Compliance

Het Cyberbeveiligingsbesluit: wat de wet in de praktijk van je vraagt

Het Cyberbeveiligingsbesluit is de algemene maatregel van bestuur onder de Cyberbeveiligingswet, waarin staat wat je per verplichting concreet geregeld moet hebben. Het trad op 15 augustus 2026 in werking, op dezelfde dag als de wet zelf.

De wet zegt dát je maatregelen moet nemen. Het besluit zegt wat die maatregelen minimaal moeten inhouden. Zonder het besluit is de zorgplicht een open norm. Met het besluit is het een lijst waarop een toezichthouder kan toetsen.

Voor de zorgplicht werkt het besluit de onderwerpen uit artikel 21 uit in een eigen reeks artikelen. Voor de meldplicht vult het de gegevens aan die in de eerste melding moeten staan. Daarnaast wijst het het CSIRT aan, regelt het de aanvullende registratiegegevens en stelt het eisen aan de training van bestuurders.

Cbw is de wet, Cbb is het besluit.

Wat het Cyberbeveiligingsbesluit is

Het Cyberbeveiligingsbesluit is lagere regelgeving onder de Cyberbeveiligingswet, vastgesteld omdat de wet zelf op meerdere plaatsen naar een algemene maatregel van bestuur verwijst. Artikel 21 lid 5 van de wet is daarvan het bekendste voorbeeld.

Een algemene maatregel van bestuur is bindend recht. Het besluit is dus geen toelichting of handreiking: wat erin staat is verplicht, net als de wet.

Naast het besluit geldt per sector nog een ministeriële regeling. Die laag maakt onder meer de drempelwaarden voor meldingen concreet en verschilt per vakdepartement.

Richtlijn, wet en besluit naast elkaar

Richtlijn, wet en besluit zijn drie lagen die op elkaar stapelen.

DocumentWat het isWat het regelt
NIS2-richtlijn, Richtlijn 2022/2555Europese richtlijnDe opdracht aan lidstaten. Werkt niet rechtstreeks voor Nederlandse organisaties
CyberbeveiligingswetNederlandse wetDe verplichting zelf: zorgplicht, meldplicht, registratieplicht en bestuurstaken
CyberbeveiligingsbesluitAlgemene maatregel van bestuurWat je per verplichting concreet geregeld moet hebben
Ministeriële regeling per sectorRegeling van een vakministerSectorspecifieke invulling, waaronder de drempelwaarden voor meldingen

Kom je een verwijzing tegen naar “NIS2 artikel 21” of “NIS2 artikel 23”, dan gaat het over de richtlijn. Wat voor jouw organisatie geldt, staat in de wet en het besluit.

Lid 2 of lid 3: waarom de nummering verschilt

De nummering verschilt omdat de Nederlandse wetgever lid 1 van de richtlijn heeft gesplitst in een lid 1 en een lid 2. Daardoor schuift alles erna één positie op.

OnderwerpNIS2-richtlijnCyberbeveiligingswet
Plicht om maatregelen te nemenartikel 21 lid 1artikel 21 lid 1
Meetlat: evenredigheid, stand van de techniek, kostenartikel 21 lid 1artikel 21 lid 2
De maatregelen a tot en met jartikel 21 lid 2artikel 21 lid 3
Wat je meeweegt bij leveranciersartikel 21 lid 3artikel 21 lid 4
Nadere regels bij algemene maatregel van bestuurartikel 21 lid 5artikel 21 lid 5
Goedkeuring en kennis van het bestuurartikel 20artikel 24
Weren van leveranciers om redenen van nationale veiligheidgeen equivalentartikel 21a
Vrijstelling bij gelijkwaardige sectorregelsartikel 21 lid 1, slotartikel 22

In de Nederlandse wet staan de maatregelen dus in artikel 21 lid 3. De nota van toelichting bij het besluit bevestigt dat: de maatregelen omvatten ingevolge artikel 21 derde lid de onderdelen a tot en met j.

