Control One
Begrip ISO 27001

Wat is de Cyberbeveiligingswet?

3 min leestijd Bijgewerkt op 16 juli 2026

Direct antwoord

De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die de Europese NIS2-richtlijn implementeert en de oude Wbni vervangt. Kern: aangewezen organisaties krijgen een zorgplicht (passende beveiligingsmaatregelen over tien gebieden), een meldplicht voor significante incidenten (24/72 uur), een registratieplicht en expliciete bestuurdersverantwoordelijkheid, met toezicht door onder meer de RDI en boetes tot 10 miljoen euro. Wie ISO 27001 heeft ingericht, heeft het fundament voor de zorgplicht staan.

De Cyberbeveiligingswet (Cbw) is de Nederlandse vertaling van de Europese NIS2-richtlijn en de opvolger van de Wet beveiliging netwerk- en informatiesystemen (Wbni). Waar de oude wet een paar honderd vitale aanbieders raakte, brengt de nieuwe wet duizenden Nederlandse organisaties onder cybersecuritytoezicht.

De vier pijlers

  1. Zorgplicht: aangewezen organisaties nemen passende en evenredige maatregelen over tien voorgeschreven gebieden, waaronder risicoanalyse en beveiligingsbeleid, incidentafhandeling, bedrijfscontinuïteit en back-ups, ketenbeveiliging, veilige ontwikkeling en aanschaf, effectiviteitsmeting, cyberhygiëne en training, cryptografie, personele beveiliging en toegangsbeheer, en multifactorauthenticatie.
  2. Meldplicht: significante incidenten worden gemeld bij het CSIRT (voor de meeste sectoren het NCSC): een vroege waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindrapport binnen een maand.
  3. Registratieplicht: entiteiten registreren zich bij de toezichthouder, voor veel sectoren de Rijksinspectie Digitale Infrastructuur (RDI).
  4. Bestuurdersverantwoordelijkheid: het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en is aantoonbaar opgeleid; nalatigheid kan bestuurders persoonlijk raken.

Het toezicht verschilt per categorie: essentiële entiteiten krijgen proactief toezicht (audits, inspecties), belangrijke entiteiten toezicht achteraf. De boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet.

Wat betekent dit praktisch?

Voor wie eronder valt (zie het artikel “Wie valt onder NIS2?”): de tien zorgplicht-gebieden zijn vrijwel één-op-één te mappen op een ISO 27001-managementsysteem; wie dat heeft, vult de zorgplicht grotendeels in en houdt vooral de meldplicht-routines en de bestuurstraining als aanvulling over. Voor wie er niet onder valt maar levert aan plichtige organisaties: verwacht de eisen via contracten, met het ISO-certificaat als efficiëntste bewijs. De wetgeving is nog in beweging; volg de actuele status via de officiële kanalen van de Rijksoverheid en het NCSC.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 is de Europese richtlijn; die werkt niet rechtstreeks maar moet per lidstaat in nationale wetgeving worden omgezet. De Cyberbeveiligingswet is die Nederlandse omzetting: zij bepaalt de precieze reikwijdte, de toezichthouders (waaronder de RDI) en de sancties voor Nederlandse organisaties. Inhoudelijk volgt de wet de richtlijn op de voet.

Wat moet het bestuur concreet doen?

De wet legt de verantwoordelijkheid expliciet bij het bestuur: het moet de beveiligingsmaatregelen goedkeuren, toezien op de uitvoering, en zelf opleiding volgen om risico's te kunnen beoordelen. Bestuurders kunnen bij ernstige nalatigheid persoonlijk worden aangesproken; kennis aantoonbaar organiseren (training, vaste rapportages) is dus geen formaliteit.