Naar de inhoud
esif.nl, kennisbank security en intelligence

Cyberbeveiligingswet: val ik eronder en wat moet ik regelen (met checklist)

Bijgewerkt op · Door Maarten van den Bos

De Cyberbeveiligingswet checklist begint met 1 vraag: val je eronder? Dat is zo als je organisatie in 1 van de 18 sectoren werkt en minimaal middelgroot is, of tot een groep hoort die er altijd onder valt. Dan registreer je bij het NCSC, neem je maatregelen op 10 onderwerpen, meld je incidenten en keurt het bestuur alles goed.

Voor wie geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) geldt voor organisaties die in een van de sectoren uit de bijlagen van de wet werken en minimaal middelgroot zijn. Volgens de Rijksoverheid krijgen ruim 8.000 organisaties in Nederland hierdoor nieuwe verplichtingen (bron: Rijksoverheid, 2026). De wet is de Nederlandse uitvoering van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026.

Onder de oude Wbni wees de overheid organisaties aan. Onder de Cyberbeveiligingswet moet je zelf nagaan of je eronder valt. Niemand stuurt je een brief. Daarom begint elke checklist met de vraag of de wet op jouw organisatie van toepassing is. Alle achtergrond over de wet zelf staat op de pagina over de Cyberbeveiligingswet.

Hoe bepaal je in 5 stappen of je onder de Cyberbeveiligingswet valt?

Je bepaalt dit met een korte beslisboom. Het NCSC hanteert 2 hoofdvragen: werk je in een van de 18 sectoren en ben je groot genoeg (bron: NCSC). De stappen hieronder werken dat uit.

  1. Controleer of je organisatie tot een groep hoort die er altijd onder valt. Het NCSC noemt DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken en -diensten, verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en overheidsorganisaties. Is dat zo, dan val je eronder, ongeacht je omvang. Ga door naar stap 5.
  2. Zoek je activiteiten op in de 18 sectoren. Bijlage 1 bevat 11 sectoren, zoals energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur en ICT-dienstverlening. Bijlage 2 bevat 7 sectoren, zoals post, afvalbeheer, chemie, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek. Staat geen van je activiteiten erin, dan val je er niet onder. De volledige lijst staat bij sectoren onder de Cyberbeveiligingswet.
  3. Bepaal je omvang. Volgens het NCSC val je eronder bij 50 of meer medewerkers (in fte), of bij minder dan 50 medewerkers als zowel je jaaromzet als je balanstotaal boven 10 miljoen euro ligt. Tel gegevens van partner- en verbonden ondernemingen mee.
  4. Stel vast of je een essentiële entiteit of een belangrijke entiteit bent. Grote organisaties uit bijlage 1 zijn meestal een essentiële entiteit. Middelgrote organisaties uit bijlage 1 en alle organisaties uit bijlage 2 die groot genoeg zijn, zijn meestal een belangrijke entiteit. Het verschil zit in het toezicht en de hoogte van de boetes.
  5. Leg de uitkomst vast en controleer die met de zelfevaluatie. De RDI biedt de NIS2 Zelfevaluatie NL, een vragenlijst die bepaalt of de wet van toepassing is en in welke categorie je valt. Bewaar de uitkomst en je onderbouwing, zodat je bij vragen van de toezichthouder kunt laten zien hoe je tot je conclusie kwam.

Twijfel je bij stap 2 of 3, bijvoorbeeld omdat je bedrijf deel is van een groep, laat de uitkomst dan juridisch toetsen. De indeling bepaalt welke verplichtingen en welk toezicht gelden.

Wat moet je regelen als je onder de Cyberbeveiligingswet valt?

Als je onder de wet valt, heb je 4 hoofdverplichtingen: registreren, maatregelen nemen, incidenten melden en het bestuur laten goedkeuren. Deze verplichtingen gelden voor essentiële en belangrijke entiteiten gelijk.

