FAQ Cyberbeveiligingswet en NIS2
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet, afgekort als Cbw, is de Nederlandse implementatie van de NIS2 Richtlijn ((EU) 2022/2555). De Cbw is op 15 augustus 2026 in werking getreden en vervangt de Wet beveiliging netwerk- en informatiesystemen.
De Cbw bevat onder meer verplichtingen op het gebied van cyberrisicobeheersing, incidentmelding, registratie en bestuurlijke verantwoordelijkheid. De wet wordt nader uitgewerkt in het Cyberbeveiligingsbesluit en in sectorspecifieke ministeriële regelingen. Een voorbeeld is de Regeling cyberbeveiliging en weerbaarheid kritieke entiteiten energiesector, waarin nadere regels worden gesteld voor de energiesector.
Voor welke organisaties geldt de Cyberbeveiligingswet?
De Cbw is van toepassing op organisaties die onder één van de achttien aangewezen sectoren vallen. Het gaat hierbij om de sectoren energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-beheer, overheid, ruimtevaart, post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, bepaalde soorten fabricage, en digitaal onderzoek.
Als uitgangspunt voor veel categorieën geldt dat ten minste sprake moet zijn van een onderneming met ten minste 250 mensen in dienst en een jaaromzet van minimaal 50 miljoen euro, of een jaarbalans van minimaal 43 miljoen euro. Sommige organisaties vallen echter onder de wet ongeacht hun omvang, bijvoorbeeld vanwege de aard of maatschappelijke betekenis van hun diensten.
Organisaties moeten zelf vaststellen of zij onder de Cbw vallen.
Welke verplichtingen gelden onder de Cyberbeveiligingswet?
De Cbw kent vier centrale verplichtingen:
- Organisaties moeten zich officieel registreren in het nationale entiteitenregister via het NCSC.
- Zij moeten passende en evenredige maatregelen nemen om cyberbeveiligingsrisico’s te beheersen.
- Zij moeten significante incidenten melden.
- Zij moeten zorgen dat het bestuur daadwerkelijk verantwoordelijkheid neemt voor de cyberbeveiliging.
Organisaties zijn verplicht om risico’s voor hun netwerk- en informatiesystemen te beheersen, incidenten te voorkomen en/of de gevolgen daarvan te beperken. Daarvoor moeten zij allereerst vaststellen welke netwerk- en informatiesystemen zij gebruiken, aan welke risico’s deze zijn blootgesteld en wat de mogelijke negatieve gevolgen van een incident zijn. De maatregelen moeten aansluiten bij de omvang van de organisatie, de kans op incidenten, de mogelijke gevolgen en de stand van de techniek. Hierbij kan worden gedacht aan beleid over risicoanalyse en beveiliging van informatiesystemen, procedures voor het gebruik van cryptografie en encryptie, en het gebruik van multi–factor authenticatie. Significante incidenten moeten binnen de wettelijke termijnen worden gemeld aan het toepasselijke Computer Security Incident Response Team (CSIRT) en de bevoegde toezichthouder.
Het bestuur moet de beveiligingsmaatregelen goedkeuren, toezicht houden op de uitvoering daarvan en passende kennis en training hebben. Daarnaast moet ieder bestuurslid over voldoende en aantoonbaar actuele kennis en vaardigheden beschikken om cyberbeveiligingsrisico’s en de getroffen maatregelen te kunnen beoordelen. Bestuurders die niet aan deze verplichtingen voldoen, kunnen persoonlijk aansprakelijk worden gehouden voor schade die de organisatie daarodoor oplopen, een last onder dwangsom worden opgelegd, of een boete krijgen van maximaal EUR 25.000.
Welke incidenten moet mijn organisatie melden?
De meldplicht geldt voor zogenoemde “significante incidenten”. Daarvan is sprake als een incident de dienstverlening ernstig verstoort, financiële schade veroorzaakt of aanzienlijke (im)materiële schade bij andere organisaties kan veroorzaken. De concrete drempelwaarden kunnen per sector verschillen en worden in sectorspecifieke regelgeving nader ingevuld.
De melding wordt via het meldportaal van de NCSC aan zowel het toepasselijke CSIRT als de toezichthouder gestuurd en bestaat in beginsel uit drie fasen. Uiterlijk binnen 24 uur nadat een organisatie van het significante incident kennis heeft gekregen moet een vroegtijdige waarschuwing worden gedaan. Vervolgens moet uiterlijk binnen 72 uur na ontdekking een incidentmelding worden ingediend met een eerste beoordeling van de ernst en gevolgen. Ten slotte moet in beginsel binnen één maand na de incidentmelding een eindverslag worden verstrekt. Als het incident op dat moment nog voortduurt, wordt eerst een voortgangsverslag verstrekt en volgt het eindverslag binnen één maand nadat het incident is afgehandeld.
Hoe wordt de Cyberbeveiligingswet gehandhaafd?
De bevoegde toezichthouder kan onderzoeken of een organisatie aan de Cbw voldoet en beschikt daarvoor over verschillende toezicht- en handhavingsbevoegdheden. De bevoegde toezichthouder hangt af van de sector waarin de organisatie actief is.
Afhankelijk van de omstandigheden kan de toezichthouder onder meer een beveiligingsscan of audit laten uitvoeren, bindende aanwijzingen geven, een overtreding openbaar maken (naming and shaming) of een last onder bestuursdwang om dwangsom opleggen.
Afhankelijk van de categorie waarin de organisatie valt en de aard van de overtreding, kan de maximale boete oplopen tot 10 miljoen euro of, indien dat hoger is, 2% van de totale wereldwijde jaaromzet.
Welke maatregel uiteindelijk wordt opgelegd hangt onder meer af van de ernst en duur van de overtreding, eventuele eerdere overtredingen, de veroorzaakte schade en de mate waarin de organisatie met de toezichthouder meewerkt.
Wat betekent de Cyberbeveiligingswet voor ICT-leveranciers?
Ook een ICT-leverancier die niet op eigen hoedanigheid onder de Cbw valt, kan indirect met de wet te maken krijgen. Een entiteit die onder de Cbw valt moet de beveiliging van haar toeleveringsketen beheersen, inclusief de beveiligingsaspecten van haar relaties met rechtstreekse leveranciers en dienstverleners. Het NCSC adviseert organisaties daarom hun ICT-leveranciers in kaart te brengen, ketenrisico’s in het risicomanagement te betrekken en afspraken te maken over de digitale weerbaarheid van ICT-leveranciers.
Er kunnen daardoor aanvullende contractuele eisen van ICT-leveranciers worden verlangd ten aanzien van informatiebeveiliging, incidentmelding, medewerking aan onderzoeken, auditrechten, continuïteit, onderaannemers, kwetsbaarhedenbeheer en de manier waarop de dienstverlening wordt beëindigd. Een ICT-leverancier moet daarbij beoordelen welke eisen objectief gerechtvaardigd en uitvoerbaar zijn. Niet iedere verplichting van een onder NIS2 vallende klant kan en hoeft zonder meer één-op-één te worden doorgeschoven. De contractuele afspraken moeten aansluiten bij de geleverde dienst, de relevante risico’s en de positie van de leverancier in de keten.