ICT

Cyberbeveiligingswet vraagt meer dan compliance alleen

13 augustus 2026
Cyberbeveiligingswet vraagt meer dan compliance alleen

Experts waarschuwen: echte weerbaarheid ontstaat pas na vinkjes zetten

Op 15 augustus treedt de Cyberbeveiligingswet in werking. Duizenden Nederlandse organisaties krijgen te maken met nieuwe verplichtingen rond cyberrisicobeheer en incidentmelding. Cybersecurity-experts waarschuwen dat de wet alleen tot echte weerbaarheid leidt als organisaties verder gaan dan het afvinken van compliance-eisen.

NIS2-implementatie vraagt meer dan regelgeving alleen

De Cyberbeveiligingswet, die de Europese NIS2-richtlijn in Nederlandse wetgeving omzet, treedt op 15 augustus in werking. Dit brengt duizenden organisaties nieuwe verplichtingen rond cyberrisicobeheer, incidentmelding en leveranciersbeoordeling. Experts waarschuwen echter dat compliance-checklist-mentaliteit onvoldoende is: bestuurders moeten cyberrisico’s werkelijk begrijpen en cyberbeveiliging als strategisch onderwerp in de bestuurskamer behandelen.

Voor ondernemers in Nederland betekent dit dat cyberbeveiliging niet langer alleen een IT-afdeling-zaak is. Bestuurders krijgen directe verantwoordelijkheid voor risicobeheer en moeten kunnen aantonen dat zij cyberrisico’s actief monitoren. Dit vereist niet alleen registratie bij het Nationaal Cyber Security Centrum en incidentmelding, maar ook een cultuurverandering waarin digitale weerbaarheid onderdeel wordt van bedrijfsstrategie.

De Cyberbeveiligingswet zet de Europese NIS2-richtlijn om in nationale wetgeving. Daarmee krijgen bestuurders een nadrukkelijke verantwoordelijkheid voor het beheersen van cyberrisico’s. Organisaties moeten zich registreren bij het Nationaal Cyber Security Centrum en incidenten melden. Ook moeten ze hun leveranciers beoordelen op digitale veiligheid.

Bestuurders moeten cyberrisico’s echt begrijpen

Martin Krämer van KnowBe4 constateert dat veel besturen momenteel slechts een basaal begrip van cybersecurity hebben. Volgens hem zullen veel bestuurders geneigd blijven om cybersecurity bij IT-teams neer te leggen. Dat is precies de praktijk waar de wet verandering in probeert te brengen. De periode van twee jaar om over de vereiste kennis te beschikken lijkt ruim, maar het opbouwen van echte competentie kost meer tijd dan bestuurders denken.

Die kennis gaat verder dan het volgen van een awareness-training. Bestuurders moeten cyberrisico’s kunnen identificeren, evalueren en beoordelen. Vooral moeten ze begrijpen welke impact deze risico’s op de organisatie kunnen hebben. Dat betekent actieve betrokkenheid bij beslissingen over risicomanagement.

Compliance of echte weerbaarheid bij cyberbeveiligingswet

Thomas Margner van TrendAI verwacht dat een deel van de markt eerst compliance nastreeft en daarna pas echte weerbaarheid. In eerste instantie zullen veel organisaties vooral documentatie opstellen. De echte inhoud ontstaat waar de wet budget vrijmaakt voor detectie en beproefde incidentresponsprocedures. Het verschil zit in wat je meet: het tellen van beleidsdocumenten is compliance, meetbare verbeteringen in detectie en respons zijn echte weerbaarheid.

Uit onderzoek van Grant Thornton blijkt dat slechts 35 procent van de mkb-bedrijven die onder de wet vallen daadwerkelijk actief met compliance bezig is. Ruim de helft staat nog aan het begin. Veel bedrijven hebben nog niet eens vastgesteld of zij onder de Cyberbeveiligingswet vallen. Dat geldt met name voor organisaties die niet eerder met dit type toezicht te maken hebben gehad.

Leveranciersrisico krijgt zwaarder gewicht

Albert Kramer van Zscaler wijst op het toenemende belang van leveranciersrisico. De wet geeft de overheid de bevoegdheid om in uitzonderlijke gevallen leveranciers of producten te beperken vanwege de nationale veiligheid. Organisaties moeten daarom kritieke afhankelijkheden in kaart brengen en zich afvragen wat er gebeurt als een leverancier plotseling niet meer beschikbaar is.

