Valt uw organisatie onder de Cyberbeveiligingswet?
Gepubliceerd · Bijgewerkt
De Cyberbeveiligingswet (Cbw) geldt voor organisaties die actief zijn in een van achttien aangewezen sectoren en minstens middelgroot zijn, en daarnaast voor een aantal organisaties die ongeacht hun omvang onder de wet vallen. De wet is de Nederlandse implementatie van de Europese NIS2-richtlijn en is op 15 augustus 2026 in werking getreden, zonder wettelijke overgangstermijn.
Er is geen lijst van organisaties die eronder vallen, en er komt geen brief van de toezichthouder. De RDI stelt het zonder omwegen: organisaties zijn er zelf verantwoordelijk voor om te bepalen of zij onder de Cbw vallen. Dit artikel loopt de drie toetsen langs waarmee u dat bepaalt.
De drie toetsen in het kort
Of de wet op u van toepassing is, volgt uit drie vragen. Bent u actief in een sector die in bijlage 1 of bijlage 2 van de wet staat? Bent u groot genoeg? En valt u misschien, los van uw omvang, in een categorie die altijd onder de wet valt? Het antwoord op die drie vragen bepaalt ook of u een essentiële of een belangrijke entiteit bent.
Toets 1: bent u actief in een aangewezen sector?
De wet wijst achttien sectoren aan. Elf staan in bijlage 1, zeven in bijlage 2.
- Bijlage 1: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart.
- Bijlage 2: post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.
Een paar sectornamen zijn ruimer dan ze klinken. Digitale infrastructuur omvat onder meer DNS-dienstverleners, vertrouwensdiensten, registers voor topleveldomeinnamen, aanbieders van openbare elektronische communicatienetwerken en -diensten, internetknooppunten, cloud- en datacenterdiensten en netwerken voor contentlevering. Beheer van ICT-diensten omvat managed service providers en managed security service providers. Vervaardiging in bijlage 2 gaat over computers en elektronica, elektrische apparatuur, machines, motorvoertuigen en andere transportmiddelen.
Toets 2: bent u groot genoeg?
De wet noemt zelf geen aantallen, maar verwijst naar de Europese definitie van het midden- en kleinbedrijf. In gewone getallen komt het hierop neer.
- Middelgroot, de ondergrens: 50 of meer fte, of minder dan 50 fte met zowel een jaaromzet als een balanstotaal boven 10 miljoen euro.
- Groot: 250 of meer medewerkers, of een jaaromzet boven 50 miljoen euro én een balanstotaal boven 43 miljoen euro.
Partnerondernemingen en verbonden ondernemingen tellen mee. Een dochter met veertig medewerkers kan dus toch middelgroot zijn als het concern erachter dat is. De getallen zijn indicatief. De officiële toets is de NIS2-zelfevaluatie van de RDI; het NCSC geeft dezelfde uitleg.
Essentieel of belangrijk
Een organisatie in een bijlage 1-sector die groter is dan middelgroot, is een essentiële entiteit. Een middelgrote organisatie in een bijlage 1-sector is een belangrijke entiteit. Een organisatie in een bijlage 2-sector is altijd een belangrijke entiteit, hoe groot zij ook wordt.
Beide klassen dragen dezelfde inhoudelijke verplichtingen. Het verschil zit in het toezicht en in de hoogte van de boetes. Essentiële entiteiten staan onder proactief toezicht: de naleving wordt actief gecontroleerd, ook als er niets is misgegaan. Bij belangrijke entiteiten vindt het toezicht vooral achteraf plaats, bijvoorbeeld na een incident. De maximale boete is voor een essentiële entiteit 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor een belangrijke entiteit 7 miljoen euro of 1,4%, telkens het hoogste bedrag.
