De datum staat vast: 15 augustus 2026
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Vanaf die dag krijgen ruim 8.000 organisaties in Nederland te maken met nieuwe verplichtingen rond digitale veiligheid. Geen overgangstermijn, geen zachte landing: de eisen gelden meteen.
De Eerste Kamer stemde op 7 juli 2026 in met de wet, samen met de Wet weerbaarheid kritieke entiteiten. De Cyberbeveiligingswet (kortweg Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. In gewone taal: Europa wil dat bedrijven en instellingen die belangrijk zijn voor de samenleving hun cybersecurity aantoonbaar op orde hebben, en Nederland heeft dat nu in een eigen wet gegoten.
De reden voor die aandacht is niet moeilijk te raden. Cyberaanvallen, ransomware en verstoringen van digitale systemen komen steeds vaker voor, en één incident bij één organisatie kan doorwerken in een hele keten van bedrijven, overheden en burgers. De wet is een antwoord op die groeiende afhankelijkheid: waar digitale veiligheid vroeger een keuze was, wordt het voor een deel van de organisaties nu een norm.
Wat verandert er op 15 augustus?
Voor organisaties die onder de wet vallen, wordt digitale veiligheid een wettelijke plicht in plaats van een goed voornemen. De kern bestaat uit een paar concrete verplichtingen.
- Registratieplicht. Je meldt je organisatie aan in het entiteitenregister via mijn.ncsc.nl.
- Zorgplicht. Je neemt passende maatregelen om risico's voor je systemen te beheersen en incidenten te voorkomen of te beperken.
- Meldplicht. Een significant incident meld je binnen de wettelijke termijnen bij je CSIRT en de toezichthouder.
- Bestuurlijke verantwoordelijkheid. Het bestuur is eindverantwoordelijk en moet voldoende kennis hebben van de risico's.
Dat laatste punt is nieuw voor veel organisaties. Cybersecurity is niet langer iets van “de IT”, maar een verantwoordelijkheid die tot in de directiekamer reikt. De precieze invulling — welke maatregelen als “passend” gelden en wanneer een incident “significant” is — werkt de overheid nog verder uit in aanvullende regels. Voor jouw situatie kan het detail dus nog net iets anders liggen.
De aanloop naar de datum
-
7 juli 2026De Eerste Kamer stemt in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten.
-
15 augustus 2026Beide wetten treden in werking. Vanaf deze dag geldt onder meer de registratieplicht bij het NCSC.
-
DaarnaToezichthouders per sector zien toe op naleving. De drempelwaarden voor meldplichtige incidenten worden nog nader ingevuld.
Val jij onder de wet?
De wet legt die vraag nadrukkelijk bij jou neer: je bent zelf verantwoordelijk om te toetsen of je eronder valt. Grofweg gaat het om organisaties die in een van de achttien aangewezen sectoren actief zijn — zoals energie, transport, zorg, digitale infrastructuur, de financiële sector en de overheid — én die minimaal 50 medewerkers of meer dan 10 miljoen euro omzet hebben. Voor sommige typen organisaties geldt de plicht ongeacht hun omvang.
Twijfel je? De overheid biedt een gratis zelfevaluatie aan waarmee je in een kwartier een eerste indicatie krijgt. Die tool geeft geen juridisch oordeel, maar wel richting. Houd er rekening mee dat de wet onderscheid maakt tussen “essentiële” en “belangrijke” entiteiten: bij de eerste groep controleert de toezichthouder actief, ook zonder incident, terwijl bij de tweede groep de controle vooral achteraf plaatsvindt. Voor de meeste organisaties bepaalt de combinatie van sector en omvang in welke categorie ze vallen.
Waarschijnlijk gaat het om enkele duizenden organisaties die zich nu voor het eerst moeten registreren en aan de zorgplicht moeten voldoen. Voor hen is 15 augustus een echte deadline, en het treffen van maatregelen kost tijd. Wachten tot de dag zelf is dus geen optie; de overheid roept organisaties nadrukkelijk op om nu al te beginnen met voorbereiden en registreren.
En als je er níet direct onder valt? Dan ben je er nog niet vanaf. De meeste MKB-bedrijven vallen buiten de wet, maar krijgen er via hun grote klanten alsnog mee te maken. Dat mechanisme — ketenverantwoordelijkheid — is waar het voor de meeste ondernemers echt om draait. Daarover gaat het volgende artikel in deze serie.
Weet binnen tien minuten waar je staat
Doe de gratis NIS2-ketenscan en zie welke eisen via de wet en via jouw klanten op je afkomen. Geen verplichtingen, wel meteen duidelijkheid.
Bronnen
- Rijksoverheid, “Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht”, 7 juli 2026. rijksoverheid.nl
- NCSC, “Over de Cbw” — verplichtingen, sectoren en omvangscriteria. ncsc.nl
- NCTV, “Welke organisaties vallen onder de Cyberbeveiligingswet?” nctv.nl
