Cyberbeveiligingswet sinds 15 augustus 2026 van kracht: wat moet uw organisatie nu doen?
De Nederlandse Cyberbeveiligingswet (Cbw), waarmee de Europese NIS2-richtlijn wordt uitgevoerd, is op 15 augustus 2026 in werking getreden. Volgens het Nationaal Cyber Security Centrum (NCSC) stelt de wet eisen aan de digitale weerbaarheid van ruim 8.000 organisaties die essentiële of belangrijke diensten leveren. Voor organisaties die onder de wet vallen, is voorbereiden niet langer iets voor later.
In dit artikel leest u wat er nu concreet verandert, welke eerste stappen verstandig zijn en waarom ook mkb-bedrijven die niet rechtstreeks onder de wet vallen ermee te maken kunnen krijgen.
Wat verplicht de Cyberbeveiligingswet?
Het NCSC noemt vier hoofdpunten voor organisaties die onder de Cbw vallen:
- Registreren: de organisatie moet worden opgenomen in het nationale entiteitenregister.
- Risico’s beoordelen: er moet een risicoanalyse worden uitgevoerd.
- Passende maatregelen nemen: netwerk- en informatiesystemen moeten evenredig worden beveiligd.
- Incidenten melden: relevante incidenten moeten zo snel mogelijk en uiterlijk binnen 24 uur worden gemeld bij het CSIRT en de toezichthouder.
Daarnaast maakt de wet cybersecurity nadrukkelijk tot een bestuurstaak. Het bestuur moet maatregelen goedkeuren en toezicht houden op de uitvoering. Cybersecurity kan daardoor niet meer uitsluitend bij de IT-afdeling of externe IT-leverancier worden neergelegd.
Moet uw organisatie zich registreren?
Controleer eerst of uw organisatie binnen een aangewezen sector en de toepasselijke omvangscriteria valt. Het NCSC biedt hiervoor informatie en verwijst organisaties die onder de wet vallen naar MijnNCSC.
Voor registratie is volgens het actuele registratieadvies van het NCSC onder meer eHerkenning op niveau EH2+ met de juiste machtiging nodig. Verzamel vooraf ook organisatie-, contact- en netwerkgegevens, zoals domeinnamen, publieke IP-adressen of IP-reeksen en eventuele AS-nummers. Laat de registratie uitvoeren door iemand met beslissingsbevoegdheid en voldoende kennis van cybersecurity.
Ook relevant als u niet rechtstreeks onder de wet valt
Niet ieder mkb-bedrijf is zelfstandig registratieplichtig. Toch kan de Cbw indirect gevolgen hebben. Organisaties die wél onder de wet vallen moeten hun digitale risico’s beheersen en kijken daarbij ook naar leveranciers en ketenpartners. Zij kunnen strengere beveiligingseisen, vragenlijsten, contractvoorwaarden of bewijs van maatregelen gaan verlangen.
Een mkb-leverancier die aantoonbaar grip heeft op accounts, updates, back-ups, incidentafhandeling en toegangsbeheer staat dan sterker dan een leverancier die alleen zegt dat alles “goed beveiligd” is.
Zes praktische acties om nu uit te voeren
- Bepaal de mogelijke reikwijdte. Leg vast waarom uw organisatie wel of niet onder de Cbw valt en laat twijfel juridisch of via de bevoegde instantie toetsen.
- Breng systemen en afhankelijkheden in kaart. Denk aan Microsoft 365, cloudomgevingen, telefonie, werkplekken, netwerkapparatuur, leveranciers en beheerdersaccounts.
- Controleer identiteit en toegang. Gebruik multifactorauthenticatie, beperk beheerdersrechten en verwijder ongebruikte accounts.
- Test back-up en herstel. Een back-up is pas bruikbaar wanneer herstel aantoonbaar werkt. Bescherm minimaal één kopie tegen wijziging of verwijdering vanuit de productieomgeving.
- Werk een incidentprocedure uit. Leg vast wie beslist, wie technisch onderzoekt, wie communiceert en hoe binnen korte termijnen kan worden gemeld.
- Documenteer maatregelen. Bewaar niet alleen instellingen, maar ook verantwoordelijkheden, controles, testresultaten en verbeteracties.
Voorkom een papieren veiligheidsplan
Documentatie is belangrijk, maar een lijst beleidsmaatregelen voorkomt geen aanval. De techniek en dagelijkse werkwijze moeten aansluiten op het plan. Test daarom bijvoorbeeld of een medewerker zonder extra controle een nieuw apparaat kan koppelen, of oude accounts nog toegang hebben en hoe snel een beschadigd bestand werkelijk kan worden hersteld.
Ransomware kan bedrijfsprocessen ernstig verstoren doordat noodzakelijke gegevens en systemen onbruikbaar worden. De ransomwaregids van CISA benadrukt dat aanvallers data bovendien kunnen stelen en openbaarmaking als extra drukmiddel gebruiken. Alleen een lokale reservekopie is daarom geen volledige beveiligingsstrategie.
Waar kan AFB Communications bij helpen?
AFB Communications kan de technische basis samen met uw organisatie inventariseren: accounts en rechten, werkplekken, netwerk en WiFi, zakelijke telefonie, back-up, cloud en praktische beveiligingsmaatregelen. Wij geven geen juridisch oordeel over de toepasselijkheid van de wet, maar helpen wel om technische risico’s en verbeterpunten concreet zichtbaar te maken.
Lees ook onze uitleg over cybersecurity voor het MKB, bekijk onze mogelijkheden voor IT-beheer of plan een gratis IT- en telefoniescan van 30 minuten.
Veelgestelde vragen
Wanneer is de Cyberbeveiligingswet ingegaan?
De wet is volgens het NCSC op 15 augustus 2026 in werking getreden.
Moet ieder mkb-bedrijf zich registreren?
Nee. Dit hangt onder meer af van sector, activiteiten en omvang. Ook niet-rechtstreeks gereguleerde leveranciers kunnen wel aanvullende eisen krijgen van klanten die onder de wet vallen.
Is een cyberverzekering voldoende?
Nee. Een verzekering kan bepaalde financiële gevolgen afdekken, maar vervangt geen risicoanalyse, beveiligingsmaatregelen, herstelplan of incidentprocedure.
Dit artikel biedt algemene technische informatie en is geen juridisch advies. Raadpleeg het NCSC en zo nodig een juridisch specialist voor de beoordeling van uw specifieke situatie.