VerplichtingWat het inhoudtTermijn of momentMeer uitleg
RegistratieplichtGegevens aanleveren bij het NCSC via MijnNCSC, zoals contactgegevens, IP-bereiken en sectorVerplicht vanaf 15 augustus 2026, wijzigingen binnen 2 wekenRegistratieplicht
ZorgplichtPassende technische, operationele en organisatorische maatregelen op minimaal 10 onderwerpenDoorlopendZorgplicht
MeldplichtSignificante incidenten melden bij het CSIRT en de bevoegde autoriteitWaarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen 1 maandMeldplicht
BestuursverantwoordelijkheidHet bestuur keurt de maatregelen goed en volgt een trainingTraining binnen 2 jaarBestuurdersaansprakelijkheid

De zorgplicht is het grootste onderdeel. Artikel 21 van de wet noemt onder meer risicoanalyse, incidentenbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, cryptografie, toegangsbeleid en multifactorauthenticatie. De meldplicht vraagt vooral een werkend proces: iemand moet binnen 24 uur kunnen beslissen of een incident significant is.

Welke checklist gebruik je om aan de Cyberbeveiligingswet te voldoen?

Deze checklist volgt de volgorde waarin de meeste organisaties de wet invoeren. Elke stap levert een document of een werkend proces op dat je aan een toezichthouder kunt laten zien.

  1. Leg vast of je onder de wet valt en in welke categorie, met de uitkomst van de zelfevaluatie.
  2. Registreer je organisatie bij het NCSC via MijnNCSC met eHerkenning of SSOnRijk, zie registratieplicht.
  3. Benoem een eigenaar voor cybersecurity, bijvoorbeeld een CISO of security officer, en maak afspraken over rapportage aan het bestuur.
  4. Inventariseer je netwerk- en informatiesystemen, je bedrijfsprocessen en je leveranciers.
  5. Voer een risicoanalyse uit en bepaal per risico welke maatregel passend is.
  6. Toets je huidige maatregelen aan de 10 onderwerpen van de zorgplicht en maak een lijst met tekortkomingen.
  7. Stel een verbeterplan op met prioriteiten, eigenaren en data, en laat het bestuur dit goedkeuren.
  8. Richt een proces voor incident response in, met een draaiboek voor de melding binnen 24 uur en 72 uur.
  9. Zorg voor bedrijfscontinuïteit: back-ups, herstelplannen en een crisisorganisatie, en test die.
  10. Breng je rechtstreekse leveranciers in kaart en leg beveiligingseisen vast in contracten.
  11. Regel multifactorauthenticatie, versleuteling en toegangsbeheer waar dat passend is.
  12. Train medewerkers in basispraktijken voor cyberhygiëne en laat bestuurders de verplichte training volgen.
  13. Test of de maatregelen werken, bijvoorbeeld met een pentest, een interne audit of een oefening.
  14. Herhaal de risicoanalyse en de toets periodiek, en leg vast wat je hebt verbeterd.

Veel organisaties bundelen deze stappen in een ISMS, een vaste cyclus van plannen, uitvoeren, controleren en verbeteren. Dat maakt het makkelijker om aan te tonen dat je de zorgplicht doorlopend naleeft. Hoe je dat opzet, staat in de gids ISMS opzetten.

Wat betekent de Cyberbeveiligingswet voor de supply chain?

De Cyberbeveiligingswet raakt ook leveranciers die zelf niet onder de wet vallen. Een organisatie die onder de wet valt, moet bij de beveiliging van haar toeleveringsketen rekening houden met de kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener en met hun cyberbeveiligingspraktijken, zo staat in artikel 21 van de wet.

Het NCSC zegt het zo: je bent afhankelijk van de digitale weerbaarheid van je toeleveranciers, zelfs als je eigen digitale weerbaarheid op orde is (bron: NCSC). Het NCSC publiceert daarom hulpmiddelen om rechtstreekse leveranciers in kaart te brengen en hun weerbaarheid te versterken.

Voor een leverancier betekent dit in de praktijk:

  • Klanten sturen vragenlijsten over je beveiliging of vragen om bewijs, zoals een auditrapport of certificaat.
  • Contracten krijgen beveiligingseisen, bijvoorbeeld over het melden van incidenten aan de klant.
  • Een supply-chain-aanval via jouw product of dienst kan gevolgen hebben voor je klant, en daarmee voor je klantrelatie.

Ben je leverancier en val je zelf niet onder de wet, dan heb je geen registratieplicht of meldplicht bij het NCSC. Wel helpt het om dezelfde checklist te gebruiken, omdat je klanten er naar zullen vragen.

Hoe bereid je je voor op een NIS2-audit?

