
Cbw en Wwke van kracht. Is jouw organisatie er klaar voor?
17-08-2026
Vanaf 15 augustus 2026 zijn de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) van kracht. Daarmee krijgt Nederland de nationale uitwerking van de Europese NIS2- en CER-richtlijnen.
Voor ruim 8.000 organisaties brengt alleen al de Cbw nieuwe verplichtingen met zich mee rond onder meer registratie, risicobeheersing en het melden van incidenten. Pragmaat volgt de ontwikkeling van NIS2, de Cbw en Wwke al enkele jaren. Een korte terugblik:
- In maart 2024 schreven we over de vraag hoe je kunt bepalen of je organisatie al NIS2-compliant is.
- In mei 2024 gingen we in op de vraag of organisaties als essentiele of belangrijke entiteit onder NIS2 vallen en op de impact op leveranciers en ketenpartners.
- Toen de Nederlandse invoering vertraging opliep, was onze boodschap in oktober 2024 duidelijk: uitstel is geen afstel.
- Begin 2025 volgden we de Nederlandse wetsvoorstellen voor de Cbw en Wwke.
- Eind 2025 en begin 2026 verschoof de aandacht steeds meer naar de praktijk: van voorbereiden op de Cbw naar het integraal organiseren van resilience.
Nu de wetten daadwerkelijk van kracht worden, begint de praktijk pas echt. Organisaties die onder de Cbw vallen, moeten zich registreren bij het NCSC. Daarvoor moet je wel eerst weten dat de wet van toepassing is op jouw organisatie. Het argument dat een organisatie te klein of te oninteressant is voor cybercriminelen biedt weinig bescherming. Aanvallen zijn vaak geautomatiseerd en zoeken naar kwetsbaarheden, ongeacht de bedrijfsnaam die op de gevel staat.
Interne vraag
Vervolgens komt de interne organisatorische vraag: wie gaat hiermee aan de slag? Cyberweerbaarheid is geen verantwoordelijkheid van IT alleen. Bestuur, risk en compliance, cybersecurity, BCM, operations en leveranciersmanagement hebben allemaal een rol. Daar zit uiteindelijk ook de meerwaarde van deze wetgeving. Wie risico’s, verantwoordelijkheden, incidentrespons en continuïteit structureel organiseert, is met meer bezig dan alleen voldoen aan regels. Je maakt de organisatie dan aantoonbaar weerbaarder.
Maar wat als het ondanks al die maatregelen toch misgaat? Stel dat je morgen wordt gehackt. Wat dan? Daar gaan we in een volgende blog op in. Kun je daar niet op wachten, of twijfel je wat de nieuwe wetgeving nu concreet van jouw organisatie vraagt? Neem dan contact op met ons team.

