Kennis items

Cyberbeveiligingswet (Cbw) en Wet weerbaarheid kritieke entiteiten (Wwke) vragen nú om actie

CER vs. NIS2: voorbereid zijn op wat écht telt

CER vs NIS2 nsecure
Tijs Melis Nsecure
Tijs Melis
Commercial Director
16 juni 2026

Cyberaanvallen, sabotage, verstoringen in de zorg of energievoorziening: de digitale en fysieke weerbaarheid van Europa staat onder druk. Daarom wil de Europese Unie dat vitale organisaties hun beveiliging op orde brengen. Het gevolg? Per 15 augustus 2026 zijn er twee nieuwe wetten van kracht in Nederland: de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Dat betekent ook verplichtingen én voorbereidingen voor organisaties. Nsecure volgt de ontwikkelingen op de voet en helpt organisaties als het gaat om weerbaarheid zowel fysiek als digitaal.  

  • In dit artikel staat Tijs Melis, Commercial Director bij Nsecure, uitgebreid stil bij iedere wetgeving; 
  • Wat het tijdspad is en wat de impact is voor vitale organisaties; 
  • Welke verantwoordelijkheden en verplichtingen er gelden; 
  • Wat Nsecure hierin kan betekenen.    

Twee nieuwe wetten voor meer weerbaarheid, één realiteit

Hoewel beide wetten hun oorsprong vinden in Europese richtlijnen (NIS2 en CER), richten ze zich op verschillende aspecten van veiligheid: 

  1. De Cyberbeveiligingswet (hierna te noemen Cbw) is op basis van de NIS2-richtlijn en draait om digitale weerbaarheid: zoals netwerkbeveiliging, cybersecuritymaatregelen en het melden van cyberincidenten.  
  1. De Wet weerbaarheid kritieke entiteiten (hierna te noemen Wwke) is op basis van de CER-richtlijn en focust op continuïteit en  fysieke veiligheid: toegangsbeveiliging, sabotagepreventie, continuïteit van essentiële diensten en processen, en meldstructuren bij fysieke incidenten. 

Melis: “Voor veel organisaties kan dit betekenen dat ze onder beide wetten vallen. Denk aan zorginstellingen, energiemaatschappijen, transportbedrijven, overheden en datacenters. Cbw en Wwke versterken elkaar, maar brengen ook afzonderlijke verplichtingen met zich mee.”

1. Wetgeving Cbw: digitale veiligheid als wettelijke verplichting

De Cbw is dus gebaseerd op de NIS2-richtlijn (Network and Information Security Directive) en de opvolger van de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni). De Cbw geldt straks voor organisaties die vallen binnen de categorie ‘essentiële of belangrijke entiteiten’.

Hoe u weet of uw organisatie onder de Cbw valt? Dat vraagt om een actieve toets. Organisaties zijn zelf verantwoordelijk om te beoordelen of zij binnen het toepassingsbereik van de Cbw vallen. Daarbij spelen onder meer sector, omvang van de organisatie en aard van de dienstverlening een rol. De NIS2 Zelfevaluatie van het NSCS helpt organisaties om te bepalen of zij als essentiële of belangrijke entiteit kwalificeren. Valt een organisatie onder de Cbw, dan gelden onder meer een registratieplicht bij het NCSC, een zorgplicht, een meldplicht en bestuurlijke verantwoordelijkheid voor cyberrisicobeheersing.

Melis: “Het is dus belangrijk om niet af te wachten. Organisaties die mogelijk onder de Cbw vallen, doen er verstandig aan nu al hun positie te bepalen, risico’s in kaart te brengen en maatregelen voor digitale weerbaarheid aantoonbaar te organiseren. Door de nieuw toegevoegde bestuurlijke verantwoordelijkheid is het zeer aannemelijk dat ook de organisatie specifieke Governance en Compliance moeten worden aangepast”

Let op: er zijn uitzonderingen
Micro- en kleinbedrijven vallen in principe niet onder de Cbw, tenzij specifieke wettelijke uitzonderingen van toepassing zijn. In bepaalde gevallen kan een vakminister een organisatie alsnog onder het regime brengen, bijvoorbeeld wanneer de dienstverlening van bijzonder maatschappelijk of economisch belang is. Het is daarom verstandig om niet alleen naar omvang te kijken, maar ook naar sector, dienstverlening en afhankelijkheden in de keten.

Cbw focust op bestuursaansprakelijkheid

Die focus op bestuurlijke verantwoordelijkheid bij de Cbw is iets wat Melis opvalt. “Cyberbeveiliging is niet alleen een technische verantwoordelijkheid. Bestuurders moeten aantoonbaar voldoende kennis hebben om cyberrisico’s en beveiligingsmaatregelen te kunnen beoordelen. Zij keuren maatregelen goed, houden toezicht op de uitvoering en volgen daarvoor passende training. Bij niet-naleving kunnen toezichthouders handhavend optreden, bijvoorbeeld met aanwijzingen of boetes.”

