Inwerkingtreding Cyberbeveiligingswet (Cbw) en Wet weerbaarheid kritieke entiteiten (Wwke)
Vanaf 15 augustus 2026 gelden de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Voor de haven relevante wetgeving, bedoeld om de digitale en fysieke weerbaarheid van essentiële diensten en kritieke entiteiten in Nederland te vergroten.
Cyberbeveiligingswet
De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn in Nederland en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet geldt voor organisaties die essentiële of belangrijke diensten verlenen binnen 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer.
Organisaties zijn zelf verantwoordelijk om vast te stellen of zij onder de Cyberbeveiligingswet vallen. De organisaties die onder deze wet vallen, hebben een registratieplicht: organisaties moeten zich registreren in het nationaal entiteitenregister, dat wordt beheerd door het Nationaal Cyber Security Centrum (NCSC). Na registratie kunnen organisaties gebruikmaken van de dienstverlening van het NCSC of het voor hun sector aangewezen CSIRT (Compter Security Incident Response Team). Zij ontvangen dan van dat CSIRT onder meer informatie over cyberdreigingen en bijstand bij cyberincidenten. Zorg dat je als bedrijf geregistreerd staat of je nog op korte termijn registreert!
Verder bestaat er voor organisaties die onder de Cyberbeveiligingswet vallen een zorgplicht en meldplicht.
Wet weerbaarheid kritieke entiteiten
De Wet weerbaarheid kritieke entiteiten implementeert de Europese CER-richtlijn in Nederland. De wet heeft als doel de weerbaarheid van kritieke entiteiten te verhogen tegen uiteenlopende dreigingen, zoals sabotage, terroristische misdrijven, extreem weer en andere verstoringen. De wet geldt voor ongeveer 500 organisaties in de sectoren energie, vervoer, drinkwater, gezondheidszorg, overheid, digitale infrastructuur, bankwezen, chemie, infrastructuur voor de financiële markt, afvalwater, ruimtevaart, nucleair, keren en beheren, meteorologie, productie, verwerking en distributie van levensmiddelen. Organisaties die onder de Wet weerbaarheid kritieke entiteiten vallen, worden door het verantwoordelijke ministerie aangewezen als kritieke entiteit.
De organisaties die onder de Wet weerbaarheid kritieke entiteiten vallen, krijgen onder andere te maken met:
- Risicobeoordeling: binnen 9 maanden na de aanwijzing moeten organisaties een eigen risicobeoordeling uitvoeren. Hiermee brengt een organisatie in kaart welke risico’s de continuïteit van hun essentiële diensten kunnen verstoren en welke gevolgen deze risico’s kunnen hebben.
- Zorgplicht: binnen 10 maanden na de aanwijzing moeten organisaties passende technische, organisatorische en fysieke maatregelen hebben getroffen om de weerbaarheid van hun essentiële diensten te vergroten.
- Meldplicht: organisaties zijn verplicht binnen 24 uur incidenten te melden die een aanzienlijke verstoring veroorzaken of kunnen veroorzaken van hun essentiële diensten. Het doel van de melding is om de bevoegde autoriteit, bestaande uit het verantwoordelijke ministerie en de toezichthouder, in staat te stellen om te reageren op incidenten en waar nodig en mogelijk ondersteuning aan de organisatie te bieden.
Webinar en vragen
Eerder dit jaar is vanuit Deltalinqs een webinar uitgebracht waarin ingegaan wordt op de verschillende wetgeving. Voor meer informatie zie ook onze website onder Weerbaarheid & Crisissituaties of raadpleeg de informatievoorziening vanuit de Rijksoverheid.
Voor vragen of verdere afstemming, neem contact op met Joost Valk (contactgegevens aan de rechterzijde).