Toets 3: in scope ongeacht de omvang
Een aantal organisaties valt onder de wet, hoe klein ze ook zijn. Als essentiële entiteit gelden altijd:
- gekwalificeerde verleners van vertrouwensdiensten;
- registers voor topleveldomeinnamen;
- DNS-dienstverleners;
- overheidsinstanties, zoals ministeries, provincies, gemeenten en waterschappen;
- entiteiten die als kritieke entiteit zijn aangewezen onder de Wet weerbaarheid kritieke entiteiten (Wwke).
Kleine aanbieders van openbare elektronische communicatienetwerken of -diensten en kleine verleners van vertrouwensdiensten zijn belangrijke entiteiten, ook onder de middelgroot-grens. Daarnaast kan de minister een organisatie aanwijzen, los van haar omvang: bijvoorbeeld als zij in Nederland de enige aanbieder is van een dienst die essentieel is voor de samenleving, of als een verstoring aanzienlijke gevolgen kan hebben voor de openbare veiligheid of de volksgezondheid.
Wie buiten de wet valt
De wet is niet van toepassing op het ministerie van Defensie, de inlichtingen- en veiligheidsdiensten, het Openbaar Ministerie, de politie, de veiligheidsregio's en de beheerders van rootnameservers. Voor hogeronderwijsinstellingen die worden aangewezen, gaan de zorgplicht en de bestuursverplichtingen pas 36 maanden na de aanwijzing gelden.
Ook buiten scope kunt u geraakt worden
De zorgplicht van een organisatie die wel onder de wet valt, omvat haar rechtstreekse leveranciers en dienstverleners. Zij moet per leverancier de kwetsbaarheden, de kwaliteit van producten en beveiligingspraktijken en de veilige ontwikkelprocedures beoordelen. In de praktijk gebeurt dat via contractclausules. Zo krijgt een leverancier die zelf onder de drempel blijft, toch eisen uit de Cyberbeveiligingswet op zijn bord.
Valt u eronder: dit geldt sinds 15 augustus 2026
Wie onder de wet valt, heeft sinds de inwerkingtreding drie plichten, zonder overgangstermijn.
- Registratie in het nationaal entiteitenregister bij het NCSC, via mijn.ncsc.nl met eHerkenning. Elke wijziging meldt u binnen twee weken.
- De zorgplicht van artikel 21: tien elementen, onder a tot en met j, van risicoanalysebeleid en incidentenbehandeling tot toegangsbeheer en authenticatie, uitgewerkt in het Cyberbeveiligingsbesluit.
- De meldplicht: een significant incident meldt u in drie stappen, na 24 uur, 72 uur en een maand.
Daarnaast legt de wet verplichtingen bij het bestuur zelf. Het bestuur keurt de maatregelen goed, en ieder bestuurslid moet cyberbeveiligingsrisico's kunnen herkennen en beoordelen en beschikt uiterlijk 15 augustus 2028 over een trainingscertificaat. De wet creëert geen persoonlijke aansprakelijkheid; de toezichthouder kan een individueel bestuurslid wel een bestuurlijke boete opleggen van ten hoogste 25.000 euro.
Twijfelt u?
Wie ver van de grenzen zit, weet het na deze drie toetsen. Wie dicht bij een grens zit, bijvoorbeeld door een concernstructuur, een activiteit die op de rand van een sector ligt of een rol als leverancier van een organisatie in scope, komt er met een webpagina niet uit. Begin dan met de zelfevaluatie van de RDI. Wilt u de uitkomst laten toetsen en weten wat die voor u betekent, dan kunt u de gratis toepasselijkheidscheck aanvragen: vier velden, en binnen 24 uur een schriftelijke analyse.
Lees ookDe meldplicht onder de Cyberbeveiligingswet: 24 uur, 72 uur, één maand
Weet u het zeker?
Binnen 24 uur ontvangt u een schriftelijke analyse van of en hoe de Cyberbeveiligingswet op uw organisatie van toepassing is. Geen kosten, geen verkoopgesprek.
Vraag de gratis toepasselijkheidscheck aan