Op 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten daadwerkelijk in werking getreden. Geen aankondiging meer, geen “binnenkort van kracht”: de registratieplicht bij het NCSC geldt nu, voor ongeveer 8.000 organisaties in achttien sectoren. Wie moest registreren en dat nog niet heeft gedaan, is inmiddels te laat.
Dit is niet dezelfde aankondiging als eerder dit jaar. Toen ging het over wat er zou gaan gelden. Nu gaat het over wat er geldt, wie er als eerste mee te maken krijgt, en waarom dat verder reikt dan de 8.000 direct aangewezen organisaties. Want ook als jouw bedrijf niet zelf hoeft te registreren, is de kans groot dat je de gevolgen dit najaar al in een contract of vragenlijst terugziet.
Wat is er precies gebeurd?
De Cyberbeveiligingswet is de Nederlandse vertaling van de Europese NIS2-richtlijn. Samen met de Wet weerbaarheid kritieke entiteiten (de nationale uitwerking van de Europese CER-richtlijn) vervangt hij de oude Wet beveiliging netwerk- en informatiesystemen. Beide wetten zijn sinds 15 augustus 2026 formeel van kracht, en dat betekent drie dingen tegelijk.
Ten eerste: organisaties in achttien aangewezen sectoren, van energie en drinkwater tot digitale infrastructuur, zorg, overheid en vervoer, moeten zich registreren via het portaal Mijn.NCSC. Ten tweede: zo’n 500 organisaties die als kritieke entiteit zijn aangewezen vallen daarnaast onder de weerbaarheidswet, met aanvullende eisen. Ten derde, en dit is het deel dat vaak wordt overgeslagen: alle organisaties die onder de wet vallen zijn zelf verplicht om risico’s in hun toeleveringsketen te beheersen. Dat laatste punt is waarom deze wet ook relevant is voor bedrijven die zelf nooit hoeven te registreren.
Essentiële versus belangrijke entiteiten
De wet maakt onderscheid tussen twee categorieën. Essentiële entiteiten zijn doorgaans grotere organisaties, vanaf 250 medewerkers of 50 miljoen euro omzet, in sectoren als energie, bankwezen, digitale infrastructuur en gezondheidszorg. Belangrijke entiteiten liggen lager: vanaf 50 medewerkers of 10 miljoen euro omzet, in een breder palet aan sectoren waaronder digitale dienstverlening, afvalbeheer en de maakindustrie. Het verschil zit vooral in het toezichtregime: essentiële entiteiten worden proactief gecontroleerd, belangrijke entiteiten reactief, na een signaal of incident.
Waarom dit belangrijk is, ook als je niet zelf registreert
De directe doelgroep van 8.000 organisaties klinkt beperkt, maar de wet werkt door via de keten. Iedere entiteit die onder de Cyberbeveiligingswet valt, is verplicht om te beoordelen hoe veilig haar eigen leveranciers zijn, en om dat waar nodig contractueel af te dwingen. Schattingen lopen uiteen, maar meerdere brancheorganisaties noemen een cijfer rond de 50.000 MKB-bedrijven die op deze manier indirect worden geraakt: niet als geregistreerde entiteit, maar als leverancier van een geregistreerde entiteit.
In de praktijk zie je dat al terug. Bedrijven die IT-diensten, software of andere kritieke leveringen doen aan een ziekenhuis, energiebedrijf of grote gemeente krijgen dit najaar vaker een vragenlijst over patchbeleid, een addendum bij de verwerkersovereenkomst, of een verzoek om een auditrapport te overleggen. Voor een deel van die leveranciers voelt dat als een verrassing, terwijl de wet zelf al maanden bekend was. Het gebrek aan een concrete peildatum maakte het makkelijk om het voor je uit te schuiven. Die peildatum is er nu.
