Kernpunt: Nederland heeft een datum. De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn op 7 juli 2026 door de Eerste Kamer aangenomen en treden op 15 augustus 2026 in werking. Er komt geen aparte overgangsperiode overheen: vanaf die datum gelden de verplichtingen. Registreren bij het NCSC kan nu al, en dat maakt de weken vóór 15 augustus de goedkoopste die je krijgt.

Op 15 augustus 2026 treden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking, aangenomen door de Eerste Kamer op 7 juli 2026, zonder aparte overgangsperiode: vanaf die datum gelden de verplichtingen gewoon. Twee jaar lang was het eerlijke antwoord op "wanneer gaat NIS2 in Nederland echt gelden" nog "als de wet er is". Dat antwoord verviel op 7 juli 2026, toen de Eerste Kamer zowel de Cyberbeveiligingswet (Cbw) als de Wet weerbaarheid kritieke entiteiten (Wwke) aannam. Beide treden op 15 augustus 2026 in werking.

Dit artikel gaat over wat elke wet van je vraagt, wie erop toeziet, waar je incidenten meldt, en wat je beter vóór dan ná die datum op de plank hebt liggen.

Meer over wat een aanwijzing onder de Wwke in gang zet.

Twee wetten, twee verschillende vragen

Ze kwamen samen binnen en worden vaak in één adem genoemd, maar ze vragen iets anders.

De Cbw is de Nederlandse NIS2

De Cyberbeveiligingswet zet richtlijn (EU) 2022/2555 om in Nederlands recht. Die gaat over digitale beveiliging: maatregelen voor risicobeheer, melden van incidenten, registratie, toezicht, en verplichtingen voor het bestuursorgaan. Of de wet op jou van toepassing is, volgt uit je sector en je omvang, en dat bepaal je zelf. De overheid publiceert daarvoor een zelfevaluatie, de NIS2 Zelfevaluatie, die je door de toets heen loopt.

De Wwke gaat over fysiek overeind blijven

De Wet weerbaarheid kritieke entiteiten voert de CER-richtlijn uit en gaat over fysieke weerbaarheid van kritieke entiteiten: sabotage, natuurgeweld, ongevallen, uitval van de dienst zelf. Hier bepaal je niet zelf of je eronder valt. De verantwoordelijke minister wijst kritieke entiteiten per sector aan op basis van een sectorale risicobeoordeling, en laat dat vertrouwelijk weten. Ben je niet aangewezen, dan ben je onder de Wwke geen kritieke entiteit.

De koppeling tussen beide: wie onder de Wwke als kritieke entiteit is aangewezen, geldt onder de Cbw automatisch als essentiële entiteit. Eén brief zet je dus in beide regimes tegelijk, met het zwaarste toezichtregime van de twee.

Wat vraagt de Cbw vanaf 15 augustus?

De inhoud komt bekend voor als je de richtlijn hebt gelezen, want het ís de richtlijn. Vier dingen worden op die datum concreet.

Registratie bij het NCSC

Entiteiten binnen scope registreren zich bij het NCSC. Het loket op mijn.ncsc.nl is al open, dus je kunt de registratie afronden voordat de wet in werking treedt. Behandel het als een gegevensklus en niet als een formulier: naam en rechtsvorm, adressen en contactgegevens, sector en subsector, de lidstaten waar je diensten levert, en je IP-reeksen. Die set actueel houden is zelf ook een verplichting, geen eenmalige actie.

Beveiligingsmaatregelen

De tien maatregelen van artikel 21 gelden, in verhouding tot je omvang en je risico: risicoanalyse en beleid, incidentafhandeling, bedrijfscontinuiteit inclusief back-up en crisisbeheer, beveiliging in de keten, veilige aanschaf en ontwikkeling, het toetsen van effectiviteit, basishygiëne en training, cryptografie, toegangsbeheer en beheer van assets, en meervoudige authenticatie met beveiligde communicatie.

Incidenten melden bij een sectoraal CSIRT

Hier wijkt de Nederlandse uitvoering af van het beeld dat de meeste besturen hebben. Melden gaat niet naar één centraal loket. Significante incidenten gaan naar het CSIRT van je sector, waarbij het NCSC het nationale CSIRT is en voor een deel van het veld ook het sectorale. De zorg meldt bij Z-CERT, gemeenten bij de IBD van VNG Realisatie. Zoek vandaag uit welk CSIRT van jou is, en zet de contactgegevens in het incidentplan in plaats van in iemands mailbox.

Sectoraal toezicht

Ook het toezicht is sectoraal geregeld. De zorg valt onder de Inspectie Gezondheidszorg en Jeugd, onderwijs en onderzoek onder de Inspectie van het Onderwijs, en andere sectoren onder hun eigen toezichthouder. De NCTV publiceert een doorverwijsboom die sectoren koppelt aan hun toezichthouder en CSIRT. Die koppeling is het waard om één keer uit te printen en aan het incidentplan te hangen.

Wat zet een aanwijzing onder de Wwke in gang?

Een aanwijzing is geen status die je stil kunt dragen. Er gaan twee klokken lopen.

