De internetconsultatie op het Cyberbeveiligingsbesluit is gesloten en je kunt er niet meer op reageren. Wat er nog toe doet is wat die consultatie heeft veranderd, en dat is meer dan je zou denken. Zes artikelen zijn aangepast of geschrapt, waaronder de hele bepaling over de trainer bij de bestuurdersopleiding. Minstens zo belangrijk: de nummering is tussen het concept en de vastgestelde tekst verschoven. Lees je nog een adviesmemo of een leveranciersdocument uit die periode, dan wijst dat naar de verkeerde bepalingen.
Deze consultatie is gesloten en het besluit is vastgesteld. De Cyberbeveiligingswet uit Staatsblad 2026, 187 geldt sinds 15 augustus 2026. Kwam je hier voor iets anders dan de geschiedenis, dan begin je hier:
- Wat moet ik nu regelen? Alles wat de wet van je vraagt, punt voor punt met het bewijsstuk erbij, staat op NIS2 checklist.
- Val ik hier eigenlijk onder? Dat bepaal je op NIS2 sectoren.
- Waar staat de vastgestelde tekst? Op Cyberbeveiligingsbesluit.
- Kan ik ergens nog wel op reageren? Ja, op de sectorale regelingen. Hoe dat werkt staat verderop op deze pagina.
Hieronder staat wat de consultatie heeft opgeleverd: wat er is gewijzigd, wat bewust bleef staan, en welke bepalingen zijn vernummerd.
Wat was de internetconsultatie van het Cyberbeveiligingsbesluit?
Een eerdere versie van het besluit is langs drie wegen tegelijk voorgelegd. Voor formeel advies ging het naar de Autoriteit Persoonsgegevens en naar het Adviescollege toetsing regeldruk. Daarnaast is het opengesteld voor consultatie op internetconsultatie.nl, en is het voor commentaar toegezonden aan belangenorganisaties en entiteiten.
Het verslag daarvan is geen los document. Het staat als hoofdstuk 4 in de nota van toelichting bij het Cyberbeveiligingsbesluit, gepubliceerd in Staatsblad 2026, 189, en loopt per onderwerp langs wat er is ingebracht en wat het antwoord was. Dat maakt het een van de weinige plekken waar je kunt nalezen waaróm een bepaling is zoals hij is.
Wie reageerden, en waarop
De reacties kwamen uit een brede kring, en dat is zichtbaar in het resultaat. Genoemd in de toelichting zijn onder meer VNO-NCW, FME, Energie Nederland, de Nederlandse Vereniging van Ziekenhuizen, de Nederlandse Federatie van Universitair Medische Centra, de koninklijke Vereniging van de Nederlandse Chemische Industrie, FERM, Brainport, Cyberveilig Nederland, NLdigital, Netbeheer Nederland, MSP ISAC, Omni-U Services, Sunbites Cybersecurity, de Nederlandse Spoorwegen, de vier grote gemeenten en de Vereniging van Nederlandse Gemeenten.
Daarnaast is er een regeldrukonderzoek uitgevoerd door een onafhankelijk onderzoeksbureau, gecombineerd met het onderzoek naar de Wet weerbaarheid kritieke entiteiten, en is er een panelbijeenkomst met het mkb gehouden.
Wat is er gewijzigd na de consultatie?
Zes wijzigingen in het Cyberbeveiligingsbesluit, Staatsblad 2026, 189, zijn terug te voeren op wat er is ingebracht.
| Bepaling | Wat er veranderde | Wie het aankaartte |
|---|---|---|
| De bepaling over de trainer, in het concept genummerd als artikel 23 | Heroverwogen en in zijn geheel geschrapt | De vier grote gemeenten, plus het mkb-panel |
| Het eerste lid van het artikel over het trainingscertificaat | Het vereiste over het aantal gevolgde uren is geschrapt | Kritiek op de eisen aan het certificaat |
| Het tweede lid van het artikel over informatiebeveiligingsbeleid | Aangepast omdat het scheiden van conflicterende rollen voor het mkb niet in alle gevallen mogelijk is en risicogebaseerd moet zijn | FERM en de koninklijke Vereniging van de Nederlandse Chemische Industrie |
| Het artikel over bedrijfscontinuïteit | Aangepast, samen met de artikelsgewijze toelichting erop | Omni-U Services, MSP ISAC, Sunbites Cybersecurity, VNO-NCW en Brainport |
| Het artikel over leveranciers | Aangepast op de term waar mogelijk in het eerste lid, plus de passage over het beëindigen van overeenkomsten | VNO-NCW, Energie Nederland en Cyberveilig Nederland |
| Het artikel over toegangsbeheer | Aangepast omdat de term authenticaties niet juist was | Reacties over die term in de consultatie |
Twee daarvan verdienen toelichting, omdat ze het meest aan de bestuurskant raken.
