Wat is de Cyberbeveiligingswet?
NIS2 is een Europese richtlijn die de digitale weerbaarheid van organisaties moet versterken. Als opvolger van NIS1 stelt het strengere eisen aan hoe organisaties omgaan met cybersecurity. Elke EU-lidstaat was verplicht deze richtlijn om te zetten in nationale wetgeving. Voor Nederland werd dat de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking trad.
Wat betekent dat in de praktijk? Stel: een collega klikt per ongeluk op een phishinglink waardoor inloggegevens worden gestolen. Dit risico hebben we vooraf herkend en daarom tweestapsverificatie verplicht gesteld op alle systemen. Mocht een hacker toch weten binnen te komen, dan beginnen we niet in paniek rond te bellen. We volgen een vast incident response-plan waarin staat wie wat doet. Dit testen we periodiek en was al onderdeel van onze ISO 27001 werkwijze. Wat er nieuw bij is gekomen: de verplichting om een melding te maken bij het NCSC.
Voor wie geldt de wet?
Niet elke organisatie valt onder de Cbw. De wet maakt onderscheid tussen twee typen: essentiële en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals energie, transport en zorg. Belangrijke entiteiten zijn middelgrote organisaties waarvan de continuïteit ook relevant is voor de samenleving.
Netvlies helpt organisaties vooruitlopen met digitale strategie, technologie en marketing. Op het eerste gezicht lijkt dat ver af te staan van kritieke infrastructuur, maar toch vallen wij onder de wet. De reden: Conclusion, onze moederorganisatie, is geregistreerd als essentiële entiteit. Sterker nog, Conclusion was de eerste NIS2-geregistreerde organisatie in Nederland. Alles wat onder Conclusion valt, valt daarmee ook onder de Cbw.
Goed om op te letten: je hoeft niet zelf een essentiële entiteit te zijn om onder de Cbw te vallen. Ben jij leverancier van een organisatie die dat wel is? Dan val jij er ook onder. De keten telt mee.



Wat verandert er concreet?
De Cbw introduceert drie verplichtingen die er echt toe doen:
Zorgplicht
Organisaties zijn verplicht hun digitale systemen te beveiligen en risico's in kaart te brengen. Dat klinkt abstract, maar het begint bij een goede risicoanalyse: wat zijn je kwetsbaarheden en wat doe je eraan? Bijvoorbeeld: zijn de laptops van je medewerkers up-to-date en worden ze gemonitord op kwetsbaarheden? Vervolgens documenteer je de maatregelen die je neemt, zodat je kunt aantonen dat je de boel op orde hebt.
Meldplicht
Vindt er een ernstig incident plaats, dan moet je dat melden. De termijnen zijn strikt: binnen 24 uur start je de melding, binnen 72 uur is die compleet en binnen een maand moet het incident zijn opgelost.
Twee instanties spelen hierin een rol. Het Nationaal Cyber Security Centrum (NCSC) is het centrale meldpunt en ondersteunt organisaties bij het afhandelen van incidenten. De Rijksinspectie Digitale Infrastructuur (RDI) controleert of organisaties zich aan de wet houden en kan boetes opleggen tot €10 miljoen of 2% van de wereldwijde jaaromzet.
Bestuurlijke verantwoordelijkheid
Dit is misschien wel de grootste verandering. Directeuren zijn voortaan persoonlijk aansprakelijk voor de naleving van de wet. Dat betekent dat je als directeur niet meer kunt wijzen naar de IT-manager of security officer van je organisatie. Je mag goede mensen om je heen hebben die het voor je uitvoeren, maar de eindverantwoordelijkheid ligt bij jou.
Deze Cbw-transitie voelt als mei 2018, toen de AVG van kracht werd. Ineens moesten we cookiebanners inrichten, verwerkersovereenkomsten tekenen en datalekprocedures uitschrijven. Wie het goed aanpakte, had er snel geen omkijken meer naar.Deze Cbw-transitie voelt als mei 2018, toen de AVG van kracht werd. Ineens moesten we cookiebanners inrichten, verwerkersovereenkomsten tekenen en datalekprocedures uitschrijven. Wie het goed aanpakte, had er snel geen omkijken meer naar.
