Het Cyberbeveiligingsbesluit is de algemene maatregel van bestuur onder de Cyberbeveiligingswet, waarin staat wat je per verplichting concreet geregeld moet hebben. Het trad op 15 augustus 2026 in werking, op dezelfde dag als de wet zelf.
De wet zegt dát je maatregelen moet nemen. Het besluit zegt wat die maatregelen minimaal moeten inhouden. Zonder het besluit is de zorgplicht een open norm. Met het besluit is het een lijst waarop een toezichthouder kan toetsen.
Voor de zorgplicht werkt het besluit de onderwerpen uit artikel 21 uit in een eigen reeks artikelen. Voor de meldplicht vult het de gegevens aan die in de eerste melding moeten staan. Daarnaast wijst het het CSIRT aan, regelt het de aanvullende registratiegegevens en stelt het eisen aan de training van bestuurders.
Cbw is de wet, Cbb is het besluit.
Wat het Cyberbeveiligingsbesluit is
Het Cyberbeveiligingsbesluit is lagere regelgeving onder de Cyberbeveiligingswet, vastgesteld omdat de wet zelf op meerdere plaatsen naar een algemene maatregel van bestuur verwijst. Artikel 21 lid 5 van de wet is daarvan het bekendste voorbeeld.
Een algemene maatregel van bestuur is bindend recht. Het besluit is dus geen toelichting of handreiking: wat erin staat is verplicht, net als de wet.
Naast het besluit geldt per sector nog een ministeriële regeling. Die laag maakt onder meer de drempelwaarden voor meldingen concreet en verschilt per vakdepartement.
Richtlijn, wet en besluit naast elkaar
Richtlijn, wet en besluit zijn drie lagen die op elkaar stapelen.
| Document | Wat het is | Wat het regelt |
|---|---|---|
| NIS2-richtlijn, Richtlijn 2022/2555 | Europese richtlijn | De opdracht aan lidstaten. Werkt niet rechtstreeks voor Nederlandse organisaties |
| Cyberbeveiligingswet | Nederlandse wet | De verplichting zelf: zorgplicht, meldplicht, registratieplicht en bestuurstaken |
| Cyberbeveiligingsbesluit | Algemene maatregel van bestuur | Wat je per verplichting concreet geregeld moet hebben |
| Ministeriële regeling per sector | Regeling van een vakminister | Sectorspecifieke invulling, waaronder de drempelwaarden voor meldingen |
Kom je een verwijzing tegen naar “NIS2 artikel 21” of “NIS2 artikel 23”, dan gaat het over de richtlijn. Wat voor jouw organisatie geldt, staat in de wet en het besluit.
Lid 2 of lid 3: waarom de nummering verschilt
De nummering verschilt omdat de Nederlandse wetgever lid 1 van de richtlijn heeft gesplitst in een lid 1 en een lid 2. Daardoor schuift alles erna één positie op.
| Onderwerp | NIS2-richtlijn | Cyberbeveiligingswet |
|---|---|---|
| Plicht om maatregelen te nemen | artikel 21 lid 1 | artikel 21 lid 1 |
| Meetlat: evenredigheid, stand van de techniek, kosten | artikel 21 lid 1 | artikel 21 lid 2 |
| De maatregelen a tot en met j | artikel 21 lid 2 | artikel 21 lid 3 |
| Wat je meeweegt bij leveranciers | artikel 21 lid 3 | artikel 21 lid 4 |
| Nadere regels bij algemene maatregel van bestuur | artikel 21 lid 5 | artikel 21 lid 5 |
| Goedkeuring en kennis van het bestuur | artikel 20 | artikel 24 |
| Weren van leveranciers om redenen van nationale veiligheid | geen equivalent | artikel 21a |
| Vrijstelling bij gelijkwaardige sectorregels | artikel 21 lid 1, slot | artikel 22 |
In de Nederlandse wet staan de maatregelen dus in artikel 21 lid 3. De nota van toelichting bij het besluit bevestigt dat: de maatregelen omvatten ingevolge artikel 21 derde lid de onderdelen a tot en met j.