Wat een indirecte verplichting in de praktijk betekent
Een vragenlijst van een klant klinkt onschuldig, maar de vragen die erin staan zijn vaak letterlijk afgeleid van de zorgplicht uit de wet: hoe wordt toegang beheerd, hoe snel wordt gepatcht, is er een incidentresponsplan, wordt personeel getraind, en hoe wordt een leverancier zelf weer gescreend. Wie deze vragen voor het eerst krijgt en geen antwoord paraat heeft, loopt het risico een aanbesteding of contractverlenging te missen. Dat is een commercieel risico dat los staat van de vraag of je zelf onder de wet valt.
Wat zijn de risico’s bij niet naleven?
Voor organisaties die wel zelf moeten registreren en dat niet of te laat doen, kan de toezichthouder, in de meeste sectoren de Rijksinspectie Digitale Infrastructuur, handhavend optreden. Dat begint doorgaans met een last onder dwangsom, maar kan oplopen tot een boete. Voor essentiële entiteiten ligt het maximum op 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, wat hoger is. Voor belangrijke entiteiten liggen de bedragen lager, maar nog altijd substantieel.
Minstens zo belangrijk is de bestuurdersaansprakelijkheid die de wet introduceert. Bestuurders van een entiteit die onder de wet valt, kunnen persoonlijk worden aangesproken als blijkt dat er onvoldoende toezicht was op de naleving van cybermaatregelen. Dat verschuift informatiebeveiliging van een IT-onderwerp naar een bestuursverantwoordelijkheid, met alle gevolgen voor governance en rapportagelijnen die daarbij horen.
Voor MKB-bedrijven die alleen indirect worden geraakt, is het risico anders van aard maar niet kleiner: het missen van contracten, het verliezen van een aanbesteding, of het moeten investeren onder tijdsdruk omdat een klant een deadline stelt die je niet zag aankomen.
Wat moet een MKB-bedrijf nu doen?
Concreet zijn er drie situaties, en voor elk een ander eerste stap.
- Je bent zelf geregistreerd of had je moeten registreren voor 15 augustus. Controleer via Mijn.NCSC of de registratie daadwerkelijk is verwerkt en compleet is. Een onvolledige registratie is in de praktijk hetzelfde probleem als geen registratie. Ga daarna direct verder met de risicobeheersmaatregelen: toegangsbeheer, incidentdetectie, een meldprocedure en aantoonbare zorgplicht rond je eigen leveranciers.
- Je twijfelt of je onder de wet valt. Gebruik de sectorenlijst en checktool op ncsc.nl om dat definitief vast te stellen. Dit is geen inschatting die je aan een aanname mag overlaten: de sectorindeling is specifiek en de omvangsgrenzen zijn hard.
- Je valt zelf niet onder de wet, maar levert aan bedrijven die dat wel doen. Ga na welke klanten dat zijn en verwacht dit najaar vragen. Leg nu vast wie verantwoordelijk is voor informatiebeveiliging, welke basismaatregelen al staan, en welke nog ontbreken. Wie hier nu mee begint, hoeft straks niet onder tijdsdruk te improviseren als de eerste vragenlijst binnenkomt.
In alle drie de gevallen geldt: de basismaatregelen die de wet impliciet verwacht, zijn dezelfde als wat goed IT-beheer altijd al voorschrijft. Meervoudige authenticatie, tijdig patchen, een werkende back-upstrategie, en zicht op wie toegang heeft tot wat. We schreven eerder uitgebreider over de onderliggende principes in het artikel over Zero Trust voor het MKB en over de praktijk van back-up en continuïteit. Wat verandert, is dat je het nu ook moet kunnen aantonen, niet alleen moet doen.
Hoe MonkeySoft hierbij helpt
Wij zien deze wet als een goede aanleiding om iets te doen wat toch al verstandig was: overzicht krijgen van wie waarbij kan, hoe snel er wordt gepatcht, en wat er gebeurt als het misgaat. Concreet ondersteunen we op een aantal punten.
