Wwke, CER richtlijn

Wet weerbaarheid kritieke entiteiten: wat de Wwke van je vraagt

De Wwke gaat niet over je netwerk maar over je gebouw, je mensen en je leveranciers. Je bepaalt zelf niet of je eronder valt: je wordt aangewezen. En vanaf die brief lopen er twee klokken.

Kort

De Wet weerbaarheid kritieke entiteiten voert de CER richtlijn (EU) 2022/2557 uit. De Eerste Kamer nam de wet op 7 juli 2026 aan, samen met de Cyberbeveiligingswet. Beide treden op 15 augustus 2026 in werking. Wie als kritieke entiteit wordt aangewezen, geldt onder de Cyberbeveiligingswet automatisch als essentiële entiteit.

Wwke en Cbw zijn niet hetzelfde

Ze kwamen op dezelfde dag door de Eerste Kamer en worden vaak in één adem genoemd, maar ze stellen een andere vraag. De Cyberbeveiligingswet zet NIS2 om en gaat over digitale beveiliging: risicobeheer, incidenten melden, registratie, toezicht. De Wwke gaat over fysiek overeind blijven: sabotage, terrorisme, natuurgeweld, ongevallen, uitval van de dienst zelf.

Het verschil dat in de praktijk het meest uitmaakt zit in wie bepaalt of je meedoet. Onder de Cbw toets je je scope zelf, op basis van sector en omvang. Onder de Wwke doe je dat niet. De verantwoordelijke minister wijst kritieke entiteiten per sector aan, op basis van een sectorale risicobeoordeling, en laat dat vertrouwelijk weten. Ben je niet aangewezen, dan ben je onder de Wwke geen kritieke entiteit.

Eén brief, twee regimes

Wie onder de Wwke wordt aangewezen, is onder de Cyberbeveiligingswet automatisch een essentiële entiteit. Dat is het zwaarste toezichtregime van de twee, en je komt er in terecht zonder dat je zelf een scope-toets hebt gedaan. Reken er dus niet op dat een aanwijzing alleen over hekken en sloten gaat.

Wat een aanwijzing in gang zet

Een aanwijzing is geen status die je stil kunt dragen. Er gaan twee klokken lopen.

Negen maanden

Je eigen risicobeoordeling

Breed, over alles wat je dienstverlening kan verstoren: sabotage, terrorisme, natuurgeweld, ongevallen.

Tien maanden

Voldoen aan alle verplichtingen

De hele set hieronder, aantoonbaar, niet als voornemen.

De verplichtingen op een rij

  • Passende fysieke maatregelen tegen verstoring van de dienst.
  • Je directe leveranciers in kaart, want uitval begint zelden bij jou.
  • Toegangscontrole tot terreinen, gebouwen en gevoelige ruimtes.
  • Bescherming tegen natuur- en klimaatgevaren.
  • Een crisis- en continuïteitsplan dat verder gaat dan een document.
  • Incidenten melden.
  • Informatie delen met de overheid.
  • Een vast contactpunt dat dag en nacht bereikbaar is.

Tien maanden klinkt ruim tot je telt wat erin zit. Leveranciers in kaart brengen is een inventarisatie die langs inkoop, contracten en operatie loopt. Fysieke maatregelen hebben een inkooptraject om zich heen, met levertijden waar je niets aan verandert. En een contactpunt dat dag en nacht bereikbaar is, moet bemenst worden, niet alleen benoemd. Dat laatste is het onderdeel dat in de praktijk het langst blijft liggen, omdat het geen aankoop is maar een rooster.

Wat je nu al kunt doen, ook zonder aanwijzing

Je kunt jezelf niet aanwijzen, maar je kunt wel voorkomen dat de brief je koud treft. Drie dingen kosten nu weinig en straks veel.

  1. Weet of je in een aangewezen sector zit. De CER richtlijn noemt onder meer energie, transport, bankwezen, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart en de productie en distributie van voedsel. Zit je daarin, dan is een aanwijzing een reëel scenario.
  2. Doe de scope-toets voor de Cyberbeveiligingswet nu. Die staat los van een aanwijzing en geldt sowieso vanaf 15 augustus 2026. Kom je daar al uit als essentiële of belangrijke entiteit, dan heb je het grootste deel van het bestuurlijke werk al gedaan.
  3. Zet je leveranciersoverzicht op orde. Dit is het enige onderdeel dat onder beide wetten terugkomt, en het is het onderdeel met de langste doorlooptijd. Werk dat je nu doet, telt straks twee keer.

Veelgestelde vragen

Wat is de Wet weerbaarheid kritieke entiteiten?

De Wwke is de Nederlandse uitvoering van de CER richtlijn (EU) 2022/2557. De wet gaat over de fysieke weerbaarheid van kritieke entiteiten: bestand blijven tegen sabotage, terrorisme, natuurgeweld en ongevallen, en de dienst overeind houden.

Wanneer treedt de Wwke in werking?

Op 15 augustus 2026. De Eerste Kamer nam de wet op 7 juli 2026 aan, samen met de Cyberbeveiligingswet. Er komt geen aparte overgangsperiode overheen.

Hoe weet ik of wij een kritieke entiteit zijn?

Dat bepaal je niet zelf. De verantwoordelijke minister wijst kritieke entiteiten per sector aan op basis van een sectorale risicobeoordeling en laat dat vertrouwelijk weten. Zonder aanwijzing ben je onder de Wwke geen kritieke entiteit.

Wat is het verschil tussen de Wwke en de Cyberbeveiligingswet?

De Cyberbeveiligingswet zet NIS2 om en gaat over digitale beveiliging. De Wwke voert de CER richtlijn uit en gaat over fysieke weerbaarheid. Onder de Cbw toets je je scope zelf, onder de Wwke word je aangewezen.

Hoeveel tijd heb ik na een aanwijzing?

Negen maanden voor je eigen brede risicobeoordeling en tien maanden om aan alle verplichtingen te voldoen, gerekend vanaf de aanwijzing.

Val ik dan ook onder NIS2?

Ja. Wie onder de Wwke als kritieke entiteit is aangewezen, geldt onder de Cyberbeveiligingswet automatisch als essentiële entiteit, met het zwaarste toezichtregime van de twee.