Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten: is uw organisatie klaar voor de deadline?
Op 15 augustus 2026 treden twee belangrijke Nederlandse wetten in werking: de Cyberbeveiligingswet (Cbw), waarmee de Europese NIS2-richtlijn wordt geïmplementeerd, en de Wet weerbaarheid kritieke entiteiten (Wwke), die uitvoering geeft aan de Critical Entities Resilience (CER)-richtlijn. Samen stellen zij strengere eisen aan de cyberweerbaarheid van organisaties in vitale sectoren in Nederland.
Voor securityleiders draait de belangrijkste vraag niet langer om: “Hebben we cybersecuritymaatregelen?” Toezichthouders verwachten nu dat organisaties die onder de wet vallen kunnen aantonen dat zij beschikken over continue zichtbaarheid, monitoring en risicobeheer.
Voor organisaties in Nederland is inzicht in de werking van de Cbw en de Wwke de eerste stap om aan de nieuwe wettelijke verplichtingen te voldoen.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de NIS2-richtlijn en vervangt de bestaande Nederlandse wetgeving voor de beveiliging van netwerk- en informatiesystemen. De wet introduceert nieuwe verplichtingen voor organisaties die essentiële diensten leveren in sectoren zoals de gezondheidszorg, energie, vervoer, bankwezen, maakindustrie, digitale infrastructuur, overheid en waterbeheer.
Belangrijke verplichtingen uit de Cyberbeveiligingswet zijn onder meer:
- Risicobeheersmaatregelen
- Kwetsbaarhedenbeheer
- Meldplicht voor beveiligingsincidenten
- Beveiliging van de toeleveringsketen
- Verantwoordelijkheid van het management
- Toezicht op cybersecurity op bestuursniveau
- Registratieverplichtingen
- Samenwerking met aangewezen CSIRTs (Computer Security Incident Response Teams)
Wat is de Wet weerbaarheid kritieke entiteiten?
De Wet weerbaarheid kritieke entiteiten (Wwke) zet de Europese CER-richtlijn om in Nederlandse wetgeving.
Waar de Cyberbeveiligingswet zich voornamelijk richt op cyberweerbaarheid, verplicht de Wwke kritieke entiteiten zich ook voor te bereiden op verstoringen als gevolg van:
- Cyberaanvallen
- Fysieke sabotage
- Verstoringen in de toeleveringsketen
- Natuurrampen
- Uitval van infrastructuur
- Geopolitieke dreigingen
Het doel is de continuïteit te waarborgen van essentiële diensten waarop de samenleving afhankelijk is.
Is de Cyberbeveiligingswet of de Wwke van toepassing op uw organisatie?
De Cyberbeveiligingswet is van toepassing op organisaties in 18 kritieke sectoren, waaronder de maakindustrie, voedselproductie en distributie, post- en koeriersdiensten, openbaar bestuur, digitale dienstverlening, afvalbeheer en onderzoek.
Uw organisatie valt waarschijnlijk onder de Cbw wanneer zij:
- actief is in een sector die in de wet is aangewezen; én
- minimaal 50 medewerkers heeft of een jaaromzet van meer dan €10 miljoen behaalt.
Voor sommige organisaties geldt de wet ongeacht hun omvang, zoals bepaalde aanbieders van digitale infrastructuur, vertrouwensdienstverleners en overheidsinstanties. Ook concernstructuren en grensoverschrijdende activiteiten kunnen van invloed zijn op de beoordeling.
Voor de Wwke geldt een andere aanpak. Organisaties bepalen doorgaans niet zelf of zij onder de wet vallen op basis van sector en omvang. In plaats daarvan wijst de bevoegde minister organisaties formeel aan als kritieke entiteit op basis van de essentiële diensten die zij leveren.
Waar letten toezichthouders daadwerkelijk op?
Beleid en beveiligingsmaatregelen blijven belangrijk, maar vormen slechts een deel van wat toezichthouders verwachten om aan de Cbw en Wwke te voldoen.
Organisaties moeten ook kunnen aantonen dat zij inzicht hebben in hun actuele risicoblootstelling en deze continu beheren. Na een incident kunnen de vragen eenvoudig zijn:
Wist u dat dit kwetsbare bedrijfsmiddel bestond?
Kon u de blootstelling identificeren en verhelpen voordat deze werd misbruikt?
Zoals besproken tijdens de NIS2-webinars van Outpost24 introduceert de Cyberbeveiligingswet een duidelijke verwachting van continue zichtbaarheid en monitoring, en niet alleen jaarlijkse beoordelingen of beleidsdocumenten.
Waarom is uw attack surface belangrijk voor compliance?
Uw attack surface o mvat alle internetgerichte bedrijfsmiddelen die een aanvaller kan misbruiken, waaronder:
- Websites
- API’s
- Cloudomgevingen
- SaaS-platformen
- Mobiele applicaties
- Diensten voor externe toegang
- Verbindingen met derden
De uitdaging is dat deze omgeving voortdurend verandert. Nieuwe diensten worden uitgerold, cloudresources raken verkeerd geconfigureerd, inloggegevens lekken uit en vergeten domeinen blijven online. Daarnaast kan shadow IT voor extra bedrijfsmiddelen zorgen waarvan het beveiligingsteam niet op de hoogte is.
