Veelgestelde vragen · Cyberbeveiligingswet

Veelgestelde vragen

Antwoorden uit de gepubliceerde teksten: Staatsblad 2026, 187 voor de wet en 2026, 189 voor het besluit. Waar iets nog niet vaststaat, staat dat er ook.

Wanneer treedt de Cyberbeveiligingswet in werking?
Op 15 augustus 2026. De wet zelf noemt geen datum: art. 107 laat de inwerkingtreding aan een koninklijk besluit. De datum staat in art. 35 van het Cyberbeveiligingsbesluit: «De Cyberbeveiligingswet en dit besluit treden in werking met ingang van 15 augustus 2026.» Wie zegt dat de wet die datum vaststelt, citeert het verkeerde stuk.
Welke teksten zijn dit precies?
Drie, en ze worden vaak door elkaar gehaald. Staatsblad 2026, 187 is de Cyberbeveiligingswet, die NIS2 omzet. Staatsblad 2026, 188 is de Wet weerbaarheid kritieke entiteiten, die een andere richtlijn omzet (CER) en andere verplichtingen kent. Staatsblad 2026, 189 is het Cyberbeveiligingsbesluit, dat de maatregelen uitwerkt en de datum van inwerkingtreding vaststelt.
Moet ik mij ergens registreren, en wanneer?
Er komt een nationaal register (art. 43 van de wet). Dat bestaat niet op de dag van inwerkingtreding: het komt tot stand uiterlijk één maand na de inwerkingtreding van dat artikel. Naast de gegevens uit art. 44 van de wet vraagt art. 27 van het besluit ook of u zich registreert als essentiële entiteit, belangrijke entiteit of aanbieder van domeinnaamregistratiediensten, plus uw nummer uit het handelsregister of een vergelijkbaar buitenlands registratienummer.
Wij zijn klein. Vallen wij erbuiten?
Niet per se. Drie categorieën zijn essentiële entiteit zonder enige omvangtoets: gekwalificeerde verleners van vertrouwensdiensten, aanbieders van registers voor topleveldomeinnamen en DNS-dienstverleners. En aanbieders van openbare elektronische communicatienetwerken en -diensten uit bijlage 1 zijn juist als kleine of micro-onderneming belangrijke entiteit. Daarnaast kan de minister aanwijzen op grond van criteria.
Is er een Nederlands normenkader zoals CyFun in België?
Nee, en ook niet niets. Er is geen catalogus van controles, geen assurance-niveaus, geen certificeringsschema, en het besluit verwijst nergens naar ISO/IEC 27001, 27002 of een NEN-norm. Maar hoofdstuk 4 werkt de zorgplicht uit over vijftien artikelen, en de toelichting noemt die het minimumniveau, passend en evenredig toe te passen op basis van uw risicoanalyse.
Vanaf wanneer is een incident significant?
Voor de meeste sectoren staat dat nog niet vast. Art. 23 van het besluit laat de criteria bepalen bij ministeriële regeling, met onderscheid naar sector, subsector en soort entiteit, en zelfs bij besluit voor een individuele entiteit. Alleen waar Europese uitvoeringshandelingen dat al invullen — digitale infrastructuur — ligt de maatstaf vast. De meldplicht begint dus voordat de drempel er voor iedereen is.
Binnen welke termijn moet ik melden, en bij wie?
Binnen 24 uur een vroegtijdige waarschuwing en binnen 72 uur de melding, telkens gerekend vanaf het moment dat u kennis heeft gekregen van het incident en niet vanaf detectie. De melding gaat naar twee partijen: uw CSIRT én uw bevoegde autoriteit, via een meldpunt dat de minister inricht. Aanbieders van een vertrouwensdienst melden onverwijld of, als dat niet mogelijk is, binnen 24 uur.
Welke toezichthouder krijgen wij?
Dat is nog niet aangewezen. Art. 28 van het besluit bepaalt dat de autoriteiten bij ministeriële regeling kunnen worden aangewezen; het besluit zelf wijst ze niet aan. Wat wel vaststaat is dat het NCSC het nationale en sectorale CSIRT is en de registratie voert. Wie u vandaag stellig een toezichthouder per sector noemt, loopt op een nog niet gepubliceerde regeling vooruit.
Wat geldt er voor onze bestuurders?
Ieder lid van het bestuur moet een certificaat bezitten waaruit deelname blijkt aan een training over voorgeschreven onderwerpen, binnen twee jaar na inwerkingtreding — dus uiterlijk 15 augustus 2028 — en die kennis aantoonbaar actueel houden. Zit een rechtspersoon in het bestuur, dan geldt het voor de natuurlijke personen die daarin namens haar zitting hebben. Het programma staat in hoofdstuk 5 van het besluit.
Mogen wij de zorgplicht uitbesteden aan onze IT-partner?
U mag het werk laten doen, maar de verantwoordelijkheid blijft bij u en het bestuur keurt de maatregelen goed. De Cyberbeveiligingswet kent geen bepaling die de zorgplicht bij een externe dienstverlener legt. Andere landen kennen dat wel — Kroatië staat een externe uitvoerder voor de zelfbeoordeling uitdrukkelijk toe — maar Nederland niet.
Hoe lang worden onze gegevens bewaard?
Persoonsgegevens die het centrale contactpunt, het CSIRT en de minister verwerken, worden uiterlijk binnen 60 maanden na de eerste verwerking verwijderd. Voor het nationale register geldt 60 maanden na de laatste bevestiging van de juistheid van die gegevens.
Wij vallen onder DORA. Moeten wij dan twee keer melden?
Voor een deel wel. Banken, handelsplatformen, centrale effectenbewaarinstellingen en centrale tegenpartijen doen de melding van art. 19 DORA tevens bij het CSIRT dat is aangewezen voor het bankwezen en de infrastructuur voor de financiële markt. Dat volgt uit art. 30 van het Cyberbeveiligingsbesluit.

Drie beweringen die u gaat horen en die niet in de teksten staan

  • «De wet stelt de datum van 15 augustus 2026 vast.»

    Art. 107 van de wet laat de inwerkingtreding aan een koninklijk besluit. De datum komt uit art. 35 van het besluit.

  • «De drempel voor een significant incident is X.»

    Art. 23 van het besluit stelt geen criteria vast, behalve waar Europese uitvoeringshandelingen dat al doen. Er is voor de meeste sectoren geen Nederlands getal om te noemen.

  • «Uw toezichthouder wordt de RDI.»

    Art. 28 wijst de autoriteiten niet aan maar laat dat aan een ministeriële regeling. Voor uw sector kan het kloppen, maar het is nog niet gepubliceerd.

Van vragen naar een dossier