Verwijst een tekst naar lid 2 met een letter erachter, dan citeert die de richtlijn. Voor de Nederlandse wet is dat lid 3.
Voor de meldplicht is het verschil nog groter. Artikel 23 van de richtlijn is in de wet geen artikel 23 geworden maar zes artikelen.
| Onderwerp | NIS2-richtlijn | Cyberbeveiligingswet | Besluit |
|---|---|---|---|
| Plicht om significante incidenten te melden | artikel 23 lid 1 | artikel 25 lid 1 | |
| Definitie van een significant incident | artikel 23 lid 3 | artikel 25 lid 2 | |
| Drempelwaarden per sector | artikel 23 lid 11 | artikel 25 lid 3 en 4 | artikel 23 |
| Vroegtijdige waarschuwing binnen 24 uur | artikel 23 lid 4 onder a | artikel 26 | artikel 24 |
| Melding binnen 72 uur | artikel 23 lid 4 onder b | artikel 27 lid 1 | |
| Kortere termijn voor vertrouwensdiensten | artikel 23 lid 4, slot | artikel 27 lid 2 | |
| Tussentijds verslag op verzoek | artikel 23 lid 4 onder c | artikel 28 | |
| Eindverslag en voortgangsverslag | artikel 23 lid 4 onder d en e | artikel 29 | |
| Waar je meldt | artikel 23 lid 1 | artikelen 26 en 27 | artikel 25 |
| Informeren van afnemers | artikel 23 lid 1 en 2 | artikel 30 | |
| Nadere regels over de meldketen | geen equivalent | artikel 35 | artikel 26 |
| Reactie en bijstand door het CSIRT | artikel 23 lid 5 | artikel 36 | |
| Openbaarmaking | artikel 23 lid 7 | artikel 37 |
De meldplicht kent vijf meldmomenten: de vroegtijdige waarschuwing, de melding, het tussentijds verslag uit artikel 28, het voortgangsverslag uit artikel 29 lid 2 en het eindverslag uit artikel 29 lid 1.
Wat het besluit toevoegt aan de zorgplicht
Aan de zorgplicht voegt het besluit de artikelen 6 tot en met 18 toe. Die maken de onderdelen a tot en met j van artikel 21 concreet.
De indeling loopt niet gelijk. Onderdeel a is gesplitst over twee artikelen, onderdeel i over drie en onderdeel j kreeg er geen. Artikel 17 is een verplichting die in de wet geen letter heeft.
Artikel 17 is de opvallendste toevoeging. Word je gericht geattendeerd op een kwetsbaarheid, cyberdreiging of beveiligingsadvies, dan moet je beoordelen of je maatregelen aanpassing behoeven en die beoordeling schriftelijk vastleggen. Ook als de uitkomst is dat er niets verandert.
Artikel 6 lid 4 vraagt een managementsystematiek waarmee je aantoonbaar aan de zorgplicht voldoet, in de praktijk een ISMS. Artikel 18 sluit de cirkel: je toetst periodiek of je maatregelen het beoogde effect hebben en legt dat oordeel schriftelijk vast.
Artikel 6 lid 3 vraagt dat je van je personeel en van andere binnen de entiteit werkzame personen verlangt dat zij de beveiliging toepassen volgens het beleid uit lid 1. De nota van toelichting zegt daarbij dat je dat moet afdwingen en erop moet toezien. Beleid hebben is dus niet genoeg; je moet kunnen laten zien dat je het aan je mensen oplegt.
Wat elk artikel per maatregel van je ICT-omgeving vraagt, staat uitgewerkt op NIS2 artikel 21.
De meldplicht: vier extra gegevens en het meldpunt
Aan de meldplicht voegt het besluit vier gegevens toe die in de eerste melding van een significant incident moeten staan, boven op de drie die de wet al noemt. Daarmee komt de vroegtijdige waarschuwing op zeven gegevens.