Voorbeelden van sectoren en organisaties die onder de Cbw kunnen vallen:

  • Digitale infrastructuur (cloudaanbieders, datacenters, DNS-diensten, internetknooppunten)
  • Energie (elektriciteits- en gasproducenten, netbeheerders, oliebedrijven)
  • Drinkwater en afvalwater (waterbedrijven, afvalwaterzuivering)
  • Transport (luchtvaart, spoor, scheepvaart, wegvervoer, logistieke knooppunten)
  • Bankwezen en financiële marktinfrastructuur (banken, verzekeraars, financiële instellingen)
  • Gezondheidszorg (ziekenhuizen, laboratoria, e-healthdiensten)
  • Overheden (provincies, gemeenten)
  • Ruimtevaart
  • Voedingsmiddelenproductie (producenten van primaire levensmiddelen)
  • Post- en koeriersdiensten
  • Productie van kritieke middelen (medische apparatuur, elektronica, chemie, machinebouw)
  • Telecommunicatie (telecomaanbieders, mobiele netwerken)

Deze opsomming is indicatief. De exacte toepasselijkheid hangt onder andere af van de wettelijke criteria per sector, de omvang van de organisatie en de aard van de dienstverlening.

2. Wetgeving Wwke: fysieke veiligheid en continuïteit onder toezicht

De Wwke, gebaseerd op de CER-richtlijn (Critical Entities Resilience Directive), is de opvolger van Richtlijn 2008/114/EG. De Wwke werkt anders dan de Cbw. Organisaties bepalen niet zelf of zij onder de Wwke vallen: de overheid wijst organisaties formeel aan als kritieke entiteit. Pas na die aanwijzing gaan de specifieke Wwke-verplichtingen voor die organisatie lopen.

  • Na aanwijzing krijgt een kritieke entiteit een overgangstermijn om aan de Wwke-verplichtingen te voldoen. Binnen die termijn moeten onder meer relevante risico’s worden beoordeeld en passende fysieke, organisatorische en continuïteitsmaatregelen worden getroffen.
  • Voor de zorgplicht en meldplicht geldt na aanwijzing een wettelijke termijn. De exacte verplichtingen en termijnen volgen uit de Wwke en de daarop gebaseerde uitvoeringsregels.
  • De wet kent daarnaast eisen aan risicobeheersing, continuïteit en toezicht. Bevoegde autoriteiten kunnen handhavend optreden wanneer een kritieke entiteit niet aan de verplichtingen voldoet.

Kortom: wordt uw organisatie bij of na inwerkingtreding van de Wwke formeel aangewezen als kritieke entiteit, dan gaan vanaf dat moment de toepasselijke termijnen lopen. Het is daarom verstandig om al vóór een eventuele aanwijzing inzicht te krijgen in fysieke, organisatorische en continuïteitsrisico’s.

Melis: “Voorbeeld: een ziekenhuis dat formeel wordt aangewezen als kritieke entiteit, moet niet alleen haar digitale systemen beschermen, maar ook aantonen dat toegangsbeveiliging, sabotagepreventie en continuïteitsmaatregelen op orde zijn. Ernstige incidenten die de continuïteit van essentiële dienstverlening kunnen verstoren, moeten volgens de wettelijke meldprocedure tijdig worden gemeld bij de bevoegde autoriteit. Het doel van de melding is om de bevoegde autoriteit in staat te stellen om te reageren op incidenten en waar nodig ondersteuning te bieden. Daarom moet een melding een zorgvuldig beeld geven van de impact, aard, oorzaak en mogelijke gevolgen van een incident.”

Zorgplicht bij Wwke

Voor de continuïteit moet een organisatie maatregelen treffen om in het geval van (ver)storingen en incidenten door te kunnen gaan met de dienstverlening. Het adequaat beveiligen van medewerkers, bedrijfsmiddelen en informatie is ook een belangrijk aandachtspunt. Voorbeelden van actiepunten binnen zorgplicht zijn:

  • Opstellen van uitgebreide holistische risico analyses en ‘break-glass’ procedures.
  • Het vinden van alternatieve scenario’s voor toeleveringsketens en cruciale voorzieningen zoals netspanning, water aan- en afvoer, netwerk en communicatievoorzieningen, beschikbaarheid van personeel, enz.
  • Personeelsbeveiliging in kaart brengen.
  • Instellen procedures voor antecedentenonderzoeken & competentie-en opleidingsvoorschriften.
  • Vaststellen toegangsrecht tot gebouwen en kritieke infrastructuur & informatie.
  • Bewustwording bij bestuur en personeel via opleidingen/trainingen en informatiemateriaal.

Wat betekenen de Cbw of Wwke voor uw organisatie?

