Bepaal zorgvuldig of jouw organisatie onder de Cyberbeveiligingswet valt en welke vervolgstappen je nu moet zetten.
Begin bij de dienst en sector
Kijk niet alleen naar de handelsnaam of SBI-code. Bepaal welke feitelijke diensten de organisatie levert en of die onder een aangewezen sector of type entiteit vallen.
De Rijksoverheid noemt onder meer energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. De volledige wettelijke afbakening en eventuele sectorspecifieke uitleg blijven leidend.
- welke diensten worden feitelijk geleverd
- in welke sector en welk geografisch gebied
- omvang van de organisatie en eventuele verbonden ondernemingen
- specifieke aanwijzing of uitzondering
- rol als leverancier van een organisatie die wel onder de wet valt
Rechtstreeks of indirect geraakt
Ook wanneer je niet rechtstreeks onder de wet valt, kunnen klanten beveiligingseisen stellen. Organisaties die wel onder de wet vallen moeten risico’s in hun toeleveringsketen beheersen.
Maak daarom onderscheid tussen wettelijke toepasselijkheid en contractuele of commerciële impact. Beide kunnen tot maatregelen leiden, maar de juridische grond en verantwoordingslijn zijn anders.
Wat moet je vastleggen bij de beoordeling?
Leg de feiten, gebruikte bronnen, conclusie, onzekerheden en verantwoordelijke besluitvormer vast. Een korte memo die periodiek wordt herzien is vaak bruikbaarder dan een ondoorzichtige ja/nee-uitkomst.
Als de wet van toepassing is
Bereid registratie, zorgplicht, meldprocessen en bestuurlijke betrokkenheid voor. Begin met een risicoanalyse en inventarisatie van bestaande maatregelen. Je hoeft niet alles opnieuw te bouwen: bestaande ISO 27001- of NEN 7510-processen kunnen vaak worden hergebruikt, mits de aanvullende wettelijke eisen zichtbaar worden beoordeeld.
Veelgestelde vragen
Is alleen de bedrijfsgrootte bepalend?+
Nee. Sector, dienst, omvang, aanwijzingen en uitzonderingen moeten in samenhang worden beoordeeld.
Wat als we alleen leverancier zijn?+
Dan kan de wet indirect grote impact hebben doordat klanten hun ketenrisico’s moeten beheersen.
Wanneer treedt de wet in werking?+
De Rijksoverheid heeft 15 augustus 2026 aangekondigd. Controleer bij gebruik altijd de actuele officiële informatie.
Gebruikte en geraadpleegde bronnen
Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.
- Rijksoverheid: officiële informatieGeraadpleegd op 1 augustus 2026
- EUR-Lex: officiële informatieGeraadpleegd op 1 augustus 2026
- Nationaal Cyber Security Centrum: officiële informatieGeraadpleegd op 1 augustus 2026
Gerelateerde artikelen
Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.
