Cyberbeveiligingswet en WWKE aangenomen door Tweede Kamer: wat betekent dit voor jouw organisatie?

Het is zover. Gisteren, 15 april 2026, heeft de Tweede Kamer ingestemd met twee wetsvoorstellen die al lange tijd in de pijplijn zaten: de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Twee wetten die straks grote gevolgen hebben voor duizenden organisaties in Nederland.

Dit is geen klein nieuwtje. Dit is het startschot voor een nieuwe fase in hoe Nederland omgaat met digitale en fysieke veiligheid. En als je als organisatie dacht ‘dat lossen we wel op als het zover is’: nu is het (bijna) zover.

Wat is er precies aangenomen?

De Tweede Kamer stemde in met twee afzonderlijke wetten:

1. Cyberbeveiligingswet (Cbw)

Dit is de Nederlandse implementatie van de Europese NIS2-richtlijn. De Cbw vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en stelt strengere eisen aan de digitale weerbaarheid van bedrijven en organisaties. Denk aan een zorgplicht, een meldplicht bij incidenten en een registratieplicht.

2. Wet weerbaarheid kritieke entiteiten (Wwke)

Dit is de implementatie van de Europese CER-richtlijn en richt zich op de fysieke weerbaarheid van organisaties die essentiële diensten leveren, denk aan energie, water, transport en gezondheidszorg. Anders dan bij de Cbw bepaal je hier niet zelf of je eronder valt: de verantwoordelijke minister wijst jouw organisatie aan.

Minister Van Weel stelde het treffend: ‘De dreiging van cyberaanvallen en verstoringen is geen abstract risico meer maar dagelijkse realiteit.’

Wat verandert er concreet voor organisaties?

Veel, en dat geldt voor meer organisaties dan je misschien denkt. Onder de Cyberbeveiligingswet krijgen organisaties te maken met drie kernverplichtingen:

Weet je niet zeker of jouw organisatie onder de wet valt? De Rijksoverheid adviseert dit zelf te checken en adviseert daarnaast nadrukkelijk: wacht niet af. De risico’s voor je netwerk- en informatiesystemen bestaan nu al.

Wat is de status en wanneer gaat de wet in?

De Tweede Kamer heeft gestemd, maar we zijn er nog niet. De wetsvoorstellen gaan nu naar de Eerste Kamer. De regering streeft ernaar om beide wetten én de bijbehorende lagere regelgeving gelijktijdig in te laten gaan in het tweede kwartaal van 2026, dat is dus potentieel nog dit kwartaal.

De planning is afhankelijk van de voortgang in de Eerste Kamer. Maar de richting is helder: het komt eraan, en snel.

Waarom moet je nu al in actie komen?

We horen het regelmatig: ‘We wachten tot de wet echt van kracht is.’ Begrijpelijk, maar onverstandig. Hier zijn drie concrete redenen waarom je nu moet starten:

De risico’s bestaan nu al — de wet maakt ze alleen zichtbaarder en handhaafbaar.

Hoe helpt RiskGuard jou?

Bij RiskGuard helpen we organisaties om grip te krijgen op hun digitale risico’s, zonder oeverloze rapporten, maar met concrete stappen die passen bij jouw organisatie. Voor de Cyberbeveiligingswet en Wwke betekent dat concreet:

Eén vast aanspreekpunt, geen poespas. Dat is RiskGuard.

Wil je weten of jouw organisatie onder de Cyberbeveiligingswet valt en wat je nu al kunt doen?

De Rijksoverheid heeft de NIS2 Zelfevaluatie NL gelanceerd waarbij iedere organisatie voor zichzelf kan controleren aan welke verplichtingen ze moeten voldoen en adviseert hier zo snel mogelijk mee aan de slag te gaan.

Wij helpen daar uiteraard graag bij, ook met de praktische uitvoerbaarheid van zo’n traject. Neem daarvoor contact met ons op.

Wat gaat de NIS2 richtlijn betekenen?

Wat gaat de NIS2 richtlijn betekenen?

De NIS2 richtlijn, ook wel de Network and Information Systems Directive 2, is een Europese richtlijn die tot doel heeft de cybersecurity in de EU te versterken. Deze richtlijn stelt strenge eisen aan de beveiliging van vitale infrastructuren en digitale diensten om cyberaanvallen te voorkomen en te bestrijden. Het is een belangrijk instrument om de digitale weerbaarheid van Europa te vergroten.

Richtlijnen en wetgeving

Op het moment van schrijven is de NIS2 (de opvolger van de NIB of NIS1) alleen nog een richtlijn gesteld vanuit Europa, maar zal in de loop der tijd worden vertaald naar Nederlandse wetgeving zoals dit voorheen ook met de AVG en GDPR is gegaan.

Vanaf dat moment zullen publieke en private organisaties die onder de NIS2 regelgeving vallen er ook een aantal verplichtingen bij krijgen:

  • Zorgplicht
    Hierin zijn organisaties verplicht om zelf een risico analyse te doen en op basis hiervan gepaste maatregelen te nemen.
  • Meldplicht
    Organisaties zijn verplicht om incidenten binnen 24 uur bij de toezichthouder en bij een CSIRT (Computer Security Incident Response Team) te melden.
  • Toezicht
    Binnen de NIS2 richtlijn valt ook toezicht, wat wil zeggen dat er een onafhankelijk toezichthouder wordt aangewezen die organisaties kan controleren op de hierboven gemelde verplichtingen.

Essentiële & belangrijke organisaties

Binnen de NIS2 vallende organisaties worden ingedeeld in twee categorieën: essentieel (bijlage 1) voor organisaties met een ontwrichtende impact op de samenleving of economie en belangrijk (bijlage 2) voor bijvoorbeeld aanbieders van digitale (cloud-)diensten.

afb.1: sectoren per bijlage (bron: digitaltrustcenter.nl)

Meer artikelen

Voorbereiding

Zoals met zoveel zaken is een goede voorbereiding essentieel.
Er zijn op dit moment nog veel onduidelijkheden omtrent de NIS2 maar duidelijk is al wel dat dit voor veel organisaties inhoudt dat de digitale weerbaarheid verbeterd moet worden.

Wij kunnen hierbij helpen, denk hierbij aan een risico analyse om te weten waar je staat aan de hand van onze gestandaardiseerde baseline of maatwerk advies, waarin we een op maat gemaakt plan maken om jouw organisatie beter voor te bereiden op de NIS2.