Uit de wet komen: of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt, of het grensoverschrijdende gevolgen kan hebben en de contactgegevens van de verantwoordelijke functionaris. Uit het besluit komen: het vermoedelijke aanvangstijdstip, plus zo mogelijk een beschrijving van de aard en gevolgen, een prognose van de hersteltijd en de genomen of voorgenomen maatregelen.
Alleen bij het aanvangstijdstip ontbreekt de afzwakking zo mogelijk. Dat gegeven is dus niet optioneel, en dat stelt een eis aan je logging.
Artikel 25 van het besluit bepaalt dat de melding gaat naar een door de minister ingericht meldpunt. Artikel 26 geeft de grondslag voor nadere regels bij ministeriële regeling.
Artikel 23 regelt de sectorale drempelwaarden. Die worden ten minste elke vier jaar geëvalueerd. Een regeling mag voor een kortere termijn kiezen: de zorgregeling evalueert na twee jaar. Lid 4 bepaalt dat je een besluit met eigen drempelcriteria vertrouwelijk behandelt.
Of die drempelwaarden uitputtend zijn, verschilt per sector. In de regeling voor de sector overheid wel, in die voor de levensmiddelensector uitdrukkelijk niet.
De termijnen en de volledige inhoud van elke melding staan op NIS2 artikel 23.
Wat het besluit verder regelt
Buiten zorgplicht en meldplicht regelt het besluit nog drie dingen.
Artikel 2 wijst het CSIRT aan. De Minister van Justitie en Veiligheid is aangewezen, in de praktijk uitgevoerd door het NCSC. Lid 2 maakt het mogelijk dat een vakminister voor zijn eigen sector een andere instantie aanwijst bij ministeriële regeling. Voor de waterschappen is dat gebeurd met de aanwijzing van CERT-WM.
Artikel 27 vraagt registratiegegevens die boven op de gegevens uit artikel 44 van de wet komen. Wie alleen de wet leest, levert dus een onvolledige registratie aan.
Artikel 29 stelt een bewaartermijn van zestig maanden voor persoonsgegevens die in het kader van de wet worden verwerkt. Die termijn richt zich op het CSIRT en de bevoegde autoriteiten, niet op de entiteit zelf.
De eisen aan de bestuurderstraining
De eisen aan de bestuurderstraining staan in de artikelen 20 tot en met 22 van het besluit. De training behandelt de soorten risico’s, risicomanagementprocessen en een risicobeoordelingsmethodiek, plus de onderwerpen van artikel 21.
Het certificaat vermeldt de naam van de bestuurder, de datum of data, de behandelde onderwerpen en de naam van de aanbieder, in het Nederlands of het Engels.
Er is geen minimum aantal trainingsuren en er is geen eis dat de trainer een onafhankelijke of externe partij is. Beide voorwaarden stonden in het conceptbesluit en zijn na de internetconsultatie geschrapt, mede omdat het MKB de verplichte externe trainer als belastend ervoer.
De termijn loopt tot 15 augustus 2028. Bestuursleden die later worden benoemd, hebben twee jaar na hun benoeming.
Voor wie het besluit niet geldt
De zorgplichtartikelen van het besluit gelden niet voor elf typen aanbieders. Voor hen geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks, op grond van artikel 4 van het besluit:
- DNS-dienstverleners
- registers voor topleveldomeinnamen
- aanbieders van clouddiensten
- aanbieders van datacentrumdiensten
- aanbieders van netwerken voor de levering van inhoud
- aanbieders van beheerde diensten
- aanbieders van beheerde beveiligingsdiensten
- aanbieders van onlinemarktplaatsen
- aanbieders van onlinezoekmachines
- aanbieders van socialenetwerkplatforms
- verleners van vertrouwensdiensten
Let op de voorwaarde die de nota van toelichting eraan hangt. De artikelen 6 tot en met 18 blijven alleen buiten toepassing wanneer een entiteit uitsluitend van zo’n soort is. Doet zij daarnaast iets anders dat in bijlage 1 of 2 van de Cyberbeveiligingswet staat, dan gelden de dertien besluitartikelen gewoon.
