Datum: 16-8-2026
Cybersecurity
De Cyberbeveiligingswet is van kracht: van kennis naar aantoonbare weerbaarheid
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Hoe vertaal je NIS2 van kennis en governance naar praktische invoering en aantoonbare cyberweerbaarheid?

TL;DRDe Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Wie eronder valt, schuift daarmee op van voorbereiden naar uitvoeren. Het lastige zit zelden in het lezen van de wet, maar in de vertaling naar de eigen organisatie — en in de vraag of het ook werkt op het moment dat het moet. |
Er is deze zomer veel geschreven over de Cyberbeveiligingswet. De meeste stukken eindigen precies op het punt waar het interessant wordt.
Sinds 15 augustus 2026 zijn de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit in werking. De Cbw is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Voor organisaties die eronder vallen is NIS2 daarmee geen agendapunt voor volgend jaar meer.
Wat er verandert, is niet zozeer wát er wordt gevraagd. Zorgplicht, meldplicht, registratieplicht, toezicht en bestuurlijke verantwoordelijkheid stonden er al aan te komen, en risicomanagement is de basis onder de maatregelen die daarbij passend en evenredig zijn. Wat verandert is het moment waarop je het moet kunnen laten zien.
De vraag verschuift daarmee. Niet langer alleen:
Wat vraagt de Cyberbeveiligingswet van ons?
Maar vooral:
Krijgen we dat ook voor elkaar in onze eigen organisatie, en kunnen we aantonen dat het in de praktijk werkt?
Tussen die twee vragen zit meer ruimte dan de meeste stappenplannen suggereren.
Weten is niet hetzelfde als kunnen
Wij kijken daarbij naar drie lagen: Knowledge, Skills & Abilities. Niet omdat het lekker bekt, maar omdat organisaties op elk van die lagen kunnen vastlopen — en de oplossing per laag anders is.
Knowledge: weten wat er wordt gevraagd
De eerste laag is kennis. Begrijp je welke onderdelen van NIS2 en de Cyberbeveiligingswet voor jouw organisatie gelden? Denk aan:
- of je organisatie binnen de reikwijdte van de wet valt;
- welke zorg-, meld- en registratieplichten daarbij horen;
- welke verantwoordelijkheid bij het bestuur ligt;
- welke sectorale regels of aanvullende eisen meespelen;
- welke netwerk- en informatiesystemen en diensten in scope vallen.
Die eerste vraag is meteen de belangrijkste, en organisaties moeten hem zelf beantwoorden. Er valt geen brief op de mat die zegt dat je erbij hoort.
Routes naar die kennis zijn er genoeg. Je kunt de wet, het Cyberbeveiligingsbesluit en de bijbehorende regelingen zelf doornemen. Je kunt de handreikingen van het NCSC gebruiken, analyses lezen, of gewoon een middag met vakgenoten praten die hetzelfde uitzoeken.
Kennis is noodzakelijk. Alleen is er nog nooit een organisatie weerbaarder geworden van het lezen van een wet.
Skills: vertalen naar je eigen organisatie
De tweede laag is de vertaalslag. Kun je wettelijke eisen omzetten in concrete risico's, governance, processen en maatregelen die bij jouw omgeving passen? Dat betekent in de praktijk:
- cyberrisico's identificeren en op volgorde zetten;
- eigenaarschap en verantwoordelijkheden echt beleggen, met een naam erbij;
- passende technische en organisatorische maatregelen kiezen;
- incident- en meldprocessen inrichten die ook 's nachts werken;
- supply-chainrisico's beheersen;
- continuïteit en herstel organiseren;
- kunnen onderbouwen waarom een maatregel passend en evenredig is.
Dat laatste punt wordt vaak onderschat. Het gaat er niet om dat je álles doet, maar dat je kunt uitleggen waarom je dít doet en dat niet. Dat is een gesprek over risico, niet over een lijst.
Abilities: het ook echt laten werken
De derde laag is de lastigste, en tegelijk de enige die telt op een slechte dag.
Een incident response plan hebben is iets anders dan weten of de dienstdoende manager om drie uur 's nachts weet wie hij belt.
Back-ups hebben is iets anders dan aantoonbaar kunnen herstellen, binnen een tijd waar de organisatie mee vooruit kan.
Een segmentatieontwerp hebben is iets anders dan weten of die scheiding in het veld ook echt bestaat.
Een leveranciersbeleid hebben is iets anders dan weten welke leverancier morgen op afstand bij een kritiek systeem kan.
Abilities gaat over het vermogen om kennis en vaardigheden toe te passen, te testen en vol te houden — ook als de mensen die het ooit bedachten er niet meer werken.
Het aardige is dat je die laag niet kunt afvinken. Je kunt hem alleen oefenen.