- De eis aan de trainer sneuvelde omdat hij verder ging dan de NIS2-richtlijn, met name op het punt van de onafhankelijkheid. Het mkb-panel voegde toe dat een verplicht externe trainer belastend is, en dat de training bedoeld is om bestuurders adequate beslissingen te laten nemen, niet om hen tot in detail te laten uitleggen hoe bijvoorbeeld een DDoS-aanval werkt.
- Het urenvereiste verdween met het argument dat het aantal uur niets zegt over de kwaliteit van de training. Wat er wel in het certificaat moet staan lees je op NIS2 boardroom training.
Bij het continuïteitsartikel draaide het om de vraag of elk incident een bedrijfscontinuïteitsplan vraagt, of een noodvoorzieningenplan iets anders is, en of je de plannen mag integreren in wat je al hebt. Dat laatste kan volgens de toelichting: er hoeft geen apart plan voor de wet te bestaan.
Wat is bewust niet gewijzigd, en waarom?
Vier punten bleven staan, en de redenen daarvoor zijn instructief, want ze laten zien waar de Nederlandse wetgever geen ruimte had.
- De opleidingsplicht voor bestuurders. Enkele reacties bepleitten verzachting. Het antwoord: dit is een dwingend vereiste uit de NIS2-richtlijn en kan om die reden niet worden gewijzigd. Van de bestuurder wordt geen technische kennis verwacht, wel kennis op strategisch niveau, zodat hij de maatregelen kan beoordelen en de risico’s kan laten beheersen.
- De term opleiding. VNO-NCW en Energie Nederland vonden dat dit woord te ver gaat en dat er training had moeten staan. Ook hier is het antwoord dat de term uit de richtlijn komt en daarom is aangehouden.
- Het verzoek van de Autoriteit Persoonsgegevens. De AP adviseerde de te verwerken persoonsgegevens in de wettekst te specificeren, of dat op zijn minst in de toelichting te onderbouwen. Die specificering is afgewezen als onmogelijk: een CSIRT kan niet vooraf zien welke persoonsgegevens zich in dreigings- en incidentinformatie bevinden, en vooraf vastleggen zou de wettelijke taakuitvoering belemmeren.
- De maximale bewaartermijn van zestig maanden. De vier grote gemeenten vonden die lang en kostbaar, zeker voor loggegevens. In het antwoord is verduidelijkt dat die termijn geldt voor persoonsgegevens die door het CSIRT, de bevoegde autoriteit, het centrale contactpunt en de Minister van Justitie en Veiligheid worden verwerkt, en dus niet voor je eigen logging.
Welke bepalingen zijn vernummerd?
Dit is het punt met de meeste praktische gevolgen, en het wordt zelden benoemd. Tussen het conceptbesluit en de vastgestelde tekst in Staatsblad 2026, 189 zijn drie artikelen vernummerd.
| In de consultatieversie | In het vastgestelde besluit | Onderwerp |
|---|---|---|
| Artikel 23 van het concept | Artikel 22 van Staatsblad 2026, 189 | Het certificaat bij de bestuurderstraining |
| Artikel 28 van het concept | Artikel 27 van Staatsblad 2026, 189 | Informatieverstrekking voor het nationaal register |
| Artikel 30 van het concept | Artikel 29 van Staatsblad 2026, 189 | Bewaring van persoonsgegevens |
Het gevolg: elk document dat tijdens of kort na de consultatie is geschreven verwijst met de oude nummers. Dat geldt voor adviesmemo’s, voor implementatieplannen van leveranciers en voor presentaties uit die periode. Controleer bij een verwijzing naar het besluit dus of het stuk van vóór of ná de vaststelling dateert.
Wat leverde de mkb-toets op?
De panelbijeenkomst met het mkb liep vooruit op bezwaren die later breder zijn opgepakt. Drie punten kwamen eruit.
- De governance-eisen werden als behoorlijk uitgebreid ervaren, met de verplicht externe trainer als zwaarste. De deelnemers begrepen dat het bestuur begrip van cyberbeveiliging moet hebben, maar waarschuwden dat het middel het doel niet voorbij moet schieten, en pleitten voor proportionele en evenredige eisen.
- Over de registratieplicht was er behoefte aan betere voorlichting. Niet alle deelnemers wisten dat zij zich moeten registreren bij het NCSC, dat het nationale register namens de Minister van Justitie en Veiligheid beheert.
- Er was een grensoverschrijdend bezwaar dat nog steeds actueel is. Het panel vroeg om harmonisatie tussen lidstaten, met de opmerking dat het niet werkbaar is wanneer sommige mkb’ers zich mogelijk zevenentwintig keer moeten registreren. Het antwoord daarop was dat de NIS2-richtlijn van elke lidstaat een registratieplicht vereist, dus die stapeling blijft bestaan.
Waarop kun je nu nog wel reageren?
