Ga naar de hoofdinhoud

Op weg naar 15 augustus: in 8 stappen aan de slag met de Cyberbeveiligingswet

Medewerker van Trust en Safety met een wit overhemd aan met een donkerblauw jasje eroverheen
Alan Lucas

Kennisblog

Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. Het doel: niet alleen je eigen organisatie, maar ook de keten eromheen weerbaarder maken tegen echte dreigingen. Zoals we in ons eerdere nieuwsbericht schreven, betekent dat concrete verplichtingen voor duizenden Nederlandse organisaties: registratie, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid. En via leveranciersbeoordelingen raakt de wet ook tienduizenden toeleveranciers die er zelf niet direct onder vallen.

Twee weken klinkt weinig, maar de eerste stappen zijn goed te overzien. Let op: dit is een doorlopend proces, geen eenmalig project. Onderstaande acht stappen helpen je om nu concreet te beginnen.

1. Check of jouw organisatie onder de Cbw valt

De wet geldt voor organisaties die essentiële of belangrijke diensten leveren in 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, overheid en vervoer. Organisaties zijn zelf verantwoordelijk om te toetsen of ze onder de wet vallen, en of dat als essentiële of als belangrijke entiteit is. Dat onderscheid bepaalt hoeveel toezicht je krijgt: essentiële entiteiten worden proactief gecontroleerd, ook zonder incident, belangrijke entiteiten vooral achteraf. Gebruik hiervoor de officiële zelfevaluatie (regelhulp) van de Rijksoverheid. 

Let op: ook als een organisatie zelf niet onder de wet valt, kan het alsnog te maken krijgen met de eisen via Cbw-plichtige klanten. Cybersecurity wordt een voorwaarde om zaken te doen. 

2. Informeer en betrek het bestuur

Onder de Cbw is het bestuur eindverantwoordelijk voor cyberrisicobeheersing. Bestuurders moeten risico’s en maatregelen kunnen beoordelen en volgen daarvoor een specifieke training. Zet het onderwerp dus nu op de bestuursagenda met daarbij een duidelijk beeld van de belangrijkste risico’s, de genomen maatregelen en wat er nog moet gebeuren.

Worldstream kan voor haar klanten de technische informatie leveren waarmee het gesprek in de boardroom concreet wordt: inzicht in hoe de infrastructuur is ingericht, welke security- en continuïteitsmaatregelen op infrastructuurniveau zijn genomen en hoe die zijn vastgelegd in onze certificeringen en rapportages.

3. Bereid registratie in het entiteitenregister voor

Registratie in het entiteitenregister via het NCSC is per 15 augustus verplicht. Het NCSC adviseert organisaties de registratie nu al voor te bereiden; daarvoor is een checklist beschikbaar. Registratie is meer dan een administratieve plicht: het geeft toegang tot de dienstverlening van het Computer Security Incident Response Team (CSIRT) voor jouw sector. Voor de meeste organisaties is dat het NCSC. Denk aan dreigingsinformatie op maat, waarschuwingen bij actuele kwetsbaarheden en ondersteuning bij security-incidenten. Pas na registratie weet het CSIRT wie je bent en welke dienst je levert, en kan het gericht helpen. Eenmaal geregistreerd is snelheid vooral belangrijk bij een incident, daar kunnen wij als infrastructuurpartner bij helpen (zie stap 6).

4. Breng risico's en aanvalsoppervlak in kaart

Weet welke systemen online bereikbaar zijn en welke kwetsbaarheden misbruikt kunnen wordenRisicoanalyse is één onderdeel van de zorgplicht, naast onder meer ketenveiligheid, continuïteit en toegangsbeheerNog geen securitybeleid? Begin bij de basis: de 5 basisprincipes van het NCSC. Werk je al met een informatiebeveiligingsmanagementsysteem (ISMS)? Toets dat aan het Cbw (NIS2) Control Framework van NOREA en de Auditdienst Rijk 

Als een infrastructuur bij ons draait, weten we precies hoe die is opgebouwd. We helpen organisaties met inzicht in hun online footprint op onze infrastructuur en bescherming aan de voorkant, zoals DDoS-mitigatie via ons eigen netwerk. Zo kunnen ze bepalen welke bevindingen een risico vormen. 

5. Zorg voor bedrijfscontinuïteit: back-up, herstel en redundantie

Zorg voor veilige opslag, herstelcapaciteit en vermijd single points of failure. En minstens zo belangrijk: test herstelprocedures in de praktijk. Zonder hersteltest weet je niet of een back-up werkt.

Continuïteit zit in ons DNA. Onze eigen datacenters in Nederland zijn redundant ontworpen, ons wereldwijde netwerk is redundant uitgevoerd en we bieden oplossingen voor veilige opslag en herstel op gescheiden locaties. Daarnaast denken we graag mee over een hersteltest die aantoont dat een organisatie haar zorgplicht nakomt, inclusief de vraag die er echt toe doet: hoe snel ben je weer online?

6. Richt een incidentproces in

De meldtermijnen zijn strikt: een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen een maand. Weet dus wie meldt, binnen welke termijn, en zorg dat leveranciers snel de juiste technische informatie kunnen aanleveren.

Bij een incident telt elke minuut. Onze supportafdeling is 24/7 bereikbaar en we kunnen snel de technische informatie leveren die een organisatie nodig heeft voor een melding, denk aan netwerkdata, logging en de status van de infrastructuur. Bedrijven doen er goed aan om nu al vast te leggen wie bij hun leveranciers het aanspreekpunt is en welke informatie in welk scenario nodig is. Zo hoeven ze in de eerste 24 uur niet te improviseren.

7. Beoordeel leveranciers

Ketenbeveiliging is expliciet onderdeel van de zorgplicht: organisaties zijn ook verantwoordelijk voor de risico’s in hun toeleveringsketen. Vraag IT-leveranciers om certificeringen, SLA’s, incidentprocessen en duidelijkheid over datalocatie en toegang. Leg de beoordeling vast, want ook die moeten organisaties kunnen laten zien.

Wij maken die beoordeling makkelijk. We zijn ISO 27001-, ISO 9001- en PCI DSS-gecertificeerd en worden jaarlijks onafhankelijk getoetst. Data staan in onze eigen datacenters in Nederland met duidelijke afspraken over toegang en SLA’s. We leveren de documentatie die organisaties nodig hebben voor hun leveranciersdossier, zodat ze aan de toezichthouder kunnen laten zien dat de keten op orde is.

8. Documenteer alles

Toezichthouders toetsen op naleving en kunnen handhavend optreden. Documentatie is je sterkste bewijs, al accepteren auditors ook interviews en inspecties. Leg dus risicoanalyses, maatregelen, tests, leveranciersbeoordelingen en bestuursbesluiten vast.

Voor alles rondom de infrastructuur kunnen organisaties op ons rekenen: certificaten, SLA’s, beschrijvingen van securitymaatregelen en afspraken over locatie van data en incidentondersteuning.

Tot slot: begin vandaag

De Cbw vraagt om organisatiebrede maatregelen – van governance en training tot techniek. Niemand kan compliance voor een organisatie regelen, maar organisaties hoeven het niet alleen te doen. Organisaties kunnen het de technische basis van hun weerbaarheid al op orde brengen: infrastructuur, continuïteit en inzicht in de keten.

Benieuwd hoe infrastructuur bij Worldstream bijdraagt aan de Cbw-verplichtingen van jouw organisatie? Neem contact op met ons team voor een vrijblijvend gesprek.

Meer informatie over de wetgeving: https://www.ncsc.nl/nieuws/cbw-en-wwke-vanaf-15-augustus-2026-van-kracht