Hugo van Velzen
Security & Compliance Officer
Hoe hebben wij ons voorbereid?
We beginnen gelukkig niet bij nul. Netvlies heeft een ISO 27001 certificaat, de internationale norm voor informatiebeveiliging. Dat dekt naar schatting zo'n 90% van wat de Cbw vraagt. Maar niet alles. De aanvullende eisen, zoals de meldplicht en de persoonlijke aansprakelijkheid van directeuren, vroegen om extra maatregelen. Die hebben we de afgelopen tijd ingericht.
Incident response team
Niet elk incident is gelijk. Een kleine verstoring lost Netvlies intern op. Maar bij een ernstige cyberaanval heb je meer kennis en middelen nodig dan één organisatie alleen kan bieden. Daarom is er een duidelijke escalatielijn ingericht: wie schakel je in, in welke volgorde en wie neemt de leiding? Lukt het intern niet, dan wordt Conclusion Experience ingeschakeld. Lukt het daar ook niet, dan trekt Conclusion aan de bel. En als laatste stap is er het Nationaal Cyber Security Centrum (NCSC), dat organisaties ondersteunt met technisch advies en begeleiding bij de afhandeling.
Meldprocedures
Naast weten wie je inschakelt, moet je ook weten hoe je het officieel meldt. De Cbw verplicht organisaties om ernstige incidenten te melden bij het NCSC, binnen strikte termijnen. Bij Netvlies zijn die meldprocedures ingericht en gedocumenteerd. Wie doet de melding? Wat moet erin staan? En wanneer precies? Dat hoef je niet meer uit te zoeken op het moment dat het misgaat. Vergelijk het met een BHV-oefening: je oefent het voordat het nodig is.
Trainingsplicht directeuren
Directeuren zijn persoonlijk aansprakelijk voor de naleving van de Cbw. Dat vraagt om meer dan alleen een handtekening onder een beleidsdocument. Ze moeten begrijpen wat de wet inhoudt, wat de risico's zijn en wat er van hen wordt verwacht als het misgaat. Daarom is er een trainingsplicht voor directeuren opgenomen in de wet. Bij Netvlies hebben de directeuren de training gevolgd en we bespreken cybersecurity inmiddels structureel in het directieoverleg. Zo blijft het geen papieren verplichting, maar een onderwerp dat leeft in onze organisatie.
Geen paniek, wel actie
Je leest er nu veel over en de toon is vaak alarmerend. Wij herkennen dat gevoel. Toen de AVG werd ingevoerd was het niet anders: iedereen had vragen, de urgentie was voelbaar en het voelde als een grote stap. Maar wie zijn boel op orde had, merkte er uiteindelijk weinig van. Zo kijken wij ook naar de Cbw.
De urgentie is er, dat wil ik niet wegnemen. Maar paniek is nergens voor nodig. De verplichtingen zijn concreet en uitvoerbaar. Het gaat vroeg of laat een keer gebeuren, dus zorg dat je er klaar voor bent. Wie nu begint, heeft tijd om het goed te doen.
Dat we dit zelf zo serieus nemen, is direct in het voordeel van onze klanten. Onder de Cbw hebben wij namelijk een zorgplicht naar onze klanten. Doordat Netvlies (samen met Conclusion) de zaken strak op orde heeft, hoeven onze klanten zich over onze schakel in hun keten geen zorgen te maken. Wij zorgen dat de digitale platformen die we voor je bouwen en hosten, voldoen aan de hoogste veiligheidseisen.
Heb je hulp nodig om de veiligheid van je digitale landschap verder in kaart te brengen? Stuur me gerust een berichtje, dan drinken we er een (digitale) kop koffie over!


