De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Beide wetten treden op 15 augustus 2026 in werking. Vanaf die datum gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland (bron: Rijksoverheid.nl, 7 juli 2026).
Wat verandert er?
De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn in Nederland en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet geldt voor organisaties uit 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer.
Vijf nieuwe verplichtingen
- Registratieplicht - organisaties moeten zich vóór 15 augustus registreren in het entiteitenregister via het NCSC.
- Zorgplicht - maatregelen nemen om risico's voor netwerk- en informatiesystemen te beheersen.
- Meldplicht - significante incidenten binnen de wettelijke termijn melden aan CSIRT en bevoegde autoriteit.
- Bestuurlijke verantwoordelijkheid - het bestuur is eindverantwoordelijk voor cyberrisicobeheersing. Bestuurders moeten beschikken over voldoende kennis om risico's en maatregelen te beoordelen, en volgen daarvoor een passende training.
- Toezicht en handhaving - toezichthouders controleren of organisaties aan de verplichtingen voldoen.
Wat kost het als je niet voldoet?
De boetes onder de Cyberbeveiligingswet volgen de standaard NIS2-structuur: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten.
Val ik hier al onder?
Organisaties met 50+ medewerkers of meer dan 10 miljoen euro omzet, actief in een van de 18 aangewezen sectoren, vallen direct onder de wet ("belangrijke entiteit"). Grotere organisaties (250+ medewerkers of 50 miljoen euro+ omzet) in kernsectoren zijn "essentiële entiteit". Ben je kleiner? Dan kun je alsnog indirect geraakt worden, bijvoorbeeld als toeleverancier van een organisatie die wél onder de wet valt.
Wat kun je nu al doen, met nog 4 weken tot 15 augustus?
- Check of je organisatie onder een van de 18 sectoren valt.
- Start de registratie bij het NCSC (mijn.ncsc.nl) - dit is per 15 augustus verplicht.
- Zorg dat het bestuur zelf de kennis opbouwt om risico's te kunnen beoordelen - dat is een expliciete wettelijke eis, niet alleen een IT-taak.
Dat laatste punt is precies waar de Kasteelinspectie mee helpt: in 10 vragen breng je in kaart waar je nu staat, zodat je vóór 15 augustus weet wat er nog moet gebeuren.
Gratis · Vrijblijvend · Direct inzicht
Meer overzicht? Bekijk de Cyberbeveiligingswet-hub met alle artikelen en veelgestelde vragen.
Veelgestelde vragen
Geldt dit ook voor mij als mijn bedrijf niet in een van de 18 sectoren zit?
Nee, direct niet, maar indirect kun je alsnog verplichtingen krijgen opgelegd door klanten of opdrachtgevers die wel onder de wet vallen.
Is 15 augustus 2026 een harde deadline of een geleidelijke invoering?
De wet treedt op die datum in werking; de registratieplicht bij het NCSC is vanaf dat moment verplicht. Er is geen aangekondigde overgangsperiode voor de bestuurlijke kennisplicht.
Wat is het verschil met de eerdere Wbni?
De Cyberbeveiligingswet vervangt de Wbni volledig en breidt de reikwijdte en verplichtingen fors uit, onder meer met een persoonlijke kennisplicht voor bestuurders.
Bron: Rijksoverheid.nl, persbericht 7 juli 2026.