Verwijst een tekst naar lid 2 met een letter erachter, dan citeert die de richtlijn. Voor de Nederlandse wet is dat lid 3.

Voor de meldplicht is het verschil nog groter. Artikel 23 van de richtlijn is in de wet geen artikel 23 geworden maar zes artikelen.

OnderwerpNIS2-richtlijnCyberbeveiligingswetBesluit
Plicht om significante incidenten te meldenartikel 23 lid 1artikel 25 lid 1
Definitie van een significant incidentartikel 23 lid 3artikel 25 lid 2
Drempelwaarden per sectorartikel 23 lid 11artikel 25 lid 3 en 4artikel 23
Vroegtijdige waarschuwing binnen 24 uurartikel 23 lid 4 onder aartikel 26artikel 24
Melding binnen 72 uurartikel 23 lid 4 onder bartikel 27 lid 1
Kortere termijn voor vertrouwensdienstenartikel 23 lid 4, slotartikel 27 lid 2
Tussentijds verslag op verzoekartikel 23 lid 4 onder cartikel 28
Eindverslag en voortgangsverslagartikel 23 lid 4 onder d en eartikel 29
Waar je meldtartikel 23 lid 1artikelen 26 en 27artikel 25
Informeren van afnemersartikel 23 lid 1 en 2artikel 30
Nadere regels over de meldketengeen equivalentartikel 35artikel 26
Reactie en bijstand door het CSIRTartikel 23 lid 5artikel 36
Openbaarmakingartikel 23 lid 7artikel 37

De meldplicht kent vijf meldmomenten: de vroegtijdige waarschuwing, de melding, het tussentijds verslag uit artikel 28, het voortgangsverslag uit artikel 29 lid 2 en het eindverslag uit artikel 29 lid 1.

Wat het besluit toevoegt aan de zorgplicht

Aan de zorgplicht voegt het besluit de artikelen 6 tot en met 18 toe. Die maken de onderdelen a tot en met j van artikel 21 concreet.

De indeling loopt niet gelijk. Onderdeel a is gesplitst over twee artikelen, onderdeel i over drie en onderdeel j kreeg er geen. Artikel 17 is een verplichting die in de wet geen letter heeft.

Artikel 17 is de opvallendste toevoeging. Word je gericht geattendeerd op een kwetsbaarheid, cyberdreiging of beveiligingsadvies, dan moet je beoordelen of je maatregelen aanpassing behoeven en die beoordeling schriftelijk vastleggen. Ook als de uitkomst is dat er niets verandert.

Artikel 6 lid 4 vraagt een managementsystematiek waarmee je aantoonbaar aan de zorgplicht voldoet, in de praktijk een ISMS. Artikel 18 sluit de cirkel: je toetst periodiek of je maatregelen het beoogde effect hebben en legt dat oordeel schriftelijk vast.

Artikel 6 lid 3 vraagt dat je van je personeel en van andere binnen de entiteit werkzame personen verlangt dat zij de beveiliging toepassen volgens het beleid uit lid 1. De nota van toelichting zegt daarbij dat je dat moet afdwingen en erop moet toezien. Beleid hebben is dus niet genoeg; je moet kunnen laten zien dat je het aan je mensen oplegt.

Wat elk artikel per maatregel van je ICT-omgeving vraagt, staat uitgewerkt op NIS2 artikel 21.

De meldplicht: vier extra gegevens en het meldpunt

Aan de meldplicht voegt het besluit vier gegevens toe die in de eerste melding van een significant incident moeten staan, boven op de drie die de wet al noemt. Daarmee komt de vroegtijdige waarschuwing op zeven gegevens.

Uit de wet komen: of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt, of het grensoverschrijdende gevolgen kan hebben en de contactgegevens van de verantwoordelijke functionaris. Uit het besluit komen: het vermoedelijke aanvangstijdstip, plus zo mogelijk een beschrijving van de aard en gevolgen, een prognose van de hersteltijd en de genomen of voorgenomen maatregelen.