  • Negen maanden om je eigen brede risicobeoordeling af te ronden, over alles wat je dienstverlening kan verstoren: sabotage, terrorisme, natuurgeweld, ongevallen.
  • Tien maanden om aan alle verplichtingen te voldoen: passende fysieke maatregelen, directe leveranciers in kaart, toegangscontrole, bescherming tegen natuur- en klimaatgevaren, een crisis- en continuïteitsplan, melden van incidenten, informatie delen met de overheid, en een vast contactpunt dat dag en nacht bereikbaar is.

Tien maanden klinkt ruim tot je telt wat erin zit: leveranciers in kaart brengen, fysieke maatregelen met een inkooptraject eromheen, en een contactpunt dat bemenst moet worden en niet alleen benoemd.

Wat wil je vóór 15 augustus klaar hebben?

Vijf dingen zijn het waard om in de weken ervoor af te ronden, omdat ze daarna allemaal duurder worden.

  • Een schriftelijke conclusie over je scope, per rechtspersoon, met de redenering erbij. Een verdedigbaar "wij vallen er niet onder" is net zoveel waard als een registratie, en is alleen op papier verdedigbaar.
  • Je registratiegegevens bij elkaar, inclusief IP-reeksen en een contactpersoon met naam, zodat registreren een handeling is en geen project.
  • Het juiste CSIRT en de juiste toezichthouder in je incidentplan, met bereikbaarheid buiten kantooruren die iemand ook echt heeft getest.
  • Een gedateerde goedkeuring door het bestuur van de maatregelen voor risicobeheer, plus de trainingsregistratie. Onder de Cbw is dat, net als onder de richtlijn, waar een inspectie begint.
  • Een gatenlijst met eigenaren tegen de tien maatregelen. Geen volwassenheidsscore, maar een lijst met namen en data.

Nog iets praktisch over de timing: dat registreren al vóór de datum kan, is winst. Wie zich in de eerste weken na 15 augustus meldt, doet dat in de rij, met een toezichthouder die dan al kan vragen waarom de gegevens niet compleet zijn.

Wat verandert er niet?

Twee dingen zijn het waard om hardop te zeggen, omdat een nationale wet de neiging heeft gesprekken te heropenen die al beslecht waren.

Ten eerste verandert de inhoud van de maatregelen niet. Heb je de afgelopen twee jaar een programma tegen artikel 21 opgebouwd, dan haalt de Cbw daar niets vanaf. Het geeft er een Nederlandse toezichthouder en een meldadres bij.

Ten tweede verschuift de verantwoordelijkheid van het bestuursorgaan niet. Goedkeuren, toezien en training blijven persoonlijke verplichtingen van de mensen bovenin de organisatie, en het bewijs daarvoor blijft notulen, aanwezigheidsregistratie en gedateerde besluiten.

Veelgestelde vragen

Wanneer treden de Cyberbeveiligingswet en de Wwke in werking?

De Eerste Kamer nam beide wetten op 7 juli 2026 aan en ze treden op 15 augustus 2026 in werking. Vanaf die datum gelden de verplichtingen voor entiteiten binnen scope, zonder aparte invoeringsperiode.

Moet ik me registreren, en waar?

Entiteiten binnen scope van de Cbw registreren zich bij het NCSC. Dat kan al via mijn.ncsc.nl, dus je kunt het afronden voordat de wet in werking treedt in plaats van daarna in de rij.

Hoe weet ik of de Cbw op ons van toepassing is?

De scope volgt uit sector en omvang, dezelfde toets als in de richtlijn. De overheid publiceert daarvoor de NIS2 Zelfevaluatie. Een uitkomst waaruit blijkt dat je er níét onder valt, is het net zo goed waard om vast te leggen.

Wie houdt toezicht, en waar melden we incidenten?

Het toezicht is sectoraal in plaats van centraal. De zorg valt onder de IGJ, onderwijs en onderzoek onder de Inspectie van het Onderwijs, en andere sectoren onder hun eigen toezichthouder. Melden gaat naar het sectorale CSIRT, waarbij het NCSC nationaal CSIRT is en voor een deel van het veld ook sectoraal. Z-CERT bedient de zorg, de IBD de gemeenten.

Wat is het verschil tussen de Cbw en de Wwke?

De Cbw is de Nederlandse omzetting van NIS2 en gaat over digitale beveiliging. De Wwke gaat over fysieke weerbaarheid van kritieke entiteiten. Je scope onder de Cbw bepaal je zelf; onder de Wwke wijst de verantwoordelijke minister entiteiten per sector aan, vertrouwelijk, dus daar kun je jezelf niet in toetsen.

Wat gebeurt er na een aanwijzing onder de Wwke?

Een aangewezen entiteit heeft negen maanden om de eigen brede risicobeoordeling af te ronden en tien maanden om aan alle verplichtingen te voldoen, waaronder fysieke bescherming, een crisis- en continuïteitsplan, melden van incidenten en een vast contactpunt dat dag en nacht bereikbaar is. Met de aanwijzing ben je onder de Cbw ook essentiële entiteit.