Op dit besluit niet: de tekst is vastgesteld en er komt geen nieuwe ronde. Er loopt wel inspraak op een ander spoor, en dat is voor veel organisaties relevanter.
De drempelwaarden die bepalen wanneer een incident voor jouw sector significant is, worden niet in het besluit vastgelegd maar bij ministeriële regeling per vakdepartement. De toelichting zegt daarover dat vakministers die criteria vaststellen met consultatie van de betrokkenen binnen die sectoren, zodat er maatwerk per sector, subsector of soort entiteit mogelijk is.
Zit je in een sector waarvan de regeling nog moet komen, dan is dat de plek waar je invloed hebt, en die loopt via je branchevereniging. Dat is geen theorie: in de lijst hierboven zie je dat FERM, de VNCI, VNO-NCW en Energie Nederland op deze manier artikelen hebben laten aanpassen.
Waar je nu moet zijn
De consultatie is geschiedenis; de verplichtingen zijn dat niet. Per onderwerp is dit de actuele stand:
- De zorgplicht met alle maatregelen die het besluit voorschrijft staat op NIS2 artikel 21.
- De meldplicht met de vijf momenten en de termijnen staat op NIS2 artikel 23.
- De bestuurderstraining, inclusief wat er na het schrappen van de trainersbepaling is overgebleven, staat op NIS2 boardroom training.
- Of je organisatie onder de wet valt lees je op NIS2 sectoren.
- Alles wat je moet regelen en kunnen aantonen staat punt voor punt op NIS2 checklist.
Veelgestelde vragen over de internetconsultatie
Wat was de internetconsultatie van de Cyberbeveiligingswet?
Een eerdere versie van het Cyberbeveiligingsbesluit is opengesteld voor reacties op internetconsultatie.nl, voor advies voorgelegd aan de Autoriteit Persoonsgegevens en het Adviescollege toetsing regeldruk, en voor commentaar toegezonden aan belangenorganisaties en entiteiten. Het verslag staat in hoofdstuk 4 van de nota van toelichting bij Staatsblad 2026, 189.
Wat is er veranderd na de internetconsultatie?
Zes wijzigingen zijn direct terug te voeren op de reacties: de bepaling over de eisen aan de trainer is geschrapt, het urenvereiste in het trainingscertificaat is geschrapt, en de artikelen over functiescheiding, continuïteit, leveranciers en toegangsbeheer zijn aangepast. Daarnaast is de toelichting op meerdere plekken verduidelijkt.
Waarom is de eis aan de trainer geschrapt?
Omdat die bepaling verder ging dan de NIS2-richtlijn, met name op het punt van de onafhankelijkheid van de trainer. De vier grote gemeenten waren daar kritisch op, en het mkb-panel noemde een verplicht externe trainer belastend. De bepaling is mede daarom heroverwogen en geschrapt.
Geldt het urenvereiste voor de bestuurderstraining nog?
Het vereiste over het aantal gevolgde uren is geschrapt. De redenering was dat het aantal uur niets zegt over de kwaliteit van de training. De inhoudelijke eisen aan de training en aan het certificaat gelden wel gewoon.
Kloppen de artikelnummers uit de consultatieversie nog?
Voor drie bepalingen niet. In het Cyberbeveiligingsbesluit, Staatsblad 2026, 189, werd artikel 23 van het concept artikel 22, werd artikel 28 artikel 27 en werd artikel 30 artikel 29. Documenten uit de consultatieperiode verwijzen dus naar nummers die in de vastgestelde tekst iets anders betekenen.
Wie hebben er gereageerd op de internetconsultatie?
Onder meer VNO-NCW, FME, Energie Nederland, de Nederlandse Vereniging van Ziekenhuizen, de NFU, de VNCI, FERM, Brainport, Cyberveilig Nederland, NLdigital, Netbeheer Nederland, MSP ISAC, Omni-U Services, Sunbites Cybersecurity, de Nederlandse Spoorwegen, de vier grote gemeenten en de VNG. Daarnaast adviseerden de Autoriteit Persoonsgegevens en het Adviescollege toetsing regeldruk formeel.
Kun je nog reageren op de internetconsultatie?
Reageren kan niet meer: de consultatie is gesloten en het besluit is vastgesteld. Inspraak loopt nu via de ministeriële regelingen per vakdepartement, waarin de sectorale drempelwaarden voor meldingen worden vastgelegd. Die komen tot stand met consultatie van betrokkenen binnen de sector.
Wat adviseerde de Autoriteit Persoonsgegevens?
De AP vond onvoldoende duidelijk welke persoonsgegevens onder de wet verwerkt mogen worden, en adviseerde die waar mogelijk in de wettekst te specificeren of in de toelichting te onderbouwen. Dat advies is niet overgenomen: een CSIRT kan niet vooraf zien welke persoonsgegevens zich in dreigings- en incidentinformatie bevinden, en vooraf specificeren zou de wettelijke taakuitvoering belemmeren.