Alleen bij het aanvangstijdstip ontbreekt de afzwakking zo mogelijk. Dat gegeven is dus niet optioneel, en dat stelt een eis aan je logging.

Artikel 25 van het besluit bepaalt dat de melding gaat naar een door de minister ingericht meldpunt. Artikel 26 geeft de grondslag voor nadere regels bij ministeriële regeling.

Artikel 23 regelt de sectorale drempelwaarden. Die worden ten minste elke vier jaar geëvalueerd. Een regeling mag voor een kortere termijn kiezen: de zorgregeling evalueert na twee jaar. Lid 4 bepaalt dat je een besluit met eigen drempelcriteria vertrouwelijk behandelt.

Of die drempelwaarden uitputtend zijn, verschilt per sector. In de regeling voor de sector overheid wel, in die voor de levensmiddelensector uitdrukkelijk niet.

De termijnen en de volledige inhoud van elke melding staan op NIS2 artikel 23.

Wat het besluit verder regelt

Buiten zorgplicht en meldplicht regelt het besluit nog drie dingen.

Artikel 2 wijst het CSIRT aan. De Minister van Justitie en Veiligheid is aangewezen, in de praktijk uitgevoerd door het NCSC. Lid 2 maakt het mogelijk dat een vakminister voor zijn eigen sector een andere instantie aanwijst bij ministeriële regeling. Voor de waterschappen is dat gebeurd met de aanwijzing van CERT-WM.

Artikel 27 vraagt registratiegegevens die boven op de gegevens uit artikel 44 van de wet komen. Wie alleen de wet leest, levert dus een onvolledige registratie aan.

Artikel 29 stelt een bewaartermijn van zestig maanden voor persoonsgegevens die in het kader van de wet worden verwerkt. Die termijn richt zich op het CSIRT en de bevoegde autoriteiten, niet op de entiteit zelf.

De eisen aan de bestuurderstraining

De eisen aan de bestuurderstraining staan in de artikelen 20 tot en met 22 van het besluit. De training behandelt de soorten risico’s, risicomanagementprocessen en een risicobeoordelingsmethodiek, plus de onderwerpen van artikel 21.

Het certificaat vermeldt de naam van de bestuurder, de datum of data, de behandelde onderwerpen en de naam van de aanbieder, in het Nederlands of het Engels.

Er is geen minimum aantal trainingsuren en er is geen eis dat de trainer een onafhankelijke of externe partij is. Beide voorwaarden stonden in het conceptbesluit en zijn na de internetconsultatie geschrapt, mede omdat het MKB de verplichte externe trainer als belastend ervoer.

De termijn loopt tot 15 augustus 2028. Bestuursleden die later worden benoemd, hebben twee jaar na hun benoeming.

Voor wie het besluit niet geldt

De zorgplichtartikelen van het besluit gelden niet voor elf typen aanbieders. Voor hen geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks, op grond van artikel 4 van het besluit:

  • DNS-dienstverleners
  • registers voor topleveldomeinnamen
  • aanbieders van clouddiensten
  • aanbieders van datacentrumdiensten
  • aanbieders van netwerken voor de levering van inhoud
  • aanbieders van beheerde diensten
  • aanbieders van beheerde beveiligingsdiensten
  • aanbieders van onlinemarktplaatsen
  • aanbieders van onlinezoekmachines
  • aanbieders van socialenetwerkplatforms
  • verleners van vertrouwensdiensten

Let op de voorwaarde die de nota van toelichting eraan hangt. De artikelen 6 tot en met 18 blijven alleen buiten toepassing wanneer een entiteit uitsluitend van zo’n soort is. Doet zij daarnaast iets anders dat in bijlage 1 of 2 van de Cyberbeveiligingswet staat, dan gelden de dertien besluitartikelen gewoon.

