blog hero

Cybersecurity Blog

Blijf op de hoogte van de nieuwste trends en inzichten in cybersecurity.

Datum: 17-8-2026

Cybersecurity

De Cyberbeveiligingswet geldt. Maar weet je wat je moet doen als het misgaat?

De Cyberbeveiligingswet is van kracht. Test in 15 minuten of je organisatie weet wat te doen bij een cyberincident, met 15 praktische vragen over besluitvorming, leveranciers, AI en OT.

De Cyberbeveiligingswet geldt. Maar weet je wat je moet doen als het misgaat?

Sinds zaterdag 15 augustus 2026 geldt de Cyberbeveiligingswet. Vandaag is de eerste normale werkdag onder de nieuwe wet.

Dat betekent voor organisaties die onder de wet vallen nieuwe of aangescherpte verplichtingen rond cyberbeveiliging, incidenten en verantwoordelijkheid.

Maar ik zou vandaag niet beginnen met een map vol beleid.

Ik zou beginnen met één simpele vraag:

Als het vannacht om 03:00 uur misgaat, weten we dan wat we moeten doen?

Want regels zijn belangrijk. Maar tijdens een incident telt vooral wat mensen echt kunnen.

Stel je voor: het is 03:00 uur

Een leverancier heeft op afstand toegang tot een belangrijk systeem.

Dat is normaal. De leverancier gebruikt die verbinding voor onderhoud.

Maar vannacht gebeurt er iets vreemds.

Het beveiligingsteam ziet onverwachte activiteit en wil de verbinding direct afsluiten.

De operatie zegt:

“Wacht. Als je dat doet, kan de productie stilvallen.”

Ondertussen geeft een AI-tool advies:

“Blokkeer de verbinding onmiddellijk.”

Dat klinkt logisch.

Maar wie beslist?

De beveiliger?
De operationeel manager?
De leverancier?
De directie?

En kan iemand de juiste persoon om 03:00 uur ook echt bereiken?

Dit is waar cyberveiligheid praktisch wordt.

Niet op papier.
Maar in de echte wereld.

NIS2, AI en industriële systemen komen hier samen

Deze onderwerpen worden vaak apart behandeld:

  • NIS2 en de Nederlandse Cyberbeveiligingswet;
  • AI en de Europese AI Act;
  • industriële cybersecurity en IEC 62443.

Dat zijn niet dezelfde regels.

De Cyberbeveiligingswet is de Nederlandse uitvoering van de Europese NIS2-richtlijn.

De AI Act is aparte Europese regelgeving voor AI. Welke regels gelden, hangt onder andere af van de rol van de organisatie en het soort AI-systeem.

IEC 62443 is geen wet. Het is een internationale normenreeks voor het beveiligen van industriële automatisering en besturingssystemen.

Toch komen ze tijdens een echt incident bij elkaar.

Waarom?

Omdat dezelfde organisatie antwoord moet geven op dezelfde praktische vragen:

Wat is belangrijk? Wie beslist? Wie heeft toegang? Wat vertrouwen we? En hoe herstellen we?

1. Weten we wat echt belangrijk is?

Veel organisaties hebben lijsten met kritieke systemen.

Maar tijdens een incident is een andere vraag belangrijker:

Wat moet absoluut blijven werken?

Dat kan een machine zijn.
Een logistiek proces.
Een klantendienst.
Een energievoorziening.
Een computersysteem.
Of een combinatie daarvan.

Als je één onderdeel uitzet, wat stopt er dan nog meer?

Dat moet je vóór het incident weten.

2. Wie mag een moeilijke beslissing nemen?

Tijdens een incident kunnen lastige keuzes nodig zijn.

Bijvoorbeeld:

  • een verbinding afsluiten;
  • een leverancier blokkeren;
  • een systeem uitzetten;
  • productie beperken;
  • tijdelijk een risico accepteren.

Daarvoor is meer nodig dan een functietitel.

Er moet iemand zijn met mandaat.

En minstens zo belangrijk: die persoon moet bereikbaar zijn.

Een naam in een document helpt weinig als niemand om 03:00 uur het telefoonnummer heeft.

3. Kunnen we onze leveranciers bereiken?

Leveranciers zijn vaak nodig voor onderhoud en storingen.

Sommige leveranciers hebben ook toegang op afstand.

Daarom zijn twee simpele vragen belangrijk:

Weten we welke leveranciers vandaag werkelijk toegang hebben?

en:

Hebben we een actueel telefoonnummer als het vannacht misgaat?

Niet alleen een algemeen e-mailadres.

Maar een naam, telefoonnummer, vervanger en escalatiecontact voor belangrijke partijen.

