We gebruiken cookies om uw ervaring met onze website te verbeteren.Meer informatie.

Wordt u aangevallen?

Stand-by
technical support for enterprise networks
blog main image

Cyberbeveiligingswet

De Cyberbeveiligingswet stelt eisen aan de digitale weerbaarheid van ruim achtduizend Nederlandse organisaties en vervangt de Wet beveiliging netwerk- en informatiesystemen. Valt uw organisatie onder de wet, dan moet u zich registreren, passende beveiligingsmaatregelen nemen en significante incidenten melden. Ook draagt het bestuur verantwoordelijkheid voor de naleving en de digitale weerbaarheid van de organisatie.

Op deze pagina leest u wat de Cyberbeveiligingswet betekent voor een productiebedrijf, welke verplichtingen voor uw organisatie gelden, wie toezicht houdt en welke stappen u kunt zetten om aan de wet te voldoen.

Wat de Cyberbeveiligingswet is

DeCyberbeveiligingswet is de Nederlandse uitwerking van de EuropeseNIS2-richtlijn. De wet wordt ook wel afgekort tot Cbw.

Waar de vorige wet zich richtte op een kleine groepvitale aanbieders, raakt deze wet een veel bredere groep organisaties.Productie en verwerking van levensmiddelen vallen eronder, net als grote delenvan de maakindustrie, de chemie en de vervaardiging van medische hulpmiddelen.

Op dezelfde dag is de Wet weerbaarheid kritiekeentiteiten van kracht geworden. Die tweede wet gaat over fysieke weerbaarheiden raakt een kleinere groep organisaties.

De Cyberbeveiligingswet werkt met twee categorieën. Essentiëleentiteiten staan onder actief toezicht, wat inhoudt dat de toezichthouder uiteigen beweging kan controleren. Belangrijke entiteiten staan onder toezichtachteraf: de toezichthouder komt in actie als daar aanleiding toe is. Deverplichtingen zijn voor beide groepen grotendeels gelijk. Het verschil zit inde zwaarte van het toezicht en in de sancties.

Valt uw organisatie onder de Cyberbeveiligingswet?

Tweevragen bepalen het antwoord: in welke sector u actief bent, en hoe groot ubent.

De wet kent twee bijlagen met sectoren. Staat uw sectorin bijlage 1 en overschrijdt u de drempel voor middelgrote ondernemingen, danbent u van rechtswege essentiële entiteit. Staat uw sector in bijlage 2, danbent u belangrijke entiteit, ongeacht of u die drempel overschrijdt.

Voor de omvang verwijst de wet naar de Europese definitievan het midden- en kleinbedrijf. In de praktijk ligt de ondergrens bij vijftigmedewerkers of tien miljoen euro jaaromzet.

Voor de sectoren waarin wij werken pakt dat zo uit.Productie, verwerking en distributie van levensmiddelen staat in bijlage 2. Devervaardiging van machines, elektrische apparatuur en transportmiddelen staater eveneens in, net als de vervaardiging van medische hulpmiddelen. Deproductie van geneesmiddelen valt onder de sector gezondheidszorg en daarmeeonder bijlage 1.

Twijfelt u over uw positie, dan bent u geen uitzondering.Bedrijven met meerdere activiteiten of een holdingstructuur komen er zelden inéén keer uit. U bepaalt zelf of u onder de wet valt; er komt geen brief waarindat staat.

blog first image

Daarnaastis er het Computer Security Incident Response Team, kortweg CSIRT. Daar meldt uincidenten en daar kunt u ondersteuning krijgen. Het CSIRT mag uw van buitenafbereikbare systemen ook uit eigen beweging scannen op kwetsbaarheden, zonder uwdienstverlening te verstoren.

De vier verplichtingen

Registreren

Organisatiesdie onder de wet vallen, registreren zich in het entiteitenregister. Dat gaatvia MijnNCSC, met eHerkenning of SSOnRijk.

Zorgplicht: welke maatregelen de wet vraagt

Dewet vraagt passende en evenredige technische, operationele en organisatorischemaatregelen. Wat passend is, hangt af van uw risico’s, uw omvang, de stand vande techniek en de uitvoeringskosten. Er staat geen kant-en-klare lijst metproducten in de wet.

Wel noemt de wet tien onderwerpen die er in elk geval inhoren.

blog second image

Meldplicht: 24 uur, 72 uur en een maand

Bijeen significant incident geldt een gelaagd schema. Binnen 24 uur geeft u eenvroegtijdige waarschuwing aan uw CSIRT en uw toezichthouder. Binnen 72 uurvolgt een melding met een eerste beoordeling van de ernst en de gevolgen.Binnen een maand na die melding dient u een eindverslag in met de oorzaak, degevolgen en de maatregelen die u hebt genomen.

Een incident is significant als het een ernstigeoperationele verstoring of financiële schade veroorzaakt of kan veroorzaken, ofals het andere organisaties raakt met aanzienlijke schade.

Raakt het incident de dienstverlening aan uw afnemers,dan informeert u hen ook zelf.

Uw bestuur: goedkeuren, kennis en eencertificaat

Demaatregelen behoeven de goedkeuring van het bestuur. Daarnaast stelt de weteisen aan de bestuurders zelf.

Elk bestuurslid moet risico’s voor de beveiliging kunnenherkennen, maatregelen kunnen beoordelen en kunnen inschatten wat die risico’sbetekenen voor de diensten die u levert. Die kennis houdt u aantoonbaaractueel, en elk bestuurslid bezit een certificaat waaruit deelname aan eentraining blijkt. Daarvoor geldt een termijn van twee jaar.

De uitvoering kunt u uitbesteden. De verantwoordelijkheidblijft bij het bestuur.

