Sinds januari 2023 werkt de rijksoverheid aan de omzetting van de Europese CER- en NIS2-richtlijnen naar de nationale Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Het ministerie van Justitie en Veiligheid is daarbij verantwoordelijk voor de sectoroverstijgende coördinatie. Het ministerie van Volksgezondheid, Welzijn en Sport is verantwoordelijk voor de aansluiting en implementatie van (lagere) wet- en regelgeving in de sector zorg. Vanaf 15 augustus zijn beide wetten en de daarbij horende (lagere) wetten en regels van kracht.

  • Op 28 november 2022 is de NIS2-richtlijn vastgesteld door de Europese Raad. Op 9 december 2022 is de CER-richtlijn vastgesteld.
  • Op 27 december zijn de NIS2- en CER-richtlijn gepubliceerd in de Official Journal van de Europese Unie.

  • 20 februari: Start van de internetconsultaties op de concept-algemene maatregelingen van bestuur (AMvB’s): Cyberbeveiligingsbesluit (Cbb) en Besluit weerbaarheid kritieke entiteiten (Bwke). Iedereen kon feedback geven op de uitwerking van de wetgeving. De reacties zijn waar mogelijk verwerkt in de besluiten  of in de toelichting van de besluiten.
  • De Raad van State heeft advies uitgebracht over de wetten en waar mogelijk is het advies in de wet verwerkt of in de memorie van toelichting.
  • 4 juni 2025: De wetsvoorstellen voor de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn ingediend bij de Tweede Kamer. Parallel wordt gewerkt aan de afronding van de AMvB’s en twee ministeriële regelingen van VWS met sectorspecifieke verplichtingen voor de zorg.
  • AMvB’s worden aan de Raad van State voorgelegd voor advies.
  • 10 november: Start internetconsultatie van de Cyberbeveiligingsregeling: de ministeriële regeling voor de zorg onder de Cyberbeveiligingswet. 

  • 15 april: Tweede Kamer stemt in met de wetsvoorstellen van de Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten. 
  • 23 april: Start internetconsultatie van de Regeling weerbaarheid kritieke entiteiten: de ministeriële regeling voor de zong onder de Wet weerbaarheid kritieke entiteiten.
  • 2 juni: De Raad van State brengt advies uit op de concept-amvb’s; het Cyberbeveiligingsbesluit en Besluit weerbaarheid kritieke entiteiten.
  • 7 juli: De Eerste Kamer stemt over de wetsvoorstellen van de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten.
  • 15 augustus: De Wet weerbaarheid kritieke entiteiten en Cyberbeveiligingswet en onderliggende wet- en regelgeving treden in werking. Voor de Cyberbeveiligingswet zijn alle verplichtingen per direct van kracht voor alle organisaties die onder de wet vallen. Voor de Wet weerbaarheid kritieke entiteiten gelden verplichten alleen voor organisaties die formeel zijn aangewezen door de minister van VWS.
  • 15 september: De minister van VWS wijst de eerste kritieke entiteiten in de zorg aan uiterlijk één maand na inwerkingtreding van de Wet weerbaarheid kritieke entiteiten. Voor aangewezen kritieke entiteiten geldt een overgangsperiode van 10 maanden om te voldoen aan de verplichtingen uit de Wet weerbaarheid kritieke entiteiten.
  • Na 15 september: De aanwijzing van kritieke entiteiten gebeurt op basis van geïdentificeerde risico’s voor de maatschappij of volksgezondheid, en zal een cyclisch proces zijn. De minister van VWS heeft een verplichting om minimaal eens in de vier jaar, of eerder indien daartoe aanleiding bestaat, te evalueren of er nieuwe kritieke entiteiten aangewezen dienen te worden of aanwijzingen van kritieke entiteiten ingetrokken dienen te worden.