Tijdens een incident kan dat het verschil maken tussen minuten en uren zoeken.

4. Kunnen we een probleem klein houden?

Een branddeur voorkomt niet dat er brand ontstaat.

Hij helpt wel voorkomen dat het vuur zich direct door het hele gebouw verspreidt.

Met digitale systemen werkt dat ongeveer hetzelfde.

Belangrijke delen van een omgeving moeten van elkaar gescheiden kunnen worden.

Zeker in fabrieken, energie, transport, water en andere industriële omgevingen.

IEC 62443 gebruikt hiervoor onder andere het idee van zones en gecontroleerde verbindingen tussen die zones.

De eenvoudige vraag is:

Als één systeem wordt geraakt, hoeft het probleem dan niet automatisch overal te komen?

5. Weten we wanneer we AI wel en niet moeten vertrouwen?

AI kan enorm helpen.

Bij het analyseren van informatie.
Bij het herkennen van vreemde patronen.
Bij het geven van advies.

Maar een belangrijk besluit mag niet eindigen met:

“De AI zei het.”

Als AI adviseert om een systeem uit te zetten, wil je weten:

  • welke informatie is gebruikt;
  • wat er misschien ontbreekt;
  • wat de gevolgen zijn;
  • wie het advies controleert;
  • wie uiteindelijk beslist.

AI kan een goede assistent zijn.

Verantwoordelijkheid blijft bij mensen.

Vijf vragen voor morgenochtend

Je hoeft geen groot programma te starten om iets nuttigs te leren.

Pak vijftien minuten met iemand uit management, IT/security en de operatie.

Beantwoord deze vijf vragen zonder eerst documenten te openen:

  1. Weten we wat absoluut moet blijven werken?
  2. Weten we wie tijdens een ernstig incident moeilijke beslissingen mag nemen?
  3. Kunnen we die persoon buiten kantooruren direct bereiken?
  4. Weten we welke leveranciers op afstand toegang hebben én hebben we hun actuele noodcontactgegevens?
  5. Hebben we dit in de afgelopen twaalf maanden echt geoefend?

Hoe vaak begint het antwoord met:

  • “Volgens mij…”
  • “Dat weet waarschijnlijk iemand anders…”
  • “Dat moeten we even navragen…”

Daar zitten vaak de interessantste risico's.

Gratis: CyberBusters 15-Minuten Weerbaarheidscheck

De volledige check bevat 15 praktische vragen over kritieke processen, mandaat, bereikbaarheid, leveranciers, systeemafhankelijkheden, AI, incidenten en herstel.
Geen registratie nodig. Geen e-mailadres verplicht.

Download gratis de checklist (PDF)

Van regels naar kunnen handelen

De Cyberbeveiligingswet maakt cyberweerbaarheid nadrukkelijk een onderwerp voor de hele organisatie.

AI voegt nieuwe mogelijkheden toe, maar ook nieuwe vragen over controle en verantwoordelijkheid.

En in industriële omgevingen kan een digitale beslissing gevolgen hebben voor machines, productie en soms veiligheid.

Daarom is de belangrijkste vraag niet alleen:

“Hebben we de juiste documenten?”

Maar ook:

“Kunnen we de juiste beslissing nemen als er weinig tijd is en niet alle informatie beschikbaar is?”

Een plan hebben is goed.

Weten wat je moet doen als het misgaat is beter.

Over de checklist

De CyberBusters 15-Minuten Weerbaarheidscheck is een praktische gesprekstarter.

Hij is geen juridische compliancecheck, geen certificering en geen vervanging voor een formele risicoanalyse.

De vragen zijn bedoeld om snel zichtbaar te maken waar praktische cyberweerbaarheid sterk is en waar mogelijk aandacht nodig is.

Gratis: CyberBusters 15-Minuten Weerbaarheidscheck

De volledige check bevat 15 praktische vragen over kritieke processen, mandaat, bereikbaarheid, leveranciers, systeemafhankelijkheden, AI, incidenten en herstel.
Geen registratie nodig. Geen e-mailadres verplicht.

Download gratis de checklist (PDF)

Bronnen en verdere informatie

CyberBusters Logo

CyberBusters B.V.

Ingeschreven bij de Kamer van Koophandel onder nummer: 89637631

CyberBusters ondersteunt besturen en directieteams wanneer cyberrisico's continuïteit, veiligheid of vertrouwen bedreigen. Wij worden ingeschakeld wanneer de situatie complex is, de druk hoog is en daadkrachtig leiderschap vereist is...

Cyberrisico is een bestuurlijke prioriteit. Wanneer de impact groot is, belt u CyberBusters.

© 2026 - Alle rechten voorbehouden.