CyberHat · Cyberbeveiligingswet
De Cyberbeveiligingswet
De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de NIS2-richtlijn. Hij geldt voor organisaties in achttien sectoren met vijftig of meer medewerkers, of meer dan tien miljoen euro omzet of balanstotaal. Ruim 8.000 organisaties moeten zich registreren, hun maatregelen vastleggen en incidenten binnen 24 uur melden.
Sinds 15 augustus 2026 is de Cbw de norm. Wij maken naleving aantoonbaar.
De wet kent vier hoofdverplichtingen. Ze staan hieronder, met daarna ons stappenplan en per maatregelgebied de dienst die het bewijs levert.
Registratieplicht
Registratie in het entiteitenregister via Mijn.NCSC.nl: naam, adres, sector, lidstaten, contactgegevens en waar van toepassing IP-ranges.
Zorgplicht · art. 21
Passende technische, operationele en organisatorische maatregelen op basis van een risicoanalyse. Lid 2 benoemt tien verplichte gebieden.
Meldplicht
Significante incidenten in drie stappen melden bij CSIRT en toezichthouder: waarschuwing, incidentmelding, eindverslag. 24 uur · 72 uur · 1 maand.
Bestuur en toezicht
Bestuur keurt goed, houdt toezicht, volgt training en is persoonlijk aanspreekbaar. Boete tot €10 mln of 2% (essentieel), €7 mln of 1,4% (belangrijk).
Van intake naar dossier dat u aan de toezichthouder kunt laten zien
Intakescan
Gesprek van twee uur met bestuur en IT: scope, categorie en score per maatregelgebied.
Registratie
Gegevens voorbereiden en registreren via Mijn.NCSC.nl. U ontvangt een registratiedossier.
Artikel 21 lid 2 vastleggen
Risicoanalyse, risicoregister en maatregelenregister: per gebied a tot en met j maatregel, eigenaar en bewijs.
Meldproces
Incidentresponsprocedure, meldkalender 24u / 72u / 1 maand en detectie via EyeNotify.
Training en hermeting
Bestuurderstraining en jaarlijkse hermeting, zodat het dossier actueel blijft.
Artikel 21 lid 2: wat u moet kunnen aantonen, en welke CyberHat-dienst het bewijs levert
Risicoanalyse en beveiligingsbeleid
Vastgesteld beleid, actuele risicoanalyse, risicoregister met eigenaren.
ConsultancyIncidentbehandeling
Procedure met rollen en escalatie, detectie buiten kantooruren, definitie van ‘significant’.
ConsultancyEyeNotifySIEMBedrijfscontinuïteit en crisisbeheer
Continuïteitsplan, back-ups met offline kopie, geteste restore, crisisorganisatie.
ConsultancyBeveiliging van de toeleveringsketen
Leveranciersregister, contractuele eisen, meldtermijnen, auditrecht, exitregeling.
ConsultancyKevlarrVerwerving, ontwikkeling en onderhoud
Patchmanagement, kwetsbaarhedenbeheer, secure development, pentests.
Ethical hackingEyeXposedBeoordeling van de doeltreffendheid
Meetbare indicatoren, jaarlijkse evaluatie, interne audit, verbeterregister.
ConsultancyEyeClickedCyberhygiëne en opleiding
Awarenessprogramma, phishingsimulaties, basislijn hygiëne, rolspecifieke training.
EyeClickedAwareness seminarCryptografie en encryptie
Cryptografiebeleid, versleuteling in rust en transport, sleutelbeheer.
ConsultancyPersoneel, toegangsbeleid en assetbeheer
Inventaris van assets, tijdig intrekken van toegang, least privilege, thuiswerkbeleid.
ConsultancyEDR / XDRAuthenticatie en beveiligde communicatie
MFA voor alle gebruikers en beheerders, beveiligde kanalen, noodcommunicatie.
EyeNotifyKevlarrZelfcheck
Val ik onder de Cyberbeveiligingswet?
Twee vragen geven een eerste indicatie. De definitieve scopebepaling doen wij in de intake, inclusief concernstructuur en bijzondere grondslagen.
Bij een concern telt de omvang van partner- en verbonden ondernemingen mee (Aanbeveling 2003/361).
Middelgrote onderneming in een bijlage I-sector. Alle verplichtingen gelden; het toezicht is achteraf.
- Toezicht
- Ex-post: de toezichthouder treedt op bij aanwijzingen van niet-naleving
- Boete
- Tot €7 miljoen of 1,4% van de wereldwijde jaaromzet
- Eerste stap
- Registratie in het entiteitenregister via Mijn.NCSC.nl, daarna de maatregelen van artikel 21 lid 2 vastleggen
Indicatie, geen juridisch advies. Gebruik voor de officiële beoordeling de zelfevaluatie van de Rijksinspectie Digitale Infrastructuur, of laat ons de scope vaststellen in een intake.