28 augustus 2026, 11:07■Aangepast 28 augustus 2026, 11:07
Sinds 15 augustus 2026 geldt in Nederland de nieuwe Cyberbeveiligingswet (Cbw). Deze wet brengt voor duizenden organisaties nieuwe verplichtingen met zich mee op het gebied van cybersecurity. Voor veel organisaties is nog onduidelijk of zij onder de wet vallen, terwijl de nieuwe verplichtingen inmiddels van kracht zijn. In dit artikel leggen we uit welke organisaties met de Cbw te maken krijgen en welke stappen je moet zetten.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet (Cbw) is de Nederlandse omzetting van de Europese NIS2-richtlijn. Het doel van de wet is het vergroten van de digitale weerbaarheid van organisaties die belangrijk zijn voor de Nederlandse economie en samenleving.
Waar eerdere regelgeving zich vooral richtte op vitale infrastructuur, geldt de Cbw voor een veel bredere groep organisaties. Naar schatting krijgen ruim 8.000 Nederlandse organisaties te maken met de Cyberbeveiligingswet.
Wanneer valt een organisatie onder de Cyberbeveiligingswet?
Of een organisatie onder de Cbw valt, hangt af van twee factoren:
- de sector waarin de organisatie actief is.
- de omvang van de organisatie.
Stap 1: valt jouw sector onder de wet?
De Cyberbeveiligingswet richt zich op organisaties in achttien essentiële en belangrijke sectoren. Hieronder vallen onder meer:
- Energie.
- Digitale infrastructuur.
- Gezondheidszorg.
- Vervoer en logistiek.
- Drinkwater en afvalwater.
- Financiële dienstverlening.
- Overheid.
- Chemische industrie.
- Voedselproductie.
- Onderzoeksinstellingen.
- Post- en koeriersdiensten.
Daarnaast vallen ook diverse digitale dienstverleners, cloudproviders, datacenters, online marktplaatsen en andere digitale aanbieders onder de wet.
Stap 2: is jouw organisatie groot genoeg?
Vervolgens wordt gekeken naar de omvang van de organisatie. Een organisatie valt doorgaans onder de Cyberbeveiligingswet wanneer je:
- minimaal 50 medewerkers (fte) heeft of
- een jaaromzet en balanstotaal van meer dan € 10 miljoen realiseert.
Bij deze beoordeling moeten ook verbonden organisaties en groepsmaatschappijen worden meegeteld. Hierdoor kunnen ook onderdelen van grotere concerns onder de wet vallen terwijl zij afzonderlijk kleiner lijken.
Voor sommige organisaties geldt geen omvangscriterium
Voor een aantal categorieën geldt geen minimale omvang. Deze organisaties vallen altijd onder het toepassingsbereik van de wet. Dit zijn onder andere:
- Aanbieders van openbare elektronische communicatienetwerken.
- DNS-dienstverleners.
- Aanbieders van vertrouwensdiensten.
- Domeinnaamregistrars.
- Overheidsinstanties.
Wat zijn de belangrijkste verplichtingen?
Organisaties die onder de Cyberbeveiligingswet vallen krijgen te maken met vier hoofdverplichtingen.
- Registratieplicht: organisaties moeten zich registreren in het landelijke entiteitenregister.
- Zorgplicht: de organisatie moet passende technische, organisatorische en operationele maatregelen nemen om cyberrisico’s te beheersen. Denk aan risicoanalyses, toegangsbeheer, back-upbeleid en ketenbeveiliging.
- Meldplicht: significante cyberincidenten moeten binnen de wettelijke termijnen worden gemeld aan het bevoegde CSIRT en de toezichthouder. Een eerste melding moet in beginsel uiterlijk binnen 24 uur plaatsvinden.
- Verantwoordelijkheid van bestuurders: cybersecurity is niet langer uitsluitend een IT-aangelegenheid. Het bestuur is eindverantwoordelijk voor het cyberrisicobeheer binnen de organisatie en moet aantoonbaar betrokken zijn bij de genomen maatregelen.
Wat betekent dit voor ondernemers?
De Cyberbeveiligingswet maakt cybersecurity voor veel organisaties een structureel onderdeel van de bedrijfsvoering. Daarbij gaat het niet alleen om ICT-beveiliging, maar ook om beleid, organisatie en samenwerking met leveranciers en partners.
Veel organisaties weten nog niet zeker of zij onder de nieuwe wet vallen. Het is daarom verstandig om dit tijdig te laten toetsen. Organisaties die onder de wetgeving vallen, moeten aantoonbaar voldoen aan de nieuwe verplichtingen.
Valt jouw organisatie onder de Cyberbeveiligingswet?
Twijfel je of de nieuwe wet van toepassing is op jouw organisatie? Hanno Roding helpt je graag om dat snel in kaart te brengen. Met een eerste beoordeling krijg je inzicht in de verplichtingen, risico’s en vervolgstappen.
Neem gerust contact op via h.roding@subvention.nl of vul onderstaand formulier in. Dan nemen wij contact met je op.

