Ben jij voorbereid?

De Cyberbeveiligingswet treedt op 15 augustus in werking: dit betekent het voor jou

De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Daarmee zet Nederland een belangrijke stap in het versterken van de digitale en fysieke weerbaarheid van organisaties tegen toenemende dreigingen.

Voor veel organisaties in de zorg betekent dit dat ze nieuwe verplichtingen krijgen op het gebied van cyberbeveiliging. Het is daarom belangrijk om tijdig na te gaan of de wet op jouw organisatie van toepassing is en welke voorbereidingen nodig zijn.

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Deze wet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni).

De wet geldt voor organisaties die essentiële of belangrijke diensten leveren. Dat zijn organisaties uit 18 sectoren, waaronder de gezondheidszorg, energie, drinkwater, digitale infrastructuur, overheid en vervoer.

Je bent als organisatie zelf verantwoordelijk om te bepalen of je onder de Cyberbeveiligingswet valt.

Welke verplichtingen gelden straks?

Val je onder de Cyberbeveiligingswet, dan krijg je onder andere te maken met de volgende verplichtingen:

Toezicht en handhaving: toezichthouders controleren of organisaties aan de wettelijke verplichtingen voldoen.

Registratieplicht: je organisatie moet zich registreren in het entiteitenregister van het Nationaal Cyber Security Centrum (NCSC).

Zorgplicht: je organisatie moet passende maatregelen nemen om risico’s voor het netwerk- en informatiesystemen te beheersen en incidenten zoveel mogelijk te voorkomen of de gevolgen ervan te beperken.

Meldplicht: significante cyberincidenten moeten binnen de wettelijke termijnen worden gemeld bij het aangewezen Computer Security Incident Response Team (CSIRT) en de bevoegde autoriteit.

Verantwoordelijkheid van het bestuur: bestuurders zijn eindverantwoordelijk voor het beheersen van cyberrisico’s. Zij moeten voldoende kennis hebben om risico’s en beveiligingsmaatregelen goed te kunnen beoordelen en volgen daarvoor een passende training (zoals die van Zorgnetoost).

Toezicht en handhaving: toezichthouders controleren of organisaties aan de wettelijke verplichtingen voldoen.

Bereid je organisatie op tijd voor

Voor organisaties die onder de Cyberbeveiligingswet vallen, is het verstandig om de voorbereidingen nu al te starten. Een belangrijke eerste stap is de registratie bij het Nationaal Cyber Security Centrum. Deze registratie is vanaf 15 augustus verplicht.

Na registratie kun je gebruikmaken van de dienstverlening van hun CSIRT. Je vindt daar informatie, producten en ondersteuning om je digitale weerbaarheid te vergroten en hulp bij cyberincidenten.

Wet weerbaarheid kritieke entiteiten

Naast de Cyberbeveiligingswet treedt zoals gezegd ook de Wet weerbaarheid kritieke entiteiten in werking. Deze wet is de Nederlandse uitwerking van de Europese CER-richtlijn. Het doel: de kritieke infrastructuur en essentiële maatschappelijke voorzieningen beter beschermen tegen onder meer sabotage, terroristische dreigingen en natuurrampen.

De wet geldt voor ongeveer 500 organisaties in diverse sectoren, waaronder de gezondheidszorg. Organisaties vallen onder deze wet wanneer ze door de verantwoordelijke minister officieel worden aangewezen als kritieke entiteit.

Zorgnetoost ondersteunt bestuurders

Cyberveiligheid is niet alleen een technisch vraagstuk, maar ook een bestuurlijke verantwoordelijkheid. Daarom organiseerde Zorgnetoost in de regio Twente cursussen voor bestuurders over cyberweerbaarheid. Bestuurders van verschillende organisaties hebben hier inmiddels aan deelgenomen en versterken zo hun kennis om cyberrisico’s beter te herkennen, te beoordelen en passende maatregelen te nemen.

Wil je weten of jouw organisatie onder deze nieuwe wetgeving valt?

Gebruik dan de officiële regelhulp.