CyberHat · Cyberbeveiligingswet

De Cyberbeveiligingswet

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de NIS2-richtlijn. Hij geldt voor organisaties in achttien sectoren met vijftig of meer medewerkers, of meer dan tien miljoen euro omzet of balanstotaal. Ruim 8.000 organisaties moeten zich registreren, hun maatregelen vastleggen en incidenten binnen 24 uur melden.

Sinds 15 augustus 2026 is de Cbw de norm. Wij maken naleving aantoonbaar.

De wet kent vier hoofdverplichtingen. Ze staan hieronder, met daarna ons stappenplan en per maatregelgebied de dienst die het bewijs levert.

Registratieplicht

Registratie in het entiteitenregister via Mijn.NCSC.nl: naam, adres, sector, lidstaten, contactgegevens en waar van toepassing IP-ranges.

Zorgplicht · art. 21

Passende technische, operationele en organisatorische maatregelen op basis van een risicoanalyse. Lid 2 benoemt tien verplichte gebieden.

Meldplicht

Significante incidenten in drie stappen melden bij CSIRT en toezichthouder: waarschuwing, incidentmelding, eindverslag. 24 uur · 72 uur · 1 maand.

Bestuur en toezicht

Bestuur keurt goed, houdt toezicht, volgt training en is persoonlijk aanspreekbaar. Boete tot €10 mln of 2% (essentieel), €7 mln of 1,4% (belangrijk).

Van intake naar dossier dat u aan de toezichthouder kunt laten zien

01

Intakescan

Gesprek van twee uur met bestuur en IT: scope, categorie en score per maatregelgebied.

02

Registratie

Gegevens voorbereiden en registreren via Mijn.NCSC.nl. U ontvangt een registratiedossier.

03

Artikel 21 lid 2 vastleggen

Risicoanalyse, risicoregister en maatregelenregister: per gebied a tot en met j maatregel, eigenaar en bewijs.

04

Meldproces

Incidentresponsprocedure, meldkalender 24u / 72u / 1 maand en detectie via EyeNotify.

05

Training en hermeting

Bestuurderstraining en jaarlijkse hermeting, zodat het dossier actueel blijft.

Artikel 21 lid 2: wat u moet kunnen aantonen, en welke CyberHat-dienst het bewijs levert

a

Risicoanalyse en beveiligingsbeleid

Vastgesteld beleid, actuele risicoanalyse, risicoregister met eigenaren.

Consultancy
b

Incidentbehandeling

Procedure met rollen en escalatie, detectie buiten kantooruren, definitie van ‘significant’.

ConsultancyEyeNotifySIEM
c

Bedrijfscontinuïteit en crisisbeheer

Continuïteitsplan, back-ups met offline kopie, geteste restore, crisisorganisatie.

Consultancy
d

Beveiliging van de toeleveringsketen

Leveranciersregister, contractuele eisen, meldtermijnen, auditrecht, exitregeling.

ConsultancyKevlarr
e

Verwerving, ontwikkeling en onderhoud

Patchmanagement, kwetsbaarhedenbeheer, secure development, pentests.

Ethical hackingEyeXposed
f

Beoordeling van de doeltreffendheid

Meetbare indicatoren, jaarlijkse evaluatie, interne audit, verbeterregister.

ConsultancyEyeClicked
g

Cyberhygiëne en opleiding

Awarenessprogramma, phishingsimulaties, basislijn hygiëne, rolspecifieke training.

EyeClickedAwareness seminar
h

Cryptografie en encryptie

Cryptografiebeleid, versleuteling in rust en transport, sleutelbeheer.

Consultancy
i

Personeel, toegangsbeleid en assetbeheer

Inventaris van assets, tijdig intrekken van toegang, least privilege, thuiswerkbeleid.

ConsultancyEDR / XDR
j

Authenticatie en beveiligde communicatie

MFA voor alle gebruikers en beheerders, beveiligde kanalen, noodcommunicatie.

EyeNotifyKevlarr

Zelfcheck

Val ik onder de Cyberbeveiligingswet?

Twee vragen geven een eerste indicatie. De definitieve scopebepaling doen wij in de intake, inclusief concernstructuur en bijzondere grondslagen.

01
02

Bij een concern telt de omvang van partner- en verbonden ondernemingen mee (Aanbeveling 2003/361).

Live indicatie
Belangrijke entiteit

Middelgrote onderneming in een bijlage I-sector. Alle verplichtingen gelden; het toezicht is achteraf.

Toezicht
Ex-post: de toezichthouder treedt op bij aanwijzingen van niet-naleving
Boete
Tot €7 miljoen of 1,4% van de wereldwijde jaaromzet
Eerste stap
Registratie in het entiteitenregister via Mijn.NCSC.nl, daarna de maatregelen van artikel 21 lid 2 vastleggen

Indicatie, geen juridisch advies. Gebruik voor de officiële beoordeling de zelfevaluatie van de Rijksinspectie Digitale Infrastructuur, of laat ons de scope vaststellen in een intake.