Menu

Filter op
content
PONT | Governance

0

Ruim helft NIS2-organisaties nog niet geregistreerd na ingaan Cyberbeveiligingswet

Ruim de helft van de organisaties die onder de nieuwe Cyberbeveiligingswet vallen, heeft zich nog niet geregistreerd. Dat meldt Computable op basis van navraag bij het Nationaal Cyber Security Centrum (NCSC). De registratieplicht geldt sinds 15 augustus. D66-Kamerlid Sarah El Boujdaini noemt het achterblijvende aantal registraties zorgelijk en pleit voor meer bewustwording en ondersteuning.

Redactie PONT | Governance 19 augustus 2026

De Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn en geldt sinds zaterdag 15 augustus. De wet brengt voor duizenden organisaties nieuwe verplichtingen met zich mee op het gebied van cybersecurity. Naast de registratieplicht gaat het onder meer om een zorgplicht, een meldplicht voor significante incidenten en verantwoordelijkheden voor bestuurders.

Minder dan helft geregistreerd

Computable meldde vlak voor de inwerkingtreding dat 2.942 organisaties rechtstreeks in het Cbw-entiteitenregister stonden. Inclusief zogenoemde verbonden organisaties bedroeg het bereik 4.144 organisaties. Het medium baseerde die cijfers op informatie die het NCSC desgevraagd had verstrekt.

Daar staat tegenover dat volgens de Rijksoverheid ruim 8.000 organisaties met de nieuwe wettelijke verplichtingen te maken krijgen. Het gaat om organisaties die essentiële of belangrijke diensten leveren binnen onder meer energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer.

Computable meldt op 19 augustus na nieuwe navraag dat ruim de helft van de organisaties die onder de Cbw vallen zich nog altijd niet heeft geregistreerd. Een actueel absoluut aantal registraties wordt in dat bericht niet genoemd.

Dat laatste is een belangrijke nuance: het percentage is afkomstig uit navraag van Computable en wordt op dit moment niet als actuele registerstand op de openbare website van het NCSC gepubliceerd.

Registratie is sinds 15 augustus verplicht

Dat registratie niet vrijblijvend is, blijkt wel rechtstreeks uit de informatie van het NCSC. Organisaties die onder de Cyberbeveiligingswet vallen zijn sinds 15 augustus wettelijk verplicht zich in te schrijven in het nationale entiteitenregister.

Organisaties moeten daarbij zelf bepalen of zij binnen het toepassingsbereik van de wet vallen. Dat kan de uitvoering complex maken: er is niet voor iedere organisatie vooraf een beschikking van de overheid waarin staat dat zij Cbw-plichtig is. De Rijksoverheid benadrukt dat organisaties zelf verantwoordelijk zijn voor die beoordeling.

Registratie heeft bovendien een praktisch doel. Na inschrijving kan een organisatie gebruikmaken van de dienstverlening van het NCSC of het voor de sector aangewezen Computer Security Incident Response Team (CSIRT). Die dienstverlening omvat onder meer informatie over cyberdreigingen en ondersteuning bij incidenten.

D66 maakt zich zorgen

D66-Kamerlid Sarah El Boujdaini, die Digitale Zaken in haar portefeuille heeft, noemt het zorgelijk dat zoveel organisaties zich nog niet hebben geregistreerd. Volgens haar is lang genoeg over NIS2 gesproken en is het nu zaak daadwerkelijk met de implementatie aan de slag te gaan.

El Boujdaini ziet daarbij ook een verantwoordelijkheid voor de overheid. Naast bewustwording moeten organisaties volgens haar voldoende hulp en ondersteuning krijgen om aan de nieuwe regels te kunnen voldoen. Als later blijkt dat organisaties onvoldoende actief over hun verplichtingen zijn geïnformeerd, kunnen volgens haar aanvullende maatregelen nodig zijn.

Meer verplichtingen dan alleen registratie

Voor organisaties is het belangrijk dat registratie slechts één onderdeel van de Cyberbeveiligingswet is.

De Cbw verplicht organisaties ook om een risicoanalyse uit te voeren en passende en evenredige maatregelen te nemen om hun netwerk- en informatiesystemen te beveiligen. Significante incidenten moeten bovendien zo snel mogelijk en in ieder geval binnen 24 uur worden gemeld bij het relevante CSIRT en de toezichthouder.

Cybersecurity wordt onder de nieuwe wet daarnaast expliciet een bestuurlijke verantwoordelijkheid. Het bestuur moet beveiligingsmaatregelen goedkeuren en toezicht houden op de uitvoering ervan. Bestuurders moeten over voldoende kennis beschikken om cyberrisico’s en beveiligingsmaatregelen te kunnen beoordelen.

De wet kent bovendien toezicht en handhaving. De bevoegde toezichthouders kunnen controleren of organisaties hun wettelijke verplichtingen naleven.

Artikel delen

Reacties

Laat een reactie achter

Meer informatie
-->