De Cyberbeveiligingswet implementeert NIS2 in Nederland: kernverplichtingen, meldplicht bij incidenten en wat dit betekent voor jouw organisatie.
De Cyberbeveiligingswet (Cbw) implementeert de Europese NIS2-richtlijn in Nederland en treedt op 15 augustus 2026 in werking. Vanaf dat moment gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland, waaronder digitale dienstverleners zoals eConnect.
De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) en is op 7 juli 2026 aangenomen door de Eerste Kamer. De wet legt organisaties die onder de reikwijdte vallen een aantal verplichtingen op rond risicobeheer, meldplicht en ketenbeveiliging.
Onder de Cyberbeveiligingswet gelden vier kernverplichtingen:
Onder de Cyberbeveiligingswet moeten significante incidenten worden gemeld bij het aangewezen CSIRT en de bevoegde toezichthouder. Een incident is significant wanneer belangrijke diensten uitvallen, er grote financiële schade ontstaat of er grote gevolgen voor de samenleving (kunnen) zijn.
Let op: de meldplicht onder de Cyberbeveiligingswet staat naast de meldplicht voor datalekken onder de AVG (72 uur, Autoriteit Persoonsgegevens). Wanneer bij een cyberincident persoonsgegevens betrokken zijn, gelden beide termijnen naast elkaar.
eConnect beschikt over een interne "Procedure melding significant cyberincident", een aanvulling op de bestaande incidentprocedure. De procedure regelt directe escalatie naar de Compliance officer en de directie, een aangewezen Incident Co├Ârdinator, en bewaking van de 24-uurs- en 72-uurstermijnen door de Compliance officer. De procedure is verwerkt in de interne operationele procedures en in de medewerkerscursus Informatiebeveiliging.
De Cyberbeveiligingswet is op 7 juli 2026 aangenomen door de Eerste Kamer en treedt op 15 augustus 2026 in werking. Vanaf die datum gelden de verplichtingen rond risicobeheer, meldplicht, ketenbeveiliging en registratie bij het NCSC voor organisaties die onder de wet vallen.
Binnen 24 uur na kennisname doe je een eerste, eventueel voorlopige melding bij het aangewezen CSIRT en de bevoegde toezichthouder. Binnen 72 uur volgt een geactualiseerde melding met aanvullende details. Binnen ├®├®n maand na de eerste melding lever je een eindrapport met root cause analyse, impact en genomen maatregelen.
Ja. Organisaties die onder de Cyberbeveiligingswet vallen, registreren zich bij het Nationaal Cyber Security Centrum (NCSC) via mijn.ncsc.nl. Deze registratieplicht geldt per 15 augustus 2026.
De meldplicht onder de Cyberbeveiligingswet staat los van, en naast, de meldplicht voor datalekken onder de AVG (72 uur, te melden bij de Autoriteit Persoonsgegevens). Zijn bij een cyberincident persoonsgegevens betrokken, dan gelden beide meldtermijnen tegelijk.
Wil je meer weten over hoe eConnect informatiebeveiliging heeft ingericht?
Bekijk onze certificeringen en beveiligingsmaatregelen