Of uw organisatie nu onder de Cbw valt, onder de Wwke wordt aangewezen of met beide regimes en sectorspecifieke regelgeving te maken krijgt: voorbereiding vraagt om inzicht, overzicht en aantoonbare maatregelen. “Dat betekent: risico’s in kaart, maatregelen geïmplementeerd, processen getest, medewerkers getraind, systemen aangepast en een bestuur dat goed op de hoogte is”, zegt Melis. “De kern is dat organisaties niet moeten wachten op toezicht of formele aanwijzing, maar tijdig bepalen welke verplichtingen voor hen relevant zijn en wat nodig is om digitaal én fysiek weerbaar te blijven.”

Hoe Nsecure zorgt voor grip op compliance én continuïteit

Bij Nsecure begrijpen we dat dit geen papieren exercitie is. Voorbereiding op deze wetgeving vraagt om inzicht, overzicht en actie. “Wij begeleiden en ondersteunen organisaties in uiteenlopende vitale sectoren al jaren bij het versterken van hun digitale én fysieke beveiliging”, zegt Melis.

De oplossingen van Nsecure dragen bij aan inzicht, strategie, comliance en grip. Denk aan:

  • Risicoanalyse & scenario’s: We brengen fysieke dreigingen in kaart, analyseren waar uw organisatie kwetsbaar is en leveren op maat gemaakt advies en beleidslijnen die passen bij uw bedrijfscultuur en operationele wensen. Dit doen we o.a. met Security Consultancy.
  • Continuïteit: met de Observation Room biedt Nsecure 24/7 security- en monitoringsservice op uw bedrijfslocatie(s). Wij verzorgen dit nu al voor diverse opdrachtgevers in uiteenlopende branches op honderden plekken in Nederland.     
  • Meldprocedures & processen: We ondersteunen bij het inrichten van meldprocedures en escalatieprocessen, zodat incidenten tijdig, volledig en aantoonbaar kunnen worden opgepakt volgens de toepasselijke Cbw- en/of Wwke-verplichtingen.
  • Compliance & documentatie:We helpen organisaties om hun verplichtingen, maatregelen en bewijsvoering aantoonbaar te structureren, zodat zij beter voorbereid zijn op toezicht en interne besluitvorming.
  • Strategisch bewustzijn in de top:We betrekken directie en bestuur bij dit onderwerp en zorgen dat de verantwoordelijkheden helder zijn.

Compliance is een belangrijke pijler

Compliance is altijd een belangrijke pijler voor Nsecure, stelt Melis. “Dat zijn we aan onze klanten die opereren in uiteenlopende (vitale) branches verplicht. Wij zijn trots te vermelden dat we naast onze dienstverlening en verregaande expertise, onder andere ook beschikken over internationaal erkende ISO27001- en ISO27701-certificaten en in het bezit zijn van de SOC2 Type II-assurantieverklaring. Dit benadrukt onze toewijding aan een solide en effectieve aanpak voor digitale veiligheid, informatiebeveiliging en privacy.”

Conclusie? Begin nu met de voorbereiding!

Deze wetten zijn aangenomen en treden op 15 augustus 2026 in werking. Maar belangrijker nog: de risico’s zijn er al. “Cyberaanvallen, fysieke dreigingen en maatschappelijke afhankelijkheid nemen toe. Onze aanpak is integraal: wij combineren security, de mens, IT en compliance. Daardoor helpen we organisaties niet alleen om verplichtingen aantoonbaar te organiseren, maar vooral om voorbereid te zijn op wat écht telt: het veilig kunnen blijven leveren van hun primaire bedrijfsprocessen en diensten”, besluit Melis.

Gerelateerde branches

CBW en WWKE

Energiebedrijven en netbeheerders, waterschappen, (spoor)infrastructuurbeheerders en datacenters

arrow_outward

Gezondheidszorg

Ziekenhuizen, zorginstellingen, revalidatiecentra en GGZ-instellingen

arrow_outward

Financiële sector

FinTech bedrijven, banken, accountantskantoren, verzekeraars, leasemaatschappijen, pensioenfondsen en juridische instellingen

arrow_outward

Publieke sector

Ministeries, Provincie, Gemeenten en non-profit

Havenbedrijven, maritieme toeleveranciers, offshore, scheepsbouw en zeescheepvaart

arrow_outward

Industrie

Petrochemie, food, productie, fijnchemie en industriële omgevingen

Gerelateerde oplossingen

Aantoonbaar in controle

Advies over fysieke beveiliging, toegangscontrole, videobewaking, IT-security, crisismanagement en meer.

arrow_outward

Zekerheid dat security oplossingen voldoen aan de hoogste eisen op IT-security

arrow_outward

High-end oplossingen voor security management, toegangscontrole, camera observatie, inbraak en sluitsystemen.

Tijs Melis Nsecure
Tijs Melis Commercial Director
Meer informatie

Vragen?

Wilt u meer weten over de Cbw of Wwke en welke impact dit heeft op uw organisatie? Onze experts staan u graag te woord. Nsecure volgt de ontwikkelingen rondom NIS2 en CER op de voet. Houd onze kanalen in de gaten voor meer updates en artikelen.