Daarmee wordt de vraag niet alleen hoe goed een organisatie zichzelf heeft beveiligd, maar ook hoe goed zij zicht heeft op de partijen waarvan haar bedrijfsvoering afhankelijk is. Klanten zullen zwaardere beveiligingseisen in contracten opnemen, bijvoorbeeld over beveiligingsmaatregelen, snelle incidentmelding en auditrechten. Ook zullen ze periodiek bewijs opvragen.

Ketenverantwoordelijkheid raakt ook mkb

Cindy Wubben van Visma verwacht dat de wet een vergelijkbaar effect zal hebben als de AVG. Door de ketenverantwoordelijkheid zullen ook bedrijven die buiten de directe reikwijdte vallen uiteindelijk via de klantvraag aan de eisen gaan voldoen. Dat geldt bijvoorbeeld voor veel mkb-bedrijven en toeleveranciers die diensten leveren aan grotere organisaties die wel rechtstreeks onder de wet vallen.

Securityvragenlijsten en audits zullen tijdens inkoopprocessen strenger en frequenter worden. Ook krijgt aantoonbare beveiliging, bijvoorbeeld via een ISO 27001-certificering, een grotere commerciële waarde. Echter, de focus moet liggen op feitelijke toegevoegde waarde voor de cyberweerbaarheid en niet op louter administratieve compliance.

Herstel is essentieel voor weerbaarheid

Edwin Weijdema van Veeam benadrukt dat herstel essentieel is. Preventie zal op enig moment falen. Weerbaarheid draait daarom om het beperken van de impact en het met vertrouwen kunnen herstellen van de bedrijfsvoering. Bestuurders hoeven geen technische experts te worden, maar moeten cyberrisico’s wel voldoende begrijpen om geïnformeerde beslissingen te nemen.

Weijdema verwacht dat de eerste officiële waarschuwingen en boetes zullen volgen op basis van duidelijke tekortkomingen. Denk aan het niet registreren bij de NCSC, het niet melden van belangrijke incidenten of het verwaarlozen van cyberhygiëne na herhaalde waarschuwingen. De grootste uitdaging is om het onderwerp op de bestuursagenda te krijgen als kwestie van bedrijfsweerbaarheid en niet alleen als een IT-compliancetaak.

Kernfeiten

  • Cyberbeveiligingswet treedt 15 augustus in werking met verplichte registratie en incidentmelding
  • Bestuurders krijgen nadrukkelijke wettelijke verantwoordelijkheid voor cyberrisicobeheer
  • Organisaties moeten leveranciers beoordelen op digitale veiligheid als onderdeel van zorgplicht

Veelgestelde vragen

Wat betekent de Cyberbeveiligingswet voor mijn bedrijf?

Uw organisatie moet zich registreren bij het Nationaal Cyber Security Centrum, cyberincidenten melden en leveranciers beoordelen op veiligheid. Maar experts benadrukken dat het niet volstaat om alleen deze verplichtingen af te vinken: u moet cyberrisico’s werkelijk begrijpen en bestuurlijk aanpakken.

Hoe beïnvloedt dit de rol van bestuurders en management?

Bestuurders krijgen directe wettelijke verantwoordelijkheid voor cyberrisicobeheer. Dit betekent dat cyberbeveiliging niet langer alleen een IT-onderwerp is, maar een strategische bestuurskwestie die regelmatig in het directieteam moet worden besproken en gemonitord.

Wat zijn de gevolgen van niet-compliance?

De wet stelt bestuurders persoonlijk aansprakelijk voor cyberrisicobeheer. Organisaties die niet voldoen aan registratie-, meldings- en zorgplichtmaatregelen riskeren handhaving door toezichthouders. Daarom is het essentieel om compliance als onderdeel van bedrijfsstrategie in te bedden.

Welke acties zijn relevant voor ondernemers?

Begin met een cyberrisico-inventarisatie en zorg dat uw bestuur cyberbeveiliging als strategisch thema erkent. Registreer uw organisatie bij het NCSC, definieer incidentmeldingsprocedures en beoordeel uw leveranciers op digitale veiligheid. Experts adviseren training voor bestuurders zodat zij cyberrisico’s kunnen duiden en prioriteren.

Lees ook