Cyberbeveiliging · Netherlands
Cyberbeveiliging — Netherlands (2026)
In Nederland is momenteel een horizontale cyberbeveiligingswet van kracht, de Wbni (van kracht sinds 9 november 2018), die exploitanten van essentiële diensten en aanbieders van digitale diensten verplicht om beveiligingsmaatregelen te nemen en ernstige incidenten te melden. De NIS2-aanpassing daarvan, de Cyberbeveiligingswet (Cbw), is op 15 april 2026 door de Tweede Kamer aangenomen en wacht op goedkeuring door de Eerste Kamer; de inwerkingtreding wordt verwacht in het tweede kwartaal van 2026. De regeling vormt een aanvulling op de AVG-verplichtingen inzake datalekken en de sectorale EU-regels (bijv. DORA voor de financiële sector), waarbij het NCSC-NL fungeert als het centrale coördinatie- en incidentresponsorgaan.
HoofdstructuurDe Wet op de beveiliging van netwerk- en informatiesystemen (Wbni), die momenteel van kracht is (ter uitvoering van EU NIS1); deze wordt vervangen door de Cyberbeveiligingswet (Cbw, ter uitvoering van NIS2), die in behandeling is bij de Eerste Kamer en waarvan de inwerkingtreding is gepland voor het tweede kwartaal van 2026. Toezicht en incidentrespons onder leiding van het NCSC-NL en sectorale toezichthouders (RDI, ILT).
Kernpunten
De Wet op de beveiliging van netwerk- en informatiesystemen (Wbni) is sinds 9 november 2018 van kracht. Deze wet verplicht aanbieders van essentiële diensten en aanbieders van digitale diensten (cloud, online marktplaatsen, zoekmachines) om hun ICT te beveiligen en ernstige incidenten te melden.
De Cyberbeveiligingswet (Cbw), waarmee de EU-richtlijn NIS2 wordt omgezet, is op 15 april 2026 door de Tweede Kamer aangenomen en ligt nu bij de Eerste Kamer; de inwerkingtreding is gepland voor het tweede kwartaal van 2026. Nederland heeft de EU-deadline van 17 oktober 2024 niet gehaald.
De Cbw zal betrekking hebben op ‘essentiële’ en ‘belangrijke’ entiteiten in sectoren zoals energie, vervoer, gezondheidszorg, drink- en afvalwater, digitale infrastructuur, productie, openbaar bestuur en bepaalde digitale diensten, waardoor het toepassingsgebied veel verder reikt dan de huidige Wbni.
Het toezicht wordt niet door één enkele toezichthouder uitgeoefend, maar is verdeeld over sectorale instanties: de Autoriteit voor Digitale Infrastructuur (RDI) voor digitale infrastructuur en beheerde diensten, en de Inspectie Leefomgeving en Transport (ILT) voor vervoer en water, waarbij NCSC-NL optreedt als nationale coördinator en CSIRT.
De Wbni schrijft nu al voor dat ernstige incidenten moeten worden gemeld aan het NCSC en de sectorale toezichthouder. Op grond van de nieuwe Cbw/NIS2-verordening moeten entiteiten een stapsgewijze procedure volgen: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand.
Organisaties kunnen zich nu al vrijwillig bij het NCSC-NL registreren, maar de verplichte registratie treedt pas in werking wanneer de Cbw van kracht wordt; de autoriteiten adviseren organisaties om niet te wachten met het voorbereiden van maatregelen op het gebied van risicobeheer en governance.
Deze pagina is een vertaling ter informatie; de Engelse versie is bindend en vormt geen juridisch advies.