Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, zonder overgangsperiode. Achtduizend organisaties vallen er rechtstreeks onder, duizenden leveranciers via de keten. Toch is amper een derde van de organisaties die eronder vallen actief met compliance bezig. Wat de zorgplicht, meldplicht en bestuurdersaansprakelijkheid concreet betekenen voor jouw organisatie.
De Cyberbeveiligingswet, de Nederlandse vertaling van de Europese NIS2-richtlijn, is sinds 15 augustus 2026 gewoon wet. Geen pilot, geen overgangsperiode, geen clementie voor wie nog niet klaar is. Voor ongeveer achtduizend organisaties in Nederland gelden vanaf die datum rechtstreeks nieuwe verplichtingen rond cyberrisico's, en nog eens zo'n vijfhonderd organisaties vallen onder de aanverwante Wet weerbaarheid kritieke entiteiten. Daarbovenop komen tienduizenden leveranciers die via contractuele eisen van hun opdrachtgevers alsnog met de wet te maken krijgen.
Wat deze wet anders maakt dan eerdere regelgeving, is waar de verantwoordelijkheid komt te liggen. Niet meer alleen bij de IT-afdeling of de externe beheerder, maar expliciet bij het bestuur. Dat verandert het gesprek dat je als directeur of eigenaar moet voeren, en het tempo waarin je dat moet doen.
De achtduizend organisaties die rechtstreeks onder de wet vallen, zitten in sectoren als energie, zorg, digitale infrastructuur, transport en financiele dienstverlening. Maar de wet reikt verder dan die lijst. Lever je diensten of producten aan een organisatie die wel onder de wet valt, dan leggen opdrachtgevers de eisen vaak een op een door in hun contracten. Een IT-leverancier, een logistiek bedrijf of een softwarepartij die nooit dacht onder de Cyberbeveiligingswet te vallen, krijgt de verplichtingen zo alsnog op het bord via de inkoopvoorwaarden.
Het advies is simpel, maar wordt vaak overgeslagen: vraag het na bij je grootste klanten en bij je brancheorganisatie, en vertrouw niet op de aanname dat deze wet een probleem van een ander is.
De zorgplicht verplicht organisaties tot passende technische en organisatorische maatregelen tegen cyberrisico's, inclusief risico's in de toeleveringsketen. De wet schrijft geen vaste checklist voor. Je bepaalt zelf, en moet dat ook kunnen onderbouwen, wat passend is gezien de omvang van je organisatie, de gevoeligheid van je data en de afhankelijkheid van je systemen.
In de praktijk betekent dit minimaal een actueel overzicht van je systemen en leveranciers, een risicobeoordeling die je periodiek herhaalt, en een incidentresponsplan dat niet alleen op papier bestaat maar ook een keer geoefend is. Een plan dat nooit getest is, telt in de praktijk voor weinig op het moment dat er daadwerkelijk iets misgaat.
Bij een significant incident begint een strak tijdschema te lopen. Binnen 24 uur dien je een eerste waarschuwing te doen bij het Nationaal Cyber Security Centrum. Binnen 72 uur volgt een nadere inschatting van de aard en impact van het incident. Binnen een maand lever je een eindrapport met de oorzaak, de genomen maatregelen en de geleerde lessen.
Wie dit voor het eerst leest, onderschat vaak hoe krap die 24 uur zijn op het moment dat een incident net ontdekt wordt en niemand nog precies weet wat er is gebeurd. Een meldprocedure die je van tevoren hebt vastgelegd, inclusief wie binnen je organisatie mag en moet melden, scheelt op dat moment kostbare tijd.
De wet verplicht bestuurders om de genomen risicomaatregelen goed te keuren, toezicht te houden op de uitvoering ervan en zelf training te volgen over cyberrisico's. Wie dat nalaat, kan persoonlijk aansprakelijk worden gesteld, los van de aansprakelijkheid van de organisatie zelf. De boetes voor de organisatie lopen op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor de zwaarste categorie organisaties, en tot 7 miljoen euro of 1,4 procent voor de lichtere categorie, waarbij steeds het hoogste bedrag geldt.
Voor veel bestuurders is dit nieuw terrein. Onderzoek onder cybersecurity-experts laat zien dat bestuursleden doorgaans een basaal begrip van cybersecurity hebben, terwijl de wet nu juist van hen vraagt om inhoudelijk verantwoording te kunnen afleggen. Een training die ooit voor de vorm is gevolgd, voldoet niet meer.
Branche-onderzoek naar de naleving van de wet laat een ongemakkelijk beeld zien. Van de organisaties die onder de Cyberbeveiligingswet vallen, is naar schatting slechts zo'n een derde daadwerkelijk actief bezig met compliance. Meer dan de helft staat nog aan het allereerste begin. Het risico dat experts benoemen, is dat organisaties de wet behandelen als een papieren exercitie: documenten aanleveren om aan de letter van de wet te voldoen, zonder dat de onderliggende weerbaarheid verbetert.
Dat onderscheid is precies waar het op aankomt. Een beleidsdocument dat in een map ligt, beschermt niemand. Een organisatie die haar systemen kent, haar leveranciers heeft beoordeeld en haar meldprocedure heeft geoefend, staat er bij een incident fundamenteel anders voor.
Begin met vaststellen of je organisatie, direct of via een opdrachtgever, onder de wet valt. Leg vervolgens een actueel overzicht aan van systemen, data en leveranciers, en koppel daar een risicobeoordeling aan die het bestuur ook daadwerkelijk heeft gezien en goedgekeurd. Stel een meldprocedure op met heldere verantwoordelijkheden, zodat niemand op het moment zelf nog hoeft uit te zoeken wie het Nationaal Cyber Security Centrum belt. Plan een training voor de bestuursleden die niet uit een los filmpje bestaat, maar aantoonbaar is afgerond.
Zarioh helpt organisaties met het inrichten van de beveiliging, monitoring en incidentrespons die onder deze zorgplicht nodig zijn. Wil je weten waar jouw organisatie staat ten opzichte van de Cyberbeveiligingswet? Neem contact op voor een vrijblijvend gesprek.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie, en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Security

Security

Security