Die twee bijlagen wijzen per sector aan op welke soorten entiteiten de wet van toepassing is:
- Bijlage 1, de sectoren met een hoge kritikaliteit: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart.
- Bijlage 2, de andere kritieke sectoren: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.
De omschrijvingen per soort entiteit staan bij NIS2 sectoren uit bijlage 1 en bijlage 2.
Uitvoeringsverordening 2024/2690 is technisch gedetailleerder dan het besluit. Werk je met een IT-leverancier die in deze lijst valt, dan gelden voor hem zwaardere technische eisen dan voor jou. Dat is een vraag die je bij je leverancier kunt neerleggen.
Los daarvan vervalt de zorgplicht als een sectorspecifieke Europese rechtshandeling gelijkwaardige eisen stelt. Voor de financiële sector is dat DORA.
Hulp nodig bij het technische deel?
ClickOn richt de ICT-maatregelen uit het besluit in je Microsoft 365-omgeving in en levert het bewijs. Het organisatorische deel doe je zelf of met een adviseur.
- NIS2 gap-analyse: waar sta ik nu? Technische nulmeting van je ICT-omgeving tegenover de zorgplicht, met een concrete roadmap.
- NIS2 implementatie: hoe regel ik het? De technische maatregelen en het meldproces ingericht en aantoonbaar gemaakt.
- NIS2 audit readiness: ben ik klaar voor toezicht? We toetsen je ICT-omgeving zoals de toezichthouder dat doet.
- Het volledige NIS2 traject: wat moet er allemaal gebeuren? De hele route van nulmeting tot technisch klaar voor toezicht.
ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.
Veelgestelde vragen over het Cyberbeveiligingsbesluit
Wat is het verschil tussen de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit?
Het verschil tussen de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit is dat de wet de verplichting oplegt en het besluit zegt wat je concreet geregeld moet hebben. Cbw is de wet, Cbb is het besluit. Beide zijn bindend recht.
Wanneer is het Cyberbeveiligingsbesluit in werking getreden?
Het Cyberbeveiligingsbesluit is op 15 augustus 2026 in werking getreden, op dezelfde dag als de Cyberbeveiligingswet. Er is geen overgangsperiode voor de zorgplicht.
Waar staan de zorgplichtmaatregelen in de Nederlandse wet?
De zorgplichtmaatregelen staan in artikel 21 lid 3 van de Cyberbeveiligingswet, niet in lid 2. Lid 2 van de richtlijn is in de Nederlandse wet lid 3 geworden, omdat lid 1 is gesplitst.
Welke artikelen werken de zorgplicht uit?
De zorgplicht wordt uitgewerkt in de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit. Ze dekken de onderdelen a tot en met j van artikel 21, plus één verplichting die in de wet geen letter heeft.
Moet een NIS2 bestuurderstraining door een externe partij worden gegeven?
Een NIS2 bestuurderstraining hoeft niet door een externe partij te worden gegeven. Het Cyberbeveiligingsbesluit stelt geen eisen aan de trainer en schrijft geen minimum aantal uren voor. Beide voorwaarden zijn na de internetconsultatie geschrapt. Aan de inhoud van de training stelt artikel 21 van het besluit wel eisen.
Geldt het Cyberbeveiligingsbesluit voor clouddiensten en IT-dienstverleners?
Voor clouddiensten en IT-dienstverleners gelden de zorgplichtartikelen van het Cyberbeveiligingsbesluit niet, mits die entiteit uitsluitend van zo’n soort is. Voor elf typen aanbieders, waaronder cloud, datacentra en beheerde diensten, geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks.
Welk CSIRT geldt voor jouw sector?
Welk CSIRT voor jou geldt, volgt uit artikel 2 van het besluit. De Minister van Justitie en Veiligheid is aangewezen, in de praktijk uitgevoerd door het NCSC. Een vakminister kan bij regeling een sectoraal CSIRT aanwijzen, zoals voor de waterschappen is gebeurd.