Groen met grijze hoogspanningsmast van een elektriciteitsnet bij nacht
Nieuws15 augustus · 08:104 min leestijd

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan

Met de Cyberbeveiligingswet ging vandaag een tweede wet in: de Wet weerbaarheid kritieke entiteiten. Vakministers wijzen binnen een maand ongeveer 500 organisaties aan, en zo'n aanwijzing zet meteen het zwaarste cyberregime aan.

De Wet weerbaarheid kritieke entiteiten geldt sinds vandaag, tegelijk met de Cyberbeveiligingswet, en raakt ongeveer 500 organisaties die hun vakministerie aanwijst als kritieke entiteit, meldt de NCTV.

Wie op die lijst komt, bepaalt de organisatie niet zelf. Dat is het spiegelbeeld van de Cyberbeveiligingswet, waar je zelf toetst of je binnen de achttien sectoren valt en je zelf registreert bij het NCSC. Bij de Wwke voert het ministerie eerst een sectorale risicobeoordeling uit, en pas daarna volgt het besluit waarin jouw organisatie staat. Lang wachten is dat niet: de kritieke entiteiten moeten uiterlijk een maand na de inwerkingtreding van de wet zijn aangewezen, dus voor half september.

Titelbeeld uit de animatie van de NCTV over de Wet weerbaarheid kritieke entiteiten, met de omtrek van Nederland. Bron: NCTV (Rijksoverheid)
Titelbeeld uit de animatie van de NCTV over de Wet weerbaarheid kritieke entiteiten, met de omtrek van Nederland. Bron: NCTV (Rijksoverheid)

Fysieke weerbaarheid, met een eigen klok

De Cyberbeveiligingswet gaat over netwerk- en informatiesystemen. De Wwke voert de Europese CER-richtlijn uit en kijkt naar de continuïteit van de dienst zelf, tegen sabotage, terroristische misdrijven, extreem weer en andere verstoringen. Dat leidt tot maatregelen die een IT-afdeling niet in haar eentje afdekt: crisisplannen, toegangsbeveiliging, herstel na uitval.

Die verplichtingen starten bij de aanwijzing, niet vandaag. Binnen negen maanden na de aanwijzing moet een kritieke entiteit een eigen risicobeoordeling hebben uitgevoerd. Binnen tien maanden moeten de technische, organisatorische en fysieke maatregelen staan. Alleen de meldplicht kent geen aanloop: incidenten die een aanzienlijke verstoring van de essentiële dienst veroorzaken of kunnen veroorzaken, gaan binnen 24 uur naar de bevoegde autoriteit, het verantwoordelijke ministerie samen met de toezichthouder.

Een aanwijzing zet meteen het zwaarste cyberregime aan

Hier raken de twee wetten elkaar hard. Kritieke entiteiten zijn automatisch ook essentiële entiteiten in de zin van de Cyberbeveiligingswet en moeten direct na de aanwijzing aan die verplichtingen voldoen. De aanloop van negen en tien maanden geldt dus alleen voor de Wwke-kant. Voor de zorgplicht, de meldplicht en de bestuurlijke verantwoordelijkheid uit de Cyberbeveiligingswet is er geen overgangstermijn.

Dat verandert de rekensom voor een organisatie die zichzelf tot nu toe als belangrijke entiteit inschatte en haar planning daarop bouwde. Een aanwijzingsbesluit in september tilt haar naar de categorie essentiële entiteiten, de categorie met het strengste toezicht, zonder dat er iets aan haar dienstverlening is veranderd.

Vijftien sectoren, en het ministerie kiest

De Wwke geldt in vijftien sectoren: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart, nucleair, chemie, meteorologie, het keren en beheren van water, en de productie, verwerking en distributie van levensmiddelen. Ministeries kunnen later sectoren toevoegen.

Drie criteria bepalen wie wordt aangewezen: de organisatie verleent een of meer essentiële diensten, haar kritieke infrastructuur ligt in Nederland, en een incident bij haar zou aanzienlijke verstorende effecten hebben op die dienst of via cascade-effecten op andere essentiële diensten. Ten minste elke vier jaar wordt opnieuw bekeken wie erbij hoort, dus de lijst van september is geen eindstand.

