Cyberbeveiligingswet · in werking 15 augustus 2026

De Cyberbeveiligingswet, uitgevoerd in plaats van uitgelegd

Reglyze voert de zorgplicht uit zoals het Cyberbeveiligingsbesluit die uitwerkt, artikel voor artikel, bereidt uw registratie in het nationale register voor en levert de documentatie in het Nederlands. Geen vertaald Belgisch materiaal: de wet is een andere.

Grondslag: Cyberbeveiligingswet, Staatsblad 2026, 187, en Cyberbeveiligingsbesluit, Staatsblad 2026, 189. De datum van inwerkingtreding staat in art. 35 van het besluit, niet in de wet: art. 107 Cbw laat die aan een koninklijk besluit.

Twee klokken, niet één

Ze worden vaak door elkaar gehaald, en dat leidt tot verkeerde prioriteiten.

15 augustus 2026

De wet gaat gelden, en het register volgt

Vanaf die dag gelden de zorgplicht en de meldplicht. Het nationale register van art. 43 komt daarna: uiterlijk één maand na de inwerkingtreding van dat artikel.

Binnen twee jaar

Het certificaat van iedere bestuurder

Art. 24 Cbw geeft bestuurders twee jaar na inwerkingtreding, en nieuwe bestuurders twee jaar na benoeming. Dat is een andere termijn dan augustus 2026, en wie ze verwart maakt zichzelf onnodig ongerust.

Wat de zorgplicht concreet vraagt

Nederland kent geen normenkader zoals het Belgische CyFun: geen catalogus van controles, geen assurance-niveaus, geen certificering. Maar het is niet vrijblijvend. Hoofdstuk 4 van het Cyberbeveiligingsbesluit werkt de maatregelen uit over vijftien artikelen, en de toelichting noemt die het minimumniveau, toe te passen naar rato van uw risicoanalyse.

  • Beleid en risicomanagement

    Vastgesteld beleid over de beveiliging van netwerk- en informatiesystemen (art. 6) en over risicomanagement (art. 7). Het besluit vraagt niet om een intentie maar om beleid dat schriftelijk is vastgelegd en aantoonbaar wordt toegepast.

  • Beveiliging van de toeleveringsketen

    Art. 10 vraagt beleid over afhankelijkheden van leveranciers, én een periodieke toets of uw rechtstreekse leveranciers en dienstverleners aan de beveiligingseisen voldoen. Dat is een terugkerende controle, geen eenmalige vraag bij inkoop.

  • Incidentenbehandeling en continuïteit

    Incidentenbehandeling (art. 8) en bedrijfscontinuïteit met crisisbeheer (art. 9). De meldtermijnen zelf staan in de wet: 24 uur en 72 uur, telkens gerekend vanaf het moment dat u kennis heeft gekregen van het incident, niet vanaf detectie.

  • Cyberhygiëne, toegang, assets en cryptografie

    Art. 11 tot en met 16: veilig verwerven en ontwikkelen, cyberhygiëne en opleiding, cryptografiebeleid, personeel, toegangsbeleid en assetbeheer. Art. 17 en 18 voegen daar het opvolgen van dreigingsinformatie en een evaluatie aan toe.

Het certificaat van de bestuurder

Dit is de meest persoonlijke verplichting van de hele wet, en de minst bekende. Art. 24 Cbw richt zich niet op «de directie» in het algemeen maar op ieder lid van het bestuur, dat een certificaat bezit waaruit deelname blijkt aan een training over de voorgeschreven onderwerpen. De kennis moet aantoonbaar actueel blijven. Zit een rechtspersoon in het bestuur, dan geldt het voor de natuurlijke personen die daarin namens haar zitting hebben.

Het programma is niet vrij: hoofdstuk 5 van het besluit schrijft voor welke onderwerpen aan bod komen, en art. 24 lid 6 laat duur en niveau aan een latere algemene maatregel van bestuur.

Wat nog niet vaststaat, en waarom dat u aangaat

Twee dingen die verkopers graag stellig noemen, staan er domweg nog niet.

  • De drempel voor een significant incident. Art. 23 van het besluit stelt geen criteria vast; het laat ze bij ministeriële regeling bepalen, per sector of zelfs per entiteit. Alleen voor digitale infrastructuur geldt al een Europese uitvoeringsverordening. De meldplicht begint dus voordat de drempel er is.
  • Welke toezichthouder uw sector krijgt. Art. 28 wijst de autoriteiten niet aan; ook dat gebeurt bij ministeriële regeling. Wie u vandaag stellig vertelt wie uw toezichthouder wordt, leest iets voor wat nog niet gepubliceerd is.

Praktisch gevolg: richt uw incidentproces nu in op het moment van kennisname en op de gegevens die de vroegtijdige waarschuwing hoe dan ook moet bevatten, waaronder het vermoedelijke aanvangstijdstip en een prognose van de hersteltijd. Die vereisten staan al vast; de drempel bepaalt alleen wanneer de klok begint te lopen.

Begin met één organisatie

Maak een account aan en laat de beoordeling en de documentatie in het Nederlands opstellen; uw team leest na en valideert. Zonder creditcard.