De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden en vervangt de Wbni. Het is de Nederlandse uitvoering van de Europese NIS2-richtlijn en raakt ruim 8.000 organisaties in achttien sectoren. Er staan drie verplichtingen in: registreren in het entiteitenregister, een zorgplicht voor uw netwerk- en informatiesystemen en het melden van significante incidenten. Die melding gaat in stappen: een vroegtijdige waarschuwing binnen 24 uur, de melding zelf binnen 72 uur en een eindverslag uiterlijk een maand daarna.
Ik doe de gap-analyse, stel de prioriteiten en richt de governance in, tot en met het bewijs dat de maatregelen werken. Dat gebeurt vaak naast een bestaand security- of risicoteam, dat de kennis van dit specifieke kader nog niet in huis heeft. Wilt u weten wat de wet concreet van uw organisatie vraagt? Neem vrijblijvend contact op.
Bijgewerkt: augustus 2026.
- Incidenteen significant incident doet zich voor
- 24 uurvroegtijdige waarschuwing
- 72 uurde melding zelf
- 1 maanduiterlijk: het eindverslag
Tijdlijn Cyberbeveiligingswet (NIS2)
23 okt 2024
Vertraging officieel bevestigd
Kabinet kondigt aan dat transpositie niet gehaald is; stelt Q3 2025 in als nieuwe doel-ingangsdatum.
20 feb – 30 mrt 2025
Concept-AMvB & regelingen
Internetconsultatie Cyberbeveiligingsbesluit plus sectorregelingen.
15 apr 2026
Aangenomen door de Tweede Kamer
De Tweede Kamer stemt in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten.
7 jul 2026
Aangenomen door de Eerste Kamer
De Eerste Kamer neemt beide wetsvoorstellen aan.
15 aug 2026
Inwerkingtreding Cbw
De Wbni vervalt. Zorgplicht, meldplicht en registratieplicht gelden per direct, zonder overgangsperiode.
15 aug 2028
Uiterste datum bestuurderstraining
Artikel 24 Cbw geeft bestuursleden twee jaar. Daarna moet elk lid de training hebben gevolgd, dat met een certificaat kunnen aantonen en de kennis actueel houden.
Wat er op het spel staat
Voor essentiële entiteiten loopt de boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen of 1,4%. Het hoogste bedrag geldt. Uw bestuur moet de maatregelen bovendien zelf goedkeuren en op de uitvoering toezien. Voldoet een essentiële entiteit niet aan een bindende aanwijzing van de toezichthouder, dan kan die de rechter vragen bestuursleden te schorsen.
NIS2 en ISO 27001
Veel organisaties die onder de Cbw vallen hebben al een ISO 27001-certificaat, of werken eraan. Dat werk telt mee: het managementsysteem, de risicobeoordeling en een groot deel van de maatregelen overlappen met wat de zorgplicht vraagt. Een certificaat is op zichzelf geen bewijs van naleving, want de wet stelt eisen die de norm niet kent, zoals de meldtermijnen aan de toezichthouder en de registratie in het entiteitenregister.
Ik breng in beeld wat u al heeft ingericht en wat de Cbw daar bovenop vraagt. Zo doet u geen werk dubbel en telt uw certificeringsinspanning mee in het auditdossier.
Stappenplan
Drie stappen, van nulmeting tot een auditdossier dat inspectie doorstaat.
Gap-analyse
Ik start met de zelfevaluatie van de RDI: die maakt binnen een paar minuten duidelijk of uw organisatie onder de wet valt en of u als essentieel of belangrijk telt. Daarna volgt de nulmeting, waarin alle NIS2-eisen worden afgezet tegen uw huidige beleid, processen en technische maatregelen. Het resultaat is een prioriteitenmatrix die laat zien welke acties verplicht, risicokritisch of quick wins zijn. Zo weet u direct waar de grootste compliance- en risicogaten zitten.
Implementatiesprints
Per prioriteit organiseer ik korte sprints van twee tot vier weken. De registratie in het entiteitenregister, via Mijn NCSC, nemen we in de eerste sprint mee. In iedere sprint schrijf ik beleid, richt ik processen in en gebruik ik tooling om concrete bewijslast te verzamelen. Besluitvormers ontvangen na elke sprint een overzicht met ingerichte maatregelen, open punten en benodigde middelen, zodat u strakke voortgang houdt zonder verrassingen.
Bewijsvoering
Als de maatregelen staan, richt ik dashboards in voor continue bewaking van risico-KPI’s, incidentmeldingen en leveranciersverplichtingen. Ik lever het audit-dossier op, bereid u voor op eventuele inspecties en ondersteun u bij periodieke reviews. Daarmee kunt u bij een inspectie aantonen dat uw maatregelen werken.
Wat u in handen krijgt
- Prioriteitenmatrixverplicht, risicokritisch of quick win
- Auditdossierhet bewijs dat uw maatregelen werken
- Dashboards voor continue bewakingrisico-KPI's, meldingen en leveranciersverplichtingen