Het toezicht ligt niet bij één landelijke instantie. Elk verantwoordelijk ministerie wijst een eigen toezichthouder aan, die informatie kan opvragen en onderzoek kan doen naar de risicobeoordeling, de genomen maatregelen en de afhandeling van meldingen. Meewerken is verplicht. De handhaving loopt van een waarschuwing en een bedrijfsbezoek via een verplichte audit naar een last onder dwangsom of een bestuurlijke boete.

Van vrijwillige afspraak naar handhaafbare wet

Met de Wwke is een groot deel van de voormalige Aanpak vitaal wettelijk verankerd. Wat jarenlang een programma met afspraken tussen departementen en bedrijven was, heeft nu termijnen, een toezichthouder en een boetebevoegdheid. Dat gebeurt op dezelfde dag dat de Cyberbeveiligingswet ingaat terwijl op 13 augustus 2.942 organisaties in het entiteitenregister stonden van naar schatting acht- tot tienduizend plichtige partijen.

De twee wetten komen in de praktijk samen bij de leveranciers. De 500 organisaties die de komende maand worden aangewezen, moeten hun eigen continuïteit onderbouwen en gaan hun ketenpartners daarover bevragen, net zoals de achtduizend Cbw-organisaties dat doen: niet via een brief van de toezichthouder, maar als securityvragenlijst bij een contractverlenging. Wie levert aan een energiebedrijf, een ziekenhuis of een waterschap, krijgt vanaf dit najaar dus een tweede set vragen. Die gaan niet over patchbeleid, maar over de vraag of jouw dienst nog draait als die van je klant plat ligt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Continuïteit aantoonbaar maken

Een toezichthouder vraagt niet om een map met beleid, maar om bewijs dat meeloopt met je werk. Ik denk mee over waar je risico's, meldingen en leveranciersafspraken vastlegt, ontwerp die flow en bouw en automatiseer hem end-to-end, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

Cyberbeveiligingswet naar de Eerste Kamer: stemming 7 juli, invoering mogelijk al op 15 augustus
Nieuws
5 min

1 jul 15:23

Cyberbeveiligingswet naar de Eerste Kamer: stemming 7 juli, invoering mogelijk al op 15 augustus

De Eerste Kamer stemt 7 juli over de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Bij een ja kan de wet al op 15 augustus ingaan voor ruim 8.000 organisaties.

Datalek bij telefonieleverancier RingCentral raakt 1,6 miljoen accounts
Nieuws
4 min

14 aug 16:32

Datalek bij telefonieleverancier RingCentral raakt 1,6 miljoen accounts

Have I Been Pwned bevestigt 1,6 miljoen accounts in het gelekte RingCentral-archief, met namen, telefoonnummers en adressen. Wat een Nederlandse afnemer nu moet nalopen in zijn verwerkersregister en zijn meldplicht.

Vraag naar maandenlange red teamtests stijgt met 25 tot 100 procent
Nieuws
4

5 aug 10:13

Vraag naar maandenlange red teamtests stijgt met 25 tot 100 procent

Beveiligingsbedrijven zien de vraag naar maandenlange red teamtests in twee jaar met 25 tot 100 procent stijgen, tien dagen voor de Cyberbeveiligingswet ingaat. Wat de zorgplicht echt vraagt ligt een trede lager.

De Cyberbeveiligingswet is nu definitief: 'niet-kritiek' houdt je mkb niet buiten de keten-eis
Inzicht
7 min

10 jul 17:00

De Cyberbeveiligingswet is nu definitief: 'niet-kritiek' houdt je mkb niet buiten de keten-eis

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 voor 8.000 organisaties. Val je er formeel buiten, dan komt de eis alsnog binnen: als securityvragenlijst van je grootste klant. Je deadline is je volgende contract, niet de wet.

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten
Gids
Uitgebreide gids14 min

16 aug 09:00

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten

Op 11 september 2026 gaat de CRA-meldplicht in voor software die je liet bouwen. Dit is het draaiboek: het kwetsbaarhedenregister per product, de meldaccounts met levertijd, de ondersteuningsperiode en het bewijsspoor eronder.