Cyberbeveiligingswet (Cbw)

De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die NIS2 implementeert en organisaties verplicht cyberrisico's te beheersen en incidenten te melden.

De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die sinds 15 augustus 2026 van kracht is en de Europese NIS2-richtlijn omzet in nationale wetgeving. De wet verving de Wet beveiliging netwerk- en informatiesystemen (Wbni), die de eerdere NIS-richtlijn implementeerde, en breidt de cyberbeveiligingsverplichtingen uit naar veel meer sectoren - energie, vervoer, bankwezen, gezondheidszorg, digitale infrastructuur, openbaar bestuur en meer.

Organisaties die onder de wet vallen, worden ingedeeld als essentiele entiteit of belangrijke entiteit, afhankelijk van sector en omvang, en krijgen een zorgplicht voor het beheersen van cyberrisico's, een meldplicht voor ernstige incidenten bij een bevoegde autoriteit en het nationale CSIRT, en een registratieplicht om zich te registreren bij het NCSC voor het nationale entiteitenregister. Aanbieders van digitale infrastructuur die de richtlijn noemt - waaronder trust-service-verleners zoals QTSP's - vallen net als cloud-, DNS-, datacenter- en telecomaanbieders binnen de reikwijdte; het toezicht blijft verdeeld over sectorale toezichthouders, waarbij de Rijksinspectie Digitale Infrastructuur (RDI) bevestigd is als toezichthouder voor digitale infrastructuur en trust services. Het Cyberbeveiligingsbesluit, dat een groot deel van de praktische invulling regelt, is samen met de Cbw op 15 augustus 2026 in werking getreden; diverse sectorspecifieke ministeriele regelingen worden nog afgerond, waardoor de precieze toepassing van sommige verplichtingen per sector nog kan wijzigen.

Veelgestelde vragen

Terug naar begrippenlijst