Wet van 08-07-2026, Stb. 2026, 187 en inwerkingtredingsbesluit van 08-07-2026, Stb. 2026, 189
Wet houdende regels ter implementatie van Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie, tot wijziging van Verordening (EU) nr. 910/2014 en Richtlijn (EU) 2018/1972 en tot intrekking van Richtlijn (EU) 2016/1148 (PbEU 2022, L 333) (Cyberbeveiligingswet)
—De richtlijn, de NIS2-richtlijn, heeft tot doel een hoog gemeenschappelijk niveau van cyberbeveiliging in de EU te bereiken. De belangrijkste onderdelen van de NIS2-richtlijn zijn:
- Het aantal sectoren dat onder het bereik van de richtlijn valt is, ten opzichte van NIS1, uitgebreid naar onder meer de sectoren afvalwater, ruimtevaart, post- en koeriersdiensten, afvalstoffenbeheer, onderzoek met het oog op commerciële doeleinden en productie, verwerking en distributie van levensmiddelen.
- In tegenstelling tot NIS1 is ten aanzien van een groot deel van de entiteiten in de NIS2-richtlijn bepaald dat zij van rechtswege onder het toepassingsbereik van de richtlijn vallen indien zij voldoen aan bepaalde criteria, zoals omvang.
- De NIS1-richtlijn maakt een onderscheid tussen aanbieders van essentiële diensten en digitale dienstverleners. Met de NIS2-richtlijn is er een nieuw onderscheid, namelijk dat van essentiële entiteiten en belangrijke entiteiten. Dit onderscheid komt tot uiting in het toezichtsregime, dat voor essentiële entiteiten uitgebreider is. De NIS2-richtlijn introduceert een derde categorie: entiteiten die domeinnaamregistratiediensten verlenen.
- De NIS2-richtlijn bevat diverse verplichtingen voor entiteiten, zoals die over het nemen van maatregelen voor het beheersen van cyberbeveiligingsrisico’s (zorgplicht), het melden van significante incidenten (meldplicht) en de verplichting om informatie te verstrekken ten behoeve van het register van het Agentschap van de Europese Unie voor cyberbeveiliging (Enisa).
- Het onderhouden van een database van domeinnaamregistratiegegevens is essentieel om de beveiliging, stabiliteit en weerbaarheid van het DNS te waarborgen. Voor dat doel volgt uit de richtlijn dat registers voor topleveldomeinnamen en entiteiten die domeinnaamregistratiediensten verlenen, verplicht worden bepaalde gegevens te verwerken die daartoe nodig zijn.
- De NIS2-richtlijn bevat enkele bevoegdheden voor de toezichthouder die nieuw zijn in het Nederlands (bestuurs)recht. Het gaat onder meer om de bevoegdheid om een termijn te stellen waarbinnen de essentiële entiteit wordt verzocht noodzakelijke maatregelen te nemen om tekortkomingen te verhelpen of aan de eisen van de toezichthoudende instantie te voldoen.
Verplichtingen voor lidstaten
- Vaststellen van een nationale cyberbeveiligingsstrategie;
- aanwijzen van computer security incident response teams (CSIRT’s), een centraal contactpunt, toezichtsautoriteiten en autoriteiten die verantwoordelijk zijn voor het beheersen van grootschalige cyberbeveiligingsincidenten;
- samenwerken op nationaal, EU- en internationaal niveau.
Implementatie
Nederland implementeert de richtlijn in deze nieuwe Cyberbeveiligingswet. Met deze wet wordt de Wet beveiliging netwerk- en informatiesystemen ingetrokken. Vakministers zijn verantwoordelijk voor de toepassing van de Cbw binnen de sectoren die onder hun beleidsverantwoordelijkheid vallen. De Minister van Justitie en Veiligheid is medeverantwoordelijk vanuit zijn rol als coördinerend bewindspersoon voor cybersecurity en de bescherming van de vitale infrastructuur. Ook is hij aangewezen als het centrale contactpunt voor Nederland. Vakministers kunnen essentiële en belangrijke entiteiten de verplichting opleggen om diensten en producten van bepaalde leveranciers in aangewezen onderdelen van hun netwerk- en informatiesystemen te weren. Gemeenten, provincies, waterschappen en gemeenschappelijke regelingen worden als essentiële entiteit aangemerkt en onderwijsinstellingen als essentiële of belangrijke entiteit. De verplichting voor lidstaten om een lijst, ‘het nationale register’, op te stellen van essentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen, wordt belegd bij de Minister van JenV. Essentiële entiteiten en belangrijke entiteiten moeten significante incidenten zowel bij het CSIRT als bij de bevoegde autoriteit melden. Het CSIRT wordt aangewezen als de instantie waar een essentiële entiteit of belangrijke entiteit op vrijwillige basis een melding kan indienen over een incident, bijna-incident en cyberdreiging. Daarnaast kan eenieder dat soort meldingen doen bij het CSIRT.
Inwerkingtreding
Inwerkingtreding op 15 augustus 2026.
Kamerstukken
- TK 2024/25, 36764, nr. 1
- TK 2024/25, 36764, nr. 2
- TK 2024/25, 36764, nr. 3
- TK 2024/25, 36764, nr. 4
- TK 2024/25, 36764, nr. 5
- TK 2024/25, 36764, nr. 7
- TK 2025/26, 36764, nr. 8
- TK 2025/26, 36764, nr. 9
- TK 2025/26, 36764, nr. 10
- TK 2024/25, 36764, nr. 21
- TK 2025/26, 36764, nr. 25
- TK 2025/26, 36764, nr. 26
- TK 2025/26, 36764, nr. 32
- EK 2025/26, 36764, nr. A
- EK 2025/26, 36764, nr. B
- EK 2025/26, 36764, nr. C
- EK 2025/26, 36764, nr. D