Nieuwe wetgeving verplicht duizenden organisaties tot aantoonbare weerbaarheid

De Eerste Kamer heeft op 7 juli ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking en gelden dan voor ruim 8.000 organisaties in achttien sectoren, van energie en zorg tot digitale infrastructuur en overheid. Wie onder de wet valt, moet zich registreren bij het Nationaal Cyber Security Centrum, passende beveiligingsmaatregelen nemen en incidenten binnen wettelijke termijnen melden. Voor veel bestuurders roept dit een praktische vraag op: wat betekent dit voor een organisatie die geen eigen security officer in dienst heeft?

 

Van vrijwillige zorg naar wettelijke plicht

Tot nu toe was informatiebeveiliging voor veel organisaties vooral een kwestie van goed huisvaderschap: verstandig, maar niet afdwingbaar. Met de Cyberbeveiligingswet verandert dat fundamenteel. De wet legt de verantwoordelijkheid voor cyberrisicobeheersing expliciet bij het bestuur en verwacht dat bestuurders voldoende kennis hebben om risico’s te beoordelen. Dat is een andere opgave dan het inkopen van technische maatregelen. Het gaat om aantoonbaarheid: kunnen besturen laten zien dat zij risico’s kennen, afwegingen hebben gemaakt en die periodiek herzien. Organisaties die deze stap nog niet hebben gezet, doen er goed aan dit najaar niet te wachten tot de eerste controle, maar nu al te starten met een risico-inventarisatie op bestuurlijk niveau.

 

Wat een ICT-leverancier wel en niet regelt

Een veelvoorkomend misverstand is dat de wet vooral een technische kwestie is die de ICT-leverancier wel oppakt. Een leverancier kan systemen beveiligen, updates uitvoeren en incidenten technisch afhandelen. Wat een leverancier niet kan overnemen, is de bestuurlijke verantwoordelijkheid: het vaststellen van risicobereidheid, het beoordelen of genomen maatregelen voldoende zijn, en het aantoonbaar maken van die afwegingen richting toezichthouder. Dat vraagt om een blik die niet vanuit de techniek redeneert, maar vanuit governance en continuïteit. Voor organisaties zonder eigen security officer betekent dit dat zij ofwel deze kennis intern moeten opbouwen, ofwel een onafhankelijke partij moeten betrekken die het bestuur helpt deze afweging te maken, los van de partij die de techniek levert.

 

Ook zonder directe aanwijzing relevant

Niet elke organisatie valt rechtstreeks onder de Cbw of Wwke. Toch werkt wetgeving door in de keten: wie als leverancier of dienstverlener werkt voor een organisatie die wel onder de wet valt, krijgt vroeg of laat vragen over de eigen beveiligingsmaatregelen. Klanten die zelf aantoonbaar moeten maken dat hun keten veilig is, zullen dat bij hun leveranciers navragen. Ook organisaties die niet direct zijn aangewezen, doen er daarom verstandig aan hun basis op orde te brengen: een actueel beeld van risico’s, vastgelegde afspraken over meldingen bij incidenten, en een bestuur dat weet welke vragen het moet stellen.

 

De invoering van de Cbw en de Wwke is geen eenmalige compliance-oefening, maar een verschuiving in hoe bestuurlijke verantwoordelijkheid voor digitale en fysieke weerbaarheid wordt ingevuld. Voor bestuurders zonder eigen security officer is de belangrijkste vraag niet of hun organisatie exact onder de wet valt, maar of zij vandaag kunnen uitleggen welke risico’s zij lopen en welke afwegingen zij daarover hebben gemaakt. Wie die vraag nu al kan beantwoorden, staat er in augustus aanmerkelijk beter voor.

 

Over TT3P

TT3P is een onafhankelijk adviesbureau op het gebied van informatiebeveiliging, governance en compliance. We zijn geen ICT-beheerder en leveren geen technische implementatie, maar ondersteunen besturen en directies bij het maken van onderbouwde keuzes over risico’s, verantwoordelijkheden en aantoonbaarheid. Die rol is met name relevant voor organisaties zonder eigen security officer, die behoefte hebben aan een blik die losstaat van de partij die hun techniek levert.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity