Vanaf vandaag, 15 augustus 2026, zijn de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) van kracht. De wetten hebben als doel om de digitale en fysieke weerbaarheid van organisaties te versterken en bij te dragen aan de continuïteit van essentiële diensten.
De nieuwe wetgeving geldt voor organisaties in verschillende sectoren, waaronder de gezondheidszorg. Organisaties die onder de wet vallen, krijgen nieuwe verplichtingen op het gebied van risicobeheersing, beveiliging, incidentmelding en het waarborgen van de continuïteit.
Cyberbeveiligingswet
De Cbw implementeert de Europese NIS2-richtlijn in Nederland en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet is voor de sector zorg van groot belang, omdat zorgorganisaties sterk afhankelijk zijn van digitale systemen en gegevens. Een cyberincident kan de continuïteit van zorg, de beschikbaarheid van patiëntgegevens en de patiëntveiligheid direct raken.
Organisaties zijn zelf verantwoordelijk om vast te stellen of zij onder de Cbw vallen. Eerst moet worden nagegaan of zij onder een van de wettelijke categorieën binnen de zorgsector van de Cbw vallen. Vervolgens wordt aan de hand van de omvang en grootte van de organisatie bepaald of zij onder de reikwijdte van de wet valt.
De organisaties die onder de Cbw vallen, krijgen te maken met:
- Registratieplicht
Organisaties moeten zich registreren in het nationaal entiteitenregister, dat wordt beheerd door het Nationaal Cyber Security Centrum (NCSC). Na registratie kunnen organisaties gebruikmaken van de dienstverlening van Z-CERT, de sectorale Computer Security Incident Response Team (CSIRT) voor de zorg. Zij ontvangen onder meer informatie over cyberdreigingen en bijstand bij cyberincidenten. - Zorgplicht
Organisaties moeten passende en evenredige maatregelen nemen om de risico’s voor de beveiliging van hun netwerk- en informatiesystemen te beheersen. Ook moeten zij deze maatregelen nemen om incidenten te voorkomen of de gevolgen daarvan te beperken. - Meldplicht
Organisaties moeten significante incidenten binnen de wettelijke termijnen melden in het NCSC-portaal. Z-CERT en de toezichthouder, Inspectie Gezondheidszorg en Jeugd (IGJ), zijn aangesloten op het NCSC-portaal. De ministeriële regeling voor de zorg bevat de drempelwaarden die bepalen wanneer een incident als significant voor de zorgsector wordt aangemerkt. - Bestuurlijke verantwoordelijkheid
Het bestuur van een organisatie is verantwoordelijk voor het goedkeuren van de maatregelen die in het kader van de zorgplicht worden genomen en ziet toe op de uitvoering daarvan. Bestuurders moeten beschikken over voldoende kennis om risico’s en beveiligingsmaatregelen te kunnen beoordelen en moeten daarvoor een passende training volgen. - Toezicht en handhaving
De IGJ controleert of organisaties voldoen aan de verplichtingen uit de Cbw.
Wet weerbaarheid kritieke entiteiten
De Wwke implementeert de Europese CER-richtlijn in Nederland. De wet heeft als doel de weerbaarheid van organisaties die essentiële diensten leveren te versterken tegen uiteenlopende dreigingen, zoals sabotage, terroristische misdrijven, extreem weer en andere verstoringen. Deze organisaties worden aangeduid als kritieke entiteiten.
Voor de zorg wijst de minister van VWS organisaties aan als kritieke entiteit. De eerste kritieke entiteiten worden vóór 15 september 2026 aangewezen. Maar ook na deze datum kan de minister besluiten nieuwe kritieke entiteiten aan te wijzen. Organisaties die als kritieke entiteit worden aangewezen krijgen hierover vooraf bericht van het ministerie van VWS.
Als een organisatie als een kritieke entiteit wordt aangewezen dan is deze tevens aangemerkt als essentiële entiteit onder de Cbw.
Organisaties die onder de Wwke vallen, zijn gehouden aan:
- Het opstellen van een risicobeoordeling
Binnen negen maanden na de aanwijzing moeten kritieke entiteiten een eigen risicobeoordeling uitvoeren. Hiermee brengt een organisatie in kaart welke risico's de continuïteit van hun essentiële diensten kunnen verstoren en welke gevolgen deze risico's kunnen hebben. - Zorgplicht
Binnen tien maanden na de aanwijzing moeten kritieke entiteiten passende technische, organisatorische en fysieke maatregelen hebben getroffen om de weerbaarheid van hun essentiële diensten te vergroten. - Meldplicht
Kritieke entiteiten zijn verplicht om binnen 24 uur incidenten te melden indien het incident een aanzienlijke verstoring kan betekenen voor het uitvoeren van hun essentiële diensten. Deze incidenten moeten worden gemeld via het NCSC-portaal. In de ministeriële regeling voor de zorg zijn drempelwaarden opgenomen om te bepalen wanneer een incident significant is. - Toezicht en handhaving
De IGJ houdt toezicht op de naleving van de Wwke. Deze kan informatie opvragen of onderzoeken uitvoeren om te beoordelen of aan de wettelijke verplichtingen wordt voldaan.
Meer informatie
Lees meer over de Cbw en de Wwke de verplichtingen die uit deze wetten voortvloeien en de beschikbare hulpmiddelen.
Officiële documenten en informatie
De officiële documenten zijn te raadplegen via:
- Cyberbeveiligingswet: Staatsblad 2026, 187
- Cyberbeveiligingsbesluit (AMvB): Staatscourant 2026, 189
- Cyberbeveiligingsregeling voor de Zorg: Staatscourant 2026, 28763
- Wet weerbaarheid kritieke entiteiten: Staatsblad 2026, 188
- Besluit weerbaarheid kritieke entiteiten (AMvB): Staatscourant 2026, 24039
- Regeling weerbaarheid kritieke entiteiten voor de Zorg: Staatscourant 2026, 28023