Die twee bijlagen wijzen per sector aan op welke soorten entiteiten de wet van toepassing is:

  • Bijlage 1, de sectoren met een hoge kritikaliteit: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart.
  • Bijlage 2, de andere kritieke sectoren: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.

De omschrijvingen per soort entiteit staan bij NIS2 sectoren uit bijlage 1 en bijlage 2.

Uitvoeringsverordening 2024/2690 is technisch gedetailleerder dan het besluit. Werk je met een IT-leverancier die in deze lijst valt, dan gelden voor hem zwaardere technische eisen dan voor jou. Dat is een vraag die je bij je leverancier kunt neerleggen.

Los daarvan vervalt de zorgplicht als een sectorspecifieke Europese rechtshandeling gelijkwaardige eisen stelt. Voor de financiële sector is dat DORA.

Hulp nodig bij het technische deel?

ClickOn richt de ICT-maatregelen uit het besluit in je Microsoft 365-omgeving in en levert het bewijs. Het organisatorische deel doe je zelf of met een adviseur.

  • NIS2 gap-analyse: waar sta ik nu? Technische nulmeting van je ICT-omgeving tegenover de zorgplicht, met een concrete roadmap.
  • NIS2 implementatie: hoe regel ik het? De technische maatregelen en het meldproces ingericht en aantoonbaar gemaakt.
  • NIS2 audit readiness: ben ik klaar voor toezicht? We toetsen je ICT-omgeving zoals de toezichthouder dat doet.
  • Het volledige NIS2 traject: wat moet er allemaal gebeuren? De hele route van nulmeting tot technisch klaar voor toezicht.

ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.

Veelgestelde vragen over het Cyberbeveiligingsbesluit

Wat is het verschil tussen de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit?

Het verschil tussen de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit is dat de wet de verplichting oplegt en het besluit zegt wat je concreet geregeld moet hebben. Cbw is de wet, Cbb is het besluit. Beide zijn bindend recht.

Wanneer is het Cyberbeveiligingsbesluit in werking getreden?

Het Cyberbeveiligingsbesluit is op 15 augustus 2026 in werking getreden, op dezelfde dag als de Cyberbeveiligingswet. Er is geen overgangsperiode voor de zorgplicht.

Waar staan de zorgplichtmaatregelen in de Nederlandse wet?

De zorgplichtmaatregelen staan in artikel 21 lid 3 van de Cyberbeveiligingswet, niet in lid 2. Lid 2 van de richtlijn is in de Nederlandse wet lid 3 geworden, omdat lid 1 is gesplitst.

Welke artikelen werken de zorgplicht uit?

De zorgplicht wordt uitgewerkt in de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit. Ze dekken de onderdelen a tot en met j van artikel 21, plus één verplichting die in de wet geen letter heeft.

Moet een NIS2 bestuurderstraining door een externe partij worden gegeven?

Een NIS2 bestuurderstraining hoeft niet door een externe partij te worden gegeven. Het Cyberbeveiligingsbesluit stelt geen eisen aan de trainer en schrijft geen minimum aantal uren voor. Beide voorwaarden zijn na de internetconsultatie geschrapt. Aan de inhoud van de training stelt artikel 21 van het besluit wel eisen.

Geldt het Cyberbeveiligingsbesluit voor clouddiensten en IT-dienstverleners?

Voor clouddiensten en IT-dienstverleners gelden de zorgplichtartikelen van het Cyberbeveiligingsbesluit niet, mits die entiteit uitsluitend van zo’n soort is. Voor elf typen aanbieders, waaronder cloud, datacentra en beheerde diensten, geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks.

Welk CSIRT geldt voor jouw sector?

Welk CSIRT voor jou geldt, volgt uit artikel 2 van het besluit. De Minister van Justitie en Veiligheid is aangewezen, in de praktijk uitgevoerd door het NCSC. Een vakminister kan bij regeling een sectoraal CSIRT aanwijzen, zoals voor de waterschappen is gebeurd.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 22 september 2026