Wat de wet betekent op de productievloer

Dewettekst spreekt over netwerk- en informatiesystemen. In een fabriek gaat datverder dan kantoorautomatisering.

Uw besturingssystemen, uw productiebesturing, uw klimaat-en gebouwbeheer en de externe verbindingen van machineleveranciers vallen ereven goed onder. Juist die omgeving is zelden ontworpen met beveiliging alsuitgangspunt. Apparatuur draait jaren door op software die niet meer wordtbijgewerkt, en verbindingen zijn ooit aangelegd om iets werkend te krijgen opeen moment dat het moest.

Drie onderdelen van de zorgplicht raken die omgeving hethardst. Continuïteit, omdat een stilstaande lijn precies de ernstigeoperationele verstoring is die de wet bedoelt. Toegangsbeleid, omdat op eenproductielocatie doorgaans meer partijen naar binnen kunnen dan iemand kanopnoemen. En risicobeheersing via segmentatie, omdat een probleem op kantooranders doorloopt naar uw lijn.

Dit is het deel waar de meeste organisaties het langstover doen, en waar de meeste algemene informatie over de wet niets over zegt.

Uw leveranciers en uw afnemers

Beveiligingvan de toeleveringsketen staat als apart onderdeel in de zorgplicht. Ubeoordeelt de kwetsbaarheden van uw directe leveranciers, kijkt naar dekwaliteit van hun producten en hun manier van werken, en legt afspraken vastover beveiliging, het melden van incidenten en continuïteit.

Dat werkt twee kanten op. Levert u aan een organisatiedie onder de wet valt, dan komen die vragen bij u op tafel, ook als u zelfbuiten de wet valt. Leveren aan een entiteit onder de wet brengt u er overigensniet automatisch zelf onder.

Waar u begint

Steleerst vast of u onder de wet valt en in welke categorie. Breng daarna in kaartwat u al hebt staan en leg dat naast wat de wet vraagt. Registreer u vervolgensin het entiteitenregister. Vertaal tot slot de verschillen naar een roadmap metprioriteiten en een besluit van uw bestuur.

Die volgorde is bewust. Registreren zonder te weten waaru staat levert een registratie op en verder niets.

Hoe CyberPeak u helpt

Wijwerken voor organisaties in food, agri, maakindustrie en life sciences. Wijkennen de omgeving waarin een lijn niet zomaar stil kan.

Wij beginnen met vaststellen waar u staat en waar deverschillen zitten met wat de wet vraagt. Die uitkomst vertalen wij naar eenroadmap met prioriteiten, in taal die uw bestuur kan volgen en kan goedkeuren.

Daarna voeren onze engineers de maatregelen uit, vansegmentatie tussen uw productienetwerk en uw kantoor-IT tot toegangsbeheer enmonitoring van uw OT en IT. Wilt u het beheer daarna uitbesteden, dan loopt deinrichting door in onze managed security of co-managed security. Uwaanspreekpunt werkt vanuit Arnhem.

Dat bewijst onze samenwerking met Royal Cosun en HendrixGenetics.

blog three image

In gesprek over uw positie

Planeen adviesgesprek. Wij nemen uw sector, uw omvang en uw huidige inrichting dooren benoemen wat er voor u als eerste moet gebeuren. Zonder verplichtingen.

Veelgestelde vragen over deCyberbeveiligingswet

Wanneer is de Cyberbeveiligingswet inwerking getreden?

DeCyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Vanaf diedatum gelden de verplichtingen om u te registreren, maatregelen te nemen ensignificante incidenten te melden.

Wat is het verschil tussen deCyberbeveiligingswet en NIS2?

NIS2is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die dierichtlijn uitwerkt. Voor Nederlandse organisaties is de Cyberbeveiligingswet detekst die telt.

Welke organisaties vallen onder deCyberbeveiligingswet?

Ruimachtduizend Nederlandse organisaties in aangewezen sectoren, waaronderlevensmiddelen, maakindustrie, chemie en de vervaardiging van medischehulpmiddelen. De ondergrens ligt in de praktijk bij vijftig medewerkers of tienmiljoen euro jaaromzet. U bepaalt zelf of u eronder valt.

Wat is het verschil tussen een essentiëleen een belangrijke entiteit?

Beidegroepen hebben grotendeels dezelfde verplichtingen. Het verschil zit in hettoezicht. Essentiële entiteiten staan onder actief toezicht, waarbij detoezichthouder uit eigen beweging kan controleren. Bij belangrijke entiteitenkomt de toezichthouder in actie als daar aanleiding toe is.

Binnen hoeveel tijd moet ik een incidentmelden?

Binnen24 uur geeft u een vroegtijdige waarschuwing aan uw CSIRT en uw toezichthouder.Binnen 72 uur volgt een melding met een eerste beoordeling. Binnen een maanddaarna dient u een eindverslag in.

Wat vraagt de Cyberbeveiligingswet vanmijn bestuur?

Hetbestuur keurt de maatregelen goed. Daarnaast moet elk bestuurslid risico’skunnen herkennen en maatregelen kunnen beoordelen, die kennis aantoonbaaractueel houden en beschikken over een certificaat van een gevolgde training.Daarvoor geldt een termijn van twee jaar. Of een bestuurder persoonlijkaansprakelijk is, hangt af van de omstandigheden en is een juridische vraag;wij zijn geen juristen.

Val ik onder de wet als ik lever aan eenbedrijf dat eronder valt?

Nietautomatisch. Wel moet dat bedrijf de risico’s in zijn toeleveringsketenbeheersen, dus krijgt u waarschijnlijk vragen over uw beveiliging en afsprakenover het melden van incidenten.

Terug naar overzicht