Cyberbeveiligingswet vanaf 15 augustus: begin niet bij de wet, begin bij je risico

Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. De Eerste Kamer stemde op 7 juli in met de wet, die de Europese NIS2-richtlijn in Nederland vertaalt en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni). Vanaf die datum gelden er nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland.
Grote kans dat je de afgelopen tijd al een mail of een nieuwsbericht hebt gelezen met daarin informatie over "NIS2" erin. Dit kan klinken als iets voor energiebedrijven en ziekenhuizen, dat is deels waar. Maar de kans dat het jou raakt is groter dan je denkt en de eerste stap is een stuk minder ingewikkeld dan de wettekst doet vermoeden.
Valt jouw organisatie eronder?
De Cbw geldt voor organisaties die essentiële of belangrijke diensten leveren, verspreid over achttien sectoren. Denk aan energie, drinkwater, vervoer, gezondheidszorg, digitale infrastructuur en overheid, maar ook aan post, afval, chemie, voeding, maakindustrie en onderzoek.
Of je eronder valt, hangt af van je sector én je omvang. Belangrijk detail is dat organisaties zijn zélf verantwoordelijk om te toetsen of de wet op hen van toepassing is.
En dan is er nog een tweede route, die veel ondernemers over het hoofd zien: de keten. De wet verplicht organisaties om ook de beveiliging van hun toeleveringsketen op orde te hebben, inclusief de relaties met directe leveranciers en dienstverleners.
Lever jij aan een ziekenhuis, een netbeheerder, een gemeente of een grote producent? Dan gaat die klant jou vragen om aan te tonen dat jouw beveiliging klopt. Niet omdat het aardig is, maar omdat hij het zelf moet kunnen laten zien.
Kun je die vraag niet beantwoorden, dan gaat je klant op zoek naar iemand die dat wel kan.
Wat de wet concreet vraagt
Voor organisaties die eronder vallen komen er vijf hoofdverplichtingen bij kijken.
- Registratieplicht. Je registreert je in het nationale entiteitenregister via MijnNCSC, met eHerkenning. Dit is per 15 augustus verplicht, maar je kunt de registratie nu al voorbereiden.
- Zorgplicht. Je voert een risicoanalyse uit en neemt op basis daarvan passende en evenredige maatregelen.
- Meldplicht. Je meldt significante incidenten zo snel mogelijk bij je CSIRT en de toezichthouder, in elk geval binnen 24 uur, gevolgd door een uitgebreidere melding en een eindverslag.
- Bestuurlijke verantwoordelijkheid. Het bestuur van jouw organisatie is eindverantwoordelijk, keurt de maatregelen goed en moet genoeg kennis hebben om risico's te beoordelen. Daar hoort een passende training bij.
- Toezicht en handhaving. De toezichthouders mogen controleren of je aan de verplichtingen voldoet.
Vijf stappen van risico naar maatregelen
Er zijn veel manieren waarop je aan de slag kunt gaan met de NIS2, maar onderstaande stappenplan is een eenvoudige manier om te starten. Outcome kan dit samen met jouw organisatie doornemen en onderzoeken waar de gaten in jouw organisatie zitten.
- Scope. Val je onder de Cbw? Dat bepaal je op basis van sector en omvang en op de vraag of je levert aan organisaties die er wél onder vallen.
- Welke data telt? Klant- en persoonsgegevens, financiële administratie, e-mail, bedrijfskritische applicaties en ERP, back-ups en archieven, identiteit en toegang, website, productie- en OT-systemen. Je selecteert wat op jou van toepassing is.
- Drie vragen per systeem. Wat gebeurt er als dit systeem een dag platligt, van nauwelijks merkbaar tot acuut bedreigend? Hoe gevoelig is deze data als ze uitlekt? En hoe vaak verandert ze? Dit zijn pure bedrijfsvragen, geen techniek.
- Hersteltempo. Uit die antwoorden rollen twee getallen. De RTO (hoe snel moet je weer draaien?) en de RPO (hoeveel dataverlies is acceptabel?). Dat levert per systeem een profiel op: kritiek, hoog, middel of basis.
- Maatregelen en rapport. Je filtert de maatregelen uit de wet op wat voor jou relevant is en zet ze op prioriteit. Per maatregel scoor je waar je nu staat. Wat eruit komt is geen normkader maar een roadmap, die laat zien wat je gat is en wat je eerst doet.
Het gat dat je bijna altijd vindt
Een voorbeeld uit de praktijk. Een ondernemer geeft aan dat het bedrijf stilstaat als het ERP een dag platligt. De data is vertrouwelijk en verandert continu. Uit die antwoorden volgt een hoog risicoprofiel: terug binnen vier uur, maximaal een uur dataverlies.
Wat er in werkelijkheid staat, is een back-up die 's nachts draait. Dat is 24 uur dataverlies. De restore is nooit getest en een uitwijkplan is er niet. Tussen wat de directie verwacht en wat er technisch geregeld is, zit een factor van ongeveer honderd.
Niemand heeft daar iets fout gedaan. Het is alleen nooit expliciet gemaakt, omdat de vraag nooit is gesteld.
Het goede nieuws: je bent verder dan je denkt
Een fors deel van de Cbw-maatregelen zit waarschijnlijk al in je huidige IT-beheer. Monitoring, back-ups, MFA, firewall, endpointbeveiliging, patchbeheer, toegangsbeheer, een actueel overzicht van je apparatuur, dat is allemaal compliance.
Waar het misgaat, is bij het aantonen. Wat vrijwel altijd ontbreekt: beleidsdocumenten, vastgelegde procedures en werkinstructies, testverslagen van herstelacties, een risicoanalyse en een risicoregister.
De techniek staat, het papier ontbreekt. En bij toezicht, of bij een klant die om bewijs vraagt, telt precies dat papier.
Wat je nu kunt doen
Wacht niet tot na 15 augustus. De risico's die je vandaag loopt, zijn er nu ook al en de organisaties die nu in actie komen, zijn straks simpelweg beter voorbereid.
Drie dingen die je deze maand kunt oppakken:
- Toets of je onder de wet valt en bereid je registratie bij het NCSC voor als dat zo is.
- Kijk naar je keten. Aan welke klanten lever je die wél onder de Cbw vallen? Daar komt de vraag om bewijs als eerste vandaan.
- Doe de risico-intake. Een overzicht van je kritieke systemen, je werkelijke hersteltempo en de gaten daartussen.
Wil je die intake een keer samen doorlopen? Neem gerust contact met ons op, dan plannen we een gesprek.
Meer weten?
Afspraak maken
Wil je meer weten over de mogelijkheden die wij jullie kunnen bieden? Plan dan vrijblijvend een afspraak in met één van onze specialisten!