Waar het in de praktijk blijft steken
Wat we bij organisaties tegenkomen, zit zelden op de eerste laag. De wet is gelezen, er ligt een gap-analyse, er is een stuurgroep. Toch blijft het hangen, en meestal om drie herkenbare redenen.
De eerste is dat de scopevraag te lang open blijft staan. Organisaties moeten zelf bepalen of zij binnen de reikwijdte van de Cbw vallen, en zolang dat onbeslist is, wordt elke vervolgstap vrijblijvend. Een voorlopig antwoord met een onderbouwing is beter dan geen antwoord.
De tweede is dat maatregelen worden gekozen zonder dat iemand het risico erachter kan navertellen. Dan krijg je een lijst die klopt op papier en niemand die kan uitleggen waarom die tien dingen erop staan en die andere vijftien niet.
De derde is dat de keten buiten beeld blijft. De eigen omgeving is netjes beschreven, maar de leverancier die op afstand meekijkt, de beheerpartij met een eigen VPN en het pakket waar de hele dienstverlening op leunt staan nergens in een risicoanalyse. Terwijl dat vaak juist de plek is waar het misgaat.
Er is niet één juiste leerroute
Niet iedereen hoeft dezelfde weg te bewandelen. Sommige professionals willen de wet- en regelgeving zelf doorgronden en hebben aan de bron genoeg. Anderen leren vooral van praktijkervaring, begeleiding of het sparren met iemand die het al een keer heeft gedaan.
Zoek je meer structuur, dan helpt zelfstudie of een formele opleiding om de onderdelen in samenhang te zien in plaats van als losse verplichtingen. Wij bieden daarvoor onder andere de officiële PECB NIS 2 Directive Lead Implementer aan. De opleiding is Engelstalig. Zelfstudie is direct beschikbaar; bij voldoende belangstelling plannen we een live-online editie.
Een cursus maakt je niet compliant
Even duidelijk zijn: een cursus, certificaat, checklist, gap assessment of framework maakt een organisatie niet automatisch compliant met de Cyberbeveiligingswet. Wie iets anders beweert, verkoopt iets.
Training helpt bij Knowledge en Skills. Daarna begint het echte werk: eigenaarschap beleggen, maatregelen invoeren, mensen meenemen, testen, bijstellen en kunnen laten zien dat de gekozen aanpak doet wat je ervan verwacht.
Kennis helpt je begrijpen wat je moet doen. Kunde bepaalt of je het ook voor elkaar krijgt.
Van compliance naar weerbaarheid
Compliance zou niet het enige doel moeten zijn. Een organisatie kan uitstekend gedocumenteerd zijn en slecht voorbereid op een serieus incident. Dat is geen theoretisch scenario; het is de meest voorkomende uitkomst van een traject dat op documenten is gestuurd.
Naast de vraag "kunnen we aantonen dat we aan de Cyberbeveiligingswet voldoen?" hoort daarom deze: "weten onze mensen wat ze moeten doen, kunnen ze het uitvoeren, en werkt het wanneer het nodig is?"
Doe de juiste dingen goed, en compliance wordt eerder een gevolg dan een doel op zich. Andersom werkt het zelden.
Wil je weten waar je nu staat, dan is een nuchtere nulmeting vaak nuttiger dan een nieuw stappenplan. Daar gaat onze readiness rond NIS2, ISO 27001 en IEC 62443 over.
En dan is er nog OT
Voor organisaties met industriële processen stopt deze vertaalslag niet bij IT. Als kritieke dienstverlening afhankelijk is van OT, moeten ook die risico's en afhankelijkheden mee. Dat is een andere wereld, met andere levensduren, andere leveranciers en andere gevolgen als je iets omzet.
Hoe dat in de praktijk misgaat, staat beschreven in onze analyse van de aanval op een Poolse energiecentrale: geen zeroday, wel een keten van op zichzelf redelijke keuzes. In een volgende bijdrage gaan we verder in op hoe IEC 62443 kan helpen om NIS2- en Cbw-risicobeheersing binnen industriële omgevingen praktisch te structureren. Dat de norm daarbij helpt, betekent overigens niet dat hij compliance oplevert.
PECB NIS 2 Directive Lead Implementer
Engelstalige opleiding. Zelfstudie is direct beschikbaar; bij voldoende belangstelling plannen we een live-online editie.
Bekijk de opleidingDe CyberBusters-takeaway
Welke route je ook kiest — zelf lezen, sparren met vakgenoten, zelfstudie, een formele opleiding of hulp bij de invoering — zorg dat kennis uiteindelijk terechtkomt in maatregelen die in de praktijk werken.
De wet is van kracht. De interessante fase begint nu pas.
Wil je een keer sparren over de Cyberbeveiligingswet, NIS2 of de praktische invoering binnen jouw organisatie? Neem gerust contact op.