Een NIS2-audit is een onderzoek door of namens de toezichthouder naar de naleving van de Cyberbeveiligingswet. Bij essentiële entiteiten kan de toezichthouder ook zonder aanleiding onder meer een beveiligingsscan, een audit en een controlefunctionaris inzetten (artikel 70 tot en met 72). Bij belangrijke entiteiten gebeurt toezicht alleen bij aanwijzingen van een mogelijke overtreding (artikel 81).

Je bereidt je voor door te zorgen dat alles wat je doet, ook aantoonbaar is. Een toezichthouder vraagt eerder om bewijs dan om beleid op papier.

Wat de toezichthouder kan vragenWelk bewijs je klaarlegt
Valt de organisatie onder de wet en in welke categorie?Uitkomst zelfevaluatie en onderbouwing
Is de organisatie geregistreerd?Bevestiging uit MijnNCSC en actuele gegevens
Zijn de maatregelen passend?Risicoanalyse, verbeterplan en overzicht van maatregelen per onderwerp
Heeft het bestuur de maatregelen goedgekeurd?Besluit of notulen van het bestuur
Werkt het meldproces?Draaiboek, contactgegevens CSIRT en verslag van een oefening
Worden leveranciers beheerst?Leverancierslijst, contractbepalingen en beoordelingen

Een interne security audit vooraf laat zien waar je bewijs ontbreekt. Veel organisaties gebruiken daarvoor een norm als ISO 27001 als meetlat. Meer over wat bestuurders moeten weten, staat bij bestuurdersaansprakelijkheid.

Wanneer schakel je externe hulp in bij de Cyberbeveiligingswet?

Externe hulp is zinvol als je geen eigen specialist hebt of als de klok tikt. Het NCSC wijst erop dat securitybedrijven kunnen helpen bij het afhandelen van een incident en raadt aan vooraf te weten wie je kunt inschakelen (bron: NCSC).

Veelvoorkomende onderdelen die organisaties uitbesteden zijn de risicoanalyse, de gap-analyse tegen de zorgplicht, 24/7 monitoring en het testen van maatregelen. De verantwoordelijkheid blijft altijd bij je eigen organisatie en je bestuur. Welke vormen er zijn, lees je in de gids security uitbesteden.

Veelgestelde vragen

Wat staat er op een NIS2-checklist?

Een NIS2-checklist bevat de vraag of je onder de Cyberbeveiligingswet valt, de registratie bij het NCSC, een risicoanalyse, maatregelen op de 10 onderwerpen van de zorgplicht, een meldproces voor significante incidenten, afspraken met leveranciers, goedkeuring door het bestuur en een training voor bestuurders. Daarna volgen periodieke controle en verbetering.

Voor wie geldt NIS2?

In Nederland geldt NIS2 via de Cyberbeveiligingswet voor organisaties in 18 sectoren met 50 of meer medewerkers, of met minder medewerkers maar een jaaromzet en balanstotaal boven 10 miljoen euro. DNS-dienstverleners, telecomaanbieders, verleners van vertrouwensdiensten en overheidsorganisaties vallen er altijd onder, ongeacht hun omvang.

Wat is een NIS2-audit?

Een NIS2-audit is een onderzoek door of namens de toezichthouder naar de naleving van de Cyberbeveiligingswet. Bij essentiële entiteiten kan dat ook zonder aanleiding, samen met een beveiligingsscan. Bij belangrijke entiteiten alleen bij aanwijzingen van een overtreding. Organisaties houden ook vaak zelf een interne audit om zich voor te bereiden.

Geldt NIS2 ook voor leveranciers in de supply chain?

Niet rechtstreeks. Een leverancier die zelf niet onder de Cyberbeveiligingswet valt, heeft geen registratieplicht of meldplicht. Wel moeten organisaties die eronder vallen rekening houden met de beveiliging van hun rechtstreekse leveranciers. Daardoor krijgen leveranciers vaker vragenlijsten, auditverzoeken en beveiligingseisen in hun contracten.

Bronnen

  1. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), geldend vanaf 15 augustus 2026
  2. NCSC: Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
  3. NCSC: Zorgplicht onder de Cyberbeveiligingswet
  4. RDI: NIS2 Zelfevaluatie NL
  5. NCSC: Registreer jouw organisatie voor de Cyberbeveiligingswet
  6. Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht

Begrippen op deze pagina