Kort samengevat
Op 7 juli 2026 stemde de Eerste Kamer in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC. Registratie is echter pas het begin: de zorgplicht vraagt om daadwerkelijk werkende beheersingsmaatregelen.
Wat is er precies besloten?
Na een lange aanloop heeft de Eerste Kamer op 7 juli 2026 ingestemd met twee wetten tegelijk: de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van de Europese NIS2-richtlijn, en de Wet weerbaarheid kritieke entiteiten (Wwke), de implementatie van de Europese CER-richtlijn. Beide wetten treden op 15 augustus 2026 in werking.
De Cyberbeveiligingswet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en geldt voor organisaties die essentiële of belangrijke diensten verlenen in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Naar schatting zijn ruim 8.000 organisaties in Nederland betrokken. De Wwke beschermt kritieke infrastructuur tegen fysieke dreigingen zoals terrorisme, sabotage en natuurrampen, en raakt naar schatting 500 organisaties.
De registratieplicht: wat moet u vóór 15 augustus doen?
Een van de drie pijlers van de Cyberbeveiligingswet is de registratieplicht: organisaties die onder de wet vallen, moeten zich inschrijven in het entiteitenregister van het NCSC en basisinformatie verstrekken over hun organisatie en de diensten die zij verlenen. Deze registratie moet zijn afgerond vóórdat de wet op 15 augustus 2026 in werking treedt.
Het NCSC adviseert organisaties nadrukkelijk om nu al voorbereidingen te treffen en niet te wachten tot vlak voor de deadline. Een beschikbare checklist helpt bij het voorbereiden van de registratie. In de praktijk betekent dit dat u eerst moet vaststellen of uw organisatie als essentiële of belangrijke entiteit kwalificeert, en zo ja, bij welke toezichthouder u zich moet registreren.
| Wat | Datum / termijn |
|---|---|
| Instemming Eerste Kamer | 7 juli 2026 |
| Uiterste termijn registratie entiteitenregister (NCSC) | Vóór 15 augustus 2026 |
| Inwerkingtreding Cyberbeveiligingswet & Wwke | 15 augustus 2026 |
Twijfelt u of uw organisatie moet registreren? Onze gratis quickscan stelt als eerste stap uw entiteitstype vast, zodat u weet welke verplichtingen concreet voor u gelden.
Registratie is nog maar het begin: de zorgplicht
Registratie in het entiteitenregister is een administratieve stap. De Cyberbeveiligingswet vraagt daarnaast om een aantoonbaar werkend beheersingsstelsel: de zorgplicht. Dit betekent dat organisaties passende technische en organisatorische maatregelen moeten treffen op tien verplichte domeinen, van risicobeheer en incidentrespons tot toegangsbeveiliging en ketenverantwoordelijkheid.
Ook de meldplicht (tijdig melden van significante incidenten) en de bestuurlijke verantwoordelijkheid horen bij de wet: bestuurders moeten voldoende kennis en training hebben om toezicht te kunnen houden op de naleving, en kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid. Veel organisaties die zich nu registreren, ontdekken dat hun feitelijke beheersingsniveau nog niet aansluit bij wat de wet vereist.
Hoe Assurency helpt: van eerste beeld tot formele assurance
Met de inwerkingtreding op 15 augustus 2026 in zicht, is er nog beperkt de tijd om de zorgplicht op orde te krijgen. Assurency biedt drie ingangen, afhankelijk van waar uw organisatie staat:
- Gratis quickscan: een laagdrempelige eerste indicatie van uw compliancepositie, zonder verplichtingen.
- NIS2 nulmeting (interne audit): een gedetailleerde gap-analyse op de tien zorgplichtdomeinen, met een concreet en prioriteitsgericht stappenplan.
- Externe NIS2-audit (ISAE 3000): een formele, onafhankelijke assurancerapportage voor organisaties die dit richting toezichthouder of ketenpartners moeten aantonen.
Wij adviseren organisaties die nog niet zijn gestart, om te beginnen met de quickscan of een nulmeting: zo weet u binnen korte tijd waar de hiaten zitten en kunt u vóór 15 augustus gericht prioriteren, in plaats van in de laatste weken voor de deadline alles tegelijk te moeten regelen.
Meer weten over de NIS2 nulmeting?
NIS2 nulmeting door Assurency →Nog niet begonnen met de voorbereiding op 15 augustus?
Start met een gratis quickscan voor een eerste beeld, of plan een vrijblijvend gesprek over een nulmeting of externe audit.