Aanvallers zoeken actief naar deze zwakke plekken. Ze scannen op blootgestelde diensten, kwetsbare webapplicaties, gelekte inloggegevens en andere beveiligingsproblemen. Organisaties hebben daarom een vergelijkbaar niveau van zichtbaarheid nodig.
Naarmate de attack surface groeit en verandert, wordt continue zichtbaarheid een essentieel onderdeel van effectief risicobeheer. De Cyberbeveiligingswet en de CER-richtlijn verplichten organisaties maatregelen te nemen om dit te waarborgen.
Hoe kan mijn organisatie aantonen dat zij klaar is voor de Cbw en Wwke?
Een praktische eerste stap is het beantwoorden van de volgende vragen:
- Beschikt u over een volledige inventarisatie van alle extern bereikbare bedrijfsmiddelen?
- Kunt u nieuw blootgestelde systemen continu identificeren?
- Kunt u kwetsbaarheden prioriteren op basis van het werkelijke bedrijfsrisico?
- Kunt u gecompromitteerde inloggegevens detecteren die aan uw organisatie zijn gekoppeld?
- Kunt u aantonen dat het bestuur toezicht houdt op cybersecurityrisico’s?
- Kunt u risico’s identificeren die worden geïntroduceerd via leveranciers en andere externe partijen?
- Kunt u bewijs leveren van monitoring-, test- en herstelactiviteiten?
Als één of meer van deze vragen lastig te beantwoorden zijn, is het verstandig eventuele hiaten aan te pakken voordat de handhaving begint.
Hoe helpt Outpost24 u bij de voorbereiding?
De Cyberbeveiligingswet en de Wwke vereisen beide dat uw organisatie inzicht heeft in haar risicoblootstelling, risico’s beheert en blijvende weerbaarheid kan aantonen. De oplossingen en diensten van Outpost24 helpen u deze mogelijkheden op vier belangrijke manieren op te bouwen.
Zorg voor continue zichtbaarheid
Toezichthouders verwachten steeds vaker dat u weet welke bedrijfsmiddelen u bezit, welke daarvan blootgesteld zijn en waar risico’s zich bevinden. De External Attack Surface Management (EASM) -oplossing van Outpost24 ontdekt en monitort continu uw internetgerichte bedrijfsmiddelen. Zo identificeert u onbekende assets, vergeten domeinen, blootgestelde diensten en nieuwe kwetsbaarheden voordat zij leiden tot beveiligingsincidenten.
Valideer en verklein risico’s
Risicobeheer vormt een kernvereiste van zowel de Cbw als de Wwke. Met OutscanNX identificeert en prioriteert u kwetsbaarheden om uw risicoblootstelling effectiever te verkleinen. Vervolgens helpt onze Penetration Testing as a Service (PTaaS) u vast te stellen welke kwetsbaarheden daadwerkelijk misbruikt kunnen worden, bijvoorbeeld door aanvalsketens aan te tonen waarin meerdere kwetsbaarheden worden gecombineerd. Zo kunt u herstelmaatregelen prioriteren en uw middelen inzetten waar zij de meeste impact hebben.
Breng dreigingen buiten uw attack surface in kaart
Inzicht in kwetsbaarheden is slechts een deel van het geheel. De Threat Intelligence– en Digital Risk Protection-oplossingen van Outpost24 helpen u gelekte inloggegevens, merkmisbruik, blootstelling op het dark web en andere externe dreigingen die uw organisatie raken vroegtijdig te identificeren, zodat u sneller kunt reageren.
Bouw aan blijvende weerbaarheid
De Cbw en Wwke vragen om een structurele aanpak. Outpost24 CyberFlex combineert inzicht in uw attack surface, deskundige beveiligingsvalidatie en doorlopende governance binnen een flexibel cybersecurityprogramma dat meegroeit met uw organisatie en veranderende compliance-eisen.
Daarnaast kan het Managed Security Services-team van Outpost24 fungeren als een verlengstuk van uw securityorganisatie. Zo monitort u uw risicoblootstelling continu, verhoogt u uw beveiligingsvolwassenheid en behoudt u uw weerbaarheid op de lange termijn.
Bereid u vóór 15 augustus 2026 voor op compliance
De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten weerspiegelen een bredere Europese ontwikkeling richting aantoonbare weerbaarheid, continue monitoring en bestuurlijke verantwoordelijkheid.
Organisaties die nu in actie komen, kunnen deze overgang benutten om zowel hun compliance als hun cybersecurityvolwassenheid te versterken.
De vraag is niet langer óf cyberdreigingen zich zullen voordoen.
De vraag is of uw organisatie de blootstelling kan identificeren, beheren en verminderen voordat aanvallers misbruik maken van zwakke plekken.
Wilt u beoordelen of uw organisatie klaar is voor de Cbw en de Wwke?
Neem contact op met een expert van Outpost24 en ontdek hoe continue zichtbaarheid, attack surface management, penetratietesten en threat intelligence uw cyberweerbaarheid kunnen versterken. Neem vandaag nog contact met ons op of plan een demo en ervaar onze oplossingen in de praktijk.