De Cbw is van kracht. Wat betekent dit voor jouw organisatie?

25-08-2026

Sinds 15 augustus is de Cyberbeveiligingswet (Cbw) van kracht. Daarmee zijn verplichtingen rond cyberweerbaarheid nu wettelijke realiteit voor duizenden organisaties. 

Veel van de principes waarop de Cbw is gebaseerd, zullen professionele organisaties bekend voorkomen. Je brengt cyberrisico’s in kaart, zorgt dat incidenten worden gedetecteerd en beheerst, weet welke dienstverlening kritiek is en hebt continuïteit en herstel georganiseerd. En bij een ernstig incident moet duidelijk zijn wanneer de crisisorganisatie in actie komt. 

Meldplicht bij significante cyberincidenten

De Cbw maakt zulke maatregelen concreter en formeler. Een van de duidelijkste voorbeelden daarvan is de meldplicht bij significante cyberincidenten. Vanaf het moment dat een organisatie kennis krijgt van zo’n incident gelden vaste termijnen: 

  1. Binnen 24 uur volgt een vroegtijdige waarschuwing. 
  1. Binnen 72 uur volgt een uitgebreidere melding met een eerste beoordeling van de ernst en gevolgen. 
  1. Binnen één maand volgt het eindverslag. Duurt het incident langer, dan wordt eerst een voortgangsverslag ingediend. 

De melding verloopt via MijnNCSC. Met één melding worden zowel het sectorale CSIRT als de bevoegde toezichthouder geïnformeerd. Juist die termijnen maken duidelijk hoe nauw cybersecurity, BCM en crisismanagement met elkaar verbonden zijn. Want om binnen 24 uur te kunnen beoordelen wat er aan de hand is en of een incident significant is, moet je vooraf al een aantal zaken hebben geregeld. 

Je moet weten welke diensten kritisch zijn en wat de gevolgen van uitval kunnen zijn. Ook moet duidelijk zijn wie de situatie beoordeelt, wie besluiten neemt, wie verantwoordelijk is voor de melding en hoe de kritieke dienstverlening ondertussen zo goed mogelijk doorgaat. Dat kun je niet pas organiseren zodra zich een incident voordoet. 

Meer dan een cybersecurityvraagstuk

De Cbw is daarom meer dan een cybersecurityvraagstuk. De wet dwingt organisaties om verantwoordelijkheden, risico’s, continuïteit en incidentrespons in samenhang te organiseren. Cyberweerbaarheid wordt daarmee nadrukkelijk een verantwoordelijkheid van de hele organisatie. 

Bij Pragmaat helpen we organisaties om die stap naar de praktijk te maken. Van risicoanalyse en BCM tot continuïteitsplannen, crisismanagement en oefenen. Zo voldoe je als organisatie aan de wettelijke vereisten en ben je voorbereid wanneer zich daadwerkelijk een incident voordoet. Want het is niet de vraag óf er iets misgaat, maar hoe goed je bent voorbereid áls het gebeurt.