Nieuwe cyberregels: deze data zijn belangrijk

Sinds 15 augustus gelden voor duizenden Nederlandse organisaties nieuwe verplichtingen op het gebied van cybersecurity. Daarmee is de Cyberbeveiligingswet van kracht. De volgende datum staat ondertussen al voor de deur. Vanaf 11 september geldt voor bepaalde fabrikanten van digitale producten een nieuwe Europese meldplicht. Wat verandert er en voor welke bedrijven is dat relevant?

Cybersecurity; afneelding van hand en veiligheid icoontjes
Nieuws
Datum: 21-08-2026

Sinds 15 augustus gelden nieuwe verplichtingen

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet geldt voor organisaties die essentiële of belangrijke diensten leveren. Daaronder vallen bedrijven en organisaties in 18 sectoren, zoals energie, vervoer, gezondheidszorg, digitale infrastructuur en drinkwater.

Naar verwachting krijgen ruim 8.000 organisaties in Nederland ermee te maken. Bedrijven moeten zelf nagaan of zij onder de wet vallen. Daarbij spelen onder meer de sector, het aantal medewerkers, de omzet en het balanstotaal een rol. Voor sommige soorten organisaties gelden afwijkende criteria.

Valt uw organisatie onder de Cyberbeveiligingswet, dan gelden sinds 15 augustus verschillende verplichtingen. Zo moet uw organisatie zich registreren bij het Nationaal Cyber Security Centrum (NCSC). Daarnaast geldt een zorgplicht voor de beveiliging van netwerk- en informatiesystemen en moeten significante incidenten worden gemeld. Ook krijgt het bestuur een nadrukkelijke verantwoordelijkheid voor het beheersen van cyberrisico's.

Meer informatie en een zelfevaluatie waarmee u kunt nagaan of de regels voor uw organisatie gelden, vindt u op de website Ondernemersplein.

Vanaf 11 september: nieuwe meldplicht voor digitale producten

Een tweede datum om in de gaten te houden is 11 september 2026. Dan gaat een onderdeel van de Europese Cyber Resilience Act (CRA) gelden. Deze Europese wet stelt eisen aan de cyberveiligheid van producten met digitale elementen.

Vanaf 11 september moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten rond zulke producten melden. Dat gebeurt via een Europees meldplatform. Bij een actief misbruikte kwetsbaarheid of ernstig incident moet binnen 24 uur een eerste waarschuwing worden gegeven. Daarna gelden aanvullende termijnen voor verdere informatie.

Denk bij producten met digitale elementen niet alleen aan computers. De regels kunnen ook betrekking hebben op andere hardware en software die direct of indirect met een apparaat of netwerk is verbonden. Voor ondernemers die dergelijke producten ontwikkelen of onder hun verantwoordelijkheid op de Europese markt brengen, is het daarom belangrijk om te weten welke rol zij volgens de CRA hebben.

Twee data, verschillende regels

Sinds 15 augustus 2026

De Nederlandse Cyberbeveiligingswet is van kracht. Organisaties die eronder vallen hebben onder meer te maken met een registratieplicht, zorgplicht en meldplicht.

Vanaf 11 september 2026

De Europese meldverplichtingen uit de Cyber Resilience Act gaan gelden voor fabrikanten van producten met digitale elementen.

De overige verplichtingen uit de Cyber Resilience Act volgen later. De CRA wordt vanaf 11 december 2027 grotendeels van toepassing.

Ook relevant als de wet niet voor u geldt

Veel kleinere ondernemers zullen niet rechtstreeks onder de Cyberbeveiligingswet vallen. Toch kunnen zij er indirect mee te maken krijgen. Organisaties die wel onder de wet vallen, moeten namelijk ook aandacht besteden aan de digitale veiligheid binnen hun toeleveringsketen. Levert u bijvoorbeeld ICT-diensten of heeft u toegang tot systemen van zo'n organisatie, dan kan uw opdrachtgever aanvullende eisen stellen aan uw cyberveiligheid.

Maar ook zonder wettelijke verplichting blijft digitale veiligheid onderdeel van een gezonde bedrijfsvoering. Vrijwel iedere onderneming is tegenwoordig afhankelijk van e-mail, administratie, klantgegevens of andere digitale systemen. De nieuwe wetgeving is daarom een goed moment om te bekijken hoe uw eigen cyberveiligheid ervoor staat en of gemaakte afspraken en maatregelen nog passen bij uw bedrijf.

Wilt u ook weten of uw cyberverzekering nog aansluit bij de manier waarop uw bedrijf digitaal werkt en de risico's die daarbij horen? Dan kijken wij daar graag samen met u naar.

Heeft u een vraag of wilt u persoonlijk advies?

Heeft u naar aanleiding van informatie op deze pagina een vraag of wilt u persoonlijk advies? Vul dan het onderstaande reactieformulier in of neem contact met ons op. 

Wij nemen de regelgeving met betrekking tot de bescherming van uw persoonsgegevens serieus en hechten veel waarde aan de bescherming van uw privacy. Bekijk hier ons Privacy statement.

Van Steensel Assurantiën

Pr. Pieter Christiaanstraat 61
3066 TB Rotterdam
 

Direct doen