De Cyberbeveiligingswet in gewone taal.
De Cbw is de Nederlandse implementatie van de Europese NIS2-richtlijn en is op 15 augustus 2026 in werking getreden. Hieronder de kern, zonder wetstekst.
Drie verplichtingen, kort samengevat
Zorgplicht. Organisaties moeten passende technische en organisatorische maatregelen nemen om risico's voor hun netwerk- en informatiesystemen te beheersen — evenredig aan de risico's die zij lopen.
Registratieplicht. Onder de wet vallende organisaties moeten zich registreren bij de toezichthouder, zodat bekend is wie er onder de wet valt.
Meldplicht. Een significant incident moet binnen 24 uur een eerste waarschuwing opleveren, binnen 72 uur een uitgebreidere melding, en binnen een maand een eindrapportage.
Wie valt eronder
De wet richt zich op middelgrote en grote organisaties in een aantal aangewezen sectoren: zorg, levensmiddelen, maakindustrie, afvalbeheer, transport en ICT-dienstverlening, naast een aantal traditioneel al aangewezen sectoren zoals energie en drinkwater. Kleinere leveranciers van deze organisaties kunnen via de keten alsnog eisen opgelegd krijgen, ook als ze zelf niet direct onder de wet vallen.
Wat er gebeurt als het misgaat
De verplichtingen gelden zonder algemene overgangstermijn, al gebruiken toezichthouders het eerste jaar vooral om nieuwe sectoren te leren kennen. De zorgplicht, registratieplicht en meldplicht gelden echter onverkort, en het bestuur is persoonlijk aansprakelijk voor het naleven ervan. Wie aantoonbaar planmatig werkt — met een actuele risicoanalyse, vastgelegde besluiten en geteste maatregelen — staat aanzienlijk sterker dan wie achteraf moet reconstrueren wat er is gedaan.
Weet binnen vijf minuten waar u staat.
Een eerste indicatie of en hoe de wet op u van toepassing is. Er worden geen gegevens verstuurd.