Voor de basis van veilig werken richten we Microsoft 365 en Entra ID zo in dat toegangsbeheer, meervoudige authenticatie en voorwaardelijke toegang standaard staan, in plaats van een losse maatregel die ooit ergens is aangevinkt. Voor de zorgplicht rond continuïteit zetten we een back-up- en herstelstrategie op die aantoonbaar is: niet alleen een back-up die draait, maar een herstelproces dat getest is en een RTO en RPO die je kunt overleggen aan een klant of toezichthouder.
Voor organisaties die vragen krijgen over waar hun data staat, bieden we de Europese cloud als alternatief voor Amerikaanse hyperscalers, met een verwerkersovereenkomst die aansluit op wat klanten steeds vaker willen zien. En voor bedrijven die zelf maatwerksoftware laten bouwen of laten koppelen aan bestaande systemen, borgen we beveiliging in het ontwerp via onze maatwerksoftware-aanpak, zodat het niet achteraf moet worden toegevoegd.
Twijfel je of jouw organisatie onder de wet valt, of verwacht je binnenkort vragen van een klant die er zelf wel onder valt? Neem contact op met MonkeySoft voor een praktische check van waar je nu staat en wat de eerstvolgende stap is.
Veelgestelde vragen
Wat is er precies veranderd op 15 augustus 2026?
De Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, is samen met de Wet weerbaarheid kritieke entiteiten in werking getreden. Beide wetten vervangen de oude Wbni. Vanaf die datum geldt voor circa 8.000 organisaties in achttien sectoren een registratieplicht bij het NCSC, plus verplichtingen rond risicobeheer, incidentmelding en bestuurdersaansprakelijkheid.
Moet mijn MKB-bedrijf zich registreren bij het NCSC?
Alleen als je organisatie zelf kwalificeert als essentiële of belangrijke entiteit in een van de achttien aangewezen sectoren, en dan meestal pas vanaf een bepaalde omvang: circa 50 medewerkers of 10 miljoen euro omzet voor belangrijke entiteiten, 250 medewerkers of 50 miljoen euro voor essentiële entiteiten. De meeste MKB-bedrijven registreren niet zelf, maar krijgen de eisen indirect doorgelegd via contracten met klanten die wel onder de wet vallen.
Wat gebeurt er als een organisatie zich niet registreert?
Niet of onjuist registreren is een overtreding waarop de toezichthouder, meestal de Rijksinspectie Digitale Infrastructuur, kan handhaven met een last onder dwangsom of een boete. Voor essentiële entiteiten kan een boete oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van wat hoger is. Voor bestuurders geldt bovendien dat zij persoonlijk verantwoordelijk kunnen worden gehouden als toezicht op cybermaatregelen ontbreekt.
Ik ben leverancier van een bedrijf dat wel onder de wet valt, wat merk ik daarvan?
Steeds vaker een vragenlijst, een addendum bij het contract of een audit. Klanten die onder de Cyberbeveiligingswet vallen zijn zelf verplicht om risico’s in hun toeleveringsketen te beheersen, en leggen dat via contractuele eisen bij hun leveranciers neer. In de praktijk betekent dat: een verwerkersovereenkomst die uitgebreider is dan voorheen, vragen over patchbeleid en incidentrespons, en soms een verplichting om zelf ook te kunnen aantonen dat basismaatregelen op orde zijn.
Waar begin ik als ik nog niet weet of ik onder de wet val?
Begin met de checktool en sectorenlijst op ncsc.nl. Val je niet direct onder de wet, ga dan na of je klanten hebt die dat wel doen: die vraag bepaalt of je op korte termijn een vragenlijst of contractwijziging kunt verwachten. Leg in beide gevallen nu al vast wie in de organisatie verantwoordelijk is voor informatiebeveiliging, welke basismaatregelen er staan, en hoe een incident wordt gemeld. Dat werk is nooit verspild, ook niet als je uiteindelijk buiten de directe scope valt.
Bronnen: NCSC: Cyberbeveiligingswet en Wwke van kracht per 15 augustus 2026 | Rijksinspectie Digitale Infrastructuur: registratieplicht Cyberbeveiligingswet