Skip to content
World Watch/Netherlands/Cyberbeveiliging

Cyberbeveiliging · Netherlands

Cyberbeveiliging — Netherlands (2026)

Alomvattende wetLandenindex 93 · A+

In Nederland is momenteel een horizontale cyberbeveiligingswet van kracht, de Wbni (van kracht sinds 9 november 2018), die exploitanten van essentiële diensten en aanbieders van digitale diensten verplicht om beveiligingsmaatregelen te nemen en ernstige incidenten te melden. De NIS2-aanpassing daarvan, de Cyberbeveiligingswet (Cbw), is op 15 april 2026 door de Tweede Kamer aangenomen en wacht op goedkeuring door de Eerste Kamer; de inwerkingtreding wordt verwacht in het tweede kwartaal van 2026. De regeling vormt een aanvulling op de AVG-verplichtingen inzake datalekken en de sectorale EU-regels (bijv. DORA voor de financiële sector), waarbij het NCSC-NL fungeert als het centrale coördinatie- en incidentresponsorgaan.

HoofdstructuurDe Wet op de beveiliging van netwerk- en informatiesystemen (Wbni), die momenteel van kracht is (ter uitvoering van EU NIS1); deze wordt vervangen door de Cyberbeveiligingswet (Cbw, ter uitvoering van NIS2), die in behandeling is bij de Eerste Kamer en waarvan de inwerkingtreding is gepland voor het tweede kwartaal van 2026. Toezicht en incidentrespons onder leiding van het NCSC-NL en sectorale toezichthouders (RDI, ILT).

Kernpunten

Geldende wetgeving (Wbni)

De Wet op de beveiliging van netwerk- en informatiesystemen (Wbni) is sinds 9 november 2018 van kracht. Deze wet verplicht aanbieders van essentiële diensten en aanbieders van digitale diensten (cloud, online marktplaatsen, zoekmachines) om hun ICT te beveiligen en ernstige incidenten te melden.

Status van de omzetting van NIS2 (Cbw)

De Cyberbeveiligingswet (Cbw), waarmee de EU-richtlijn NIS2 wordt omgezet, is op 15 april 2026 door de Tweede Kamer aangenomen en ligt nu bij de Eerste Kamer; de inwerkingtreding is gepland voor het tweede kwartaal van 2026. Nederland heeft de EU-deadline van 17 oktober 2024 niet gehaald.

Uitgebreid toepassingsgebied in het kader van NIS2

De Cbw zal betrekking hebben op ‘essentiële’ en ‘belangrijke’ entiteiten in sectoren zoals energie, vervoer, gezondheidszorg, drink- en afvalwater, digitale infrastructuur, productie, openbaar bestuur en bepaalde digitale diensten, waardoor het toepassingsgebied veel verder reikt dan de huidige Wbni.

Bevoegde autoriteiten in de verschillende landen

Het toezicht wordt niet door één enkele toezichthouder uitgeoefend, maar is verdeeld over sectorale instanties: de Autoriteit voor Digitale Infrastructuur (RDI) voor digitale infrastructuur en beheerde diensten, en de Inspectie Leefomgeving en Transport (ILT) voor vervoer en water, waarbij NCSC-NL optreedt als nationale coördinator en CSIRT.

Verplichtingen inzake het melden van incidenten

De Wbni schrijft nu al voor dat ernstige incidenten moeten worden gemeld aan het NCSC en de sectorale toezichthouder. Op grond van de nieuwe Cbw/NIS2-verordening moeten entiteiten een stapsgewijze procedure volgen: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand.

Registratie en pre-compliance

Organisaties kunnen zich nu al vrijwillig bij het NCSC-NL registreren, maar de verplichte registratie treedt pas in werking wanneer de Cbw van kracht wordt; de autoriteiten adviseren organisaties om niet te wachten met het voorbereiden van maatregelen op het gebied van risicobeheer en governance.

Lees het volledige profiel, de kaart en de tijdlijn in het Engels

Deze pagina is een vertaling ter informatie; de Engelse versie is bindend en vormt geen juridisch advies.