedt, gelden direct nieuwe verplichtingen, waaronder:
- Aantoonbare beheersing van cyberrisico’s (10 zorgplichtmaatregelen)
- Registratie in het entiteitenregister
- Strikte eisen aan leveranciers en ketenrelaties
- Verantwoordelijkheid en aantoonbare betrokkenheid van het bestuur (o.a. training en sturing)
De rode draad: dit is geen IT-vraagstuk meer, maar een governance-issue. Bestuurders moeten kunnen onderbouwen dat risico’s worden beheerst en dat de organisatie ‘aantoonbaar in control’ is.
Het recente Cybersecuritybeeld Nederland 2025 van het NCTV benadrukt het belang van deze ontwikkeling. Dreigingen worden complexer, ketengerichter en raken steeds vaker de continuïteit van kritieke sectoren zoals de zorg. Zie ook het jaarlijkse dreigingsbeeld dat Z-Cert specifiek voor de zorgsector heeft opgesteld. Tegelijkertijd nemen digitale afhankelijkheden binnen zorgorganisaties toe en worden leveranciersketens een belangrijke risicofactor. Daarmee sluiten wetgeving (Cbw) en toezicht (IGJ) direct aan op de feitelijke dreigingsontwikkeling.
Let op: registratieplicht komt eraan
Een concreet aandachtspunt in de Cbw is de registratieplicht. Organisaties die onder de wet vallen, moeten zich registreren in een centraal register. Dit wordt verplicht bij inwerkingtreding. De voorbereiding kan nu al plaatsvinden.
De vraag is niet alleen óf uw organisatie onder de Cyberbeveiligingswet valt, maar vooral in hoeverre u dit aantoonbaar kunt onderbouwen. Ook wanneer uw organisatie niet direct onder de wet valt, ontstaat druk via ketenverantwoordelijkheid van NIS2‑plichtige organisaties.
Wilt u bepalen of uw organisatie kwalificeert als essentiële of belangrijke entiteit – of wat dit betekent in uw rol als ketenpartner – en met welke verplichtingen u te maken krijgt? Neem dan contact op met onze adviseur João Tomasoa voor een praktisch en gericht gesprek.
Naar aanleiding van dit artikel vragen? Neem contact op met onze adviseurs. Wij helpen je graag verder!
Contact
We helpen u graag verder!
Bent u nieuwsgierig wat wij voor u kunnen betekenen? Aarzel niet contact op te nemen met ons. Samen bespreken we de mogelijkheden.
