Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten: vanaf 15 augustus 2026 is weerbaarheid geen keuze meer

De Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) zijn aangenomen en treden op 15 augustus 2026 in werking. Daarmee breekt een nieuwe fase aan voor organisaties die een belangrijke rol spelen in de Nederlandse samenleving. Cybersecurity en fysieke beveiliging zijn niet langer onderwerpen die je uitsluitend aan de IT-afdeling kunt overlaten. Ze zijn onderdeel geworden van goed bestuur.
Voor organisaties betekent dit één ding: aantoonbare controle over risico's is belangrijker dan ooit. Niet alleen om aan wet- en regelgeving te voldoen, maar vooral om de continuïteit van de organisatie te beschermen.
Waarom deze wetgeving ertoe doet
Digitale aanvallen worden geavanceerder. Tegelijkertijd groeien de afhankelijkheden tussen organisaties. Een cyberincident of fysieke verstoring blijft zelden beperkt tot één bedrijf. Leveranciers, klanten en ketenpartners worden steeds vaker meegezogen in de gevolgen.
De Cyberbeveiligingswet en Wet Weerbaarheid Kritieke Entiniteiten hebben elk een eigen focus.
- De Cbw (gebaseerd op de NIS2-richtlijn) legt nadruk op digitale weerbaarheid en stelt eisen aan cybersecurity, informatiebeveiliging, incidentenregistratie en bestuursverantwoordelijkheid;
- De Wwke (afgeleid van de CER-richtlijn) richt zich juist op fysieke veiligheid, sabotagepreventie en de continuïteit van essentiële diensten. In veel gevallen moeten organisaties aan beide wetten voldoen en dat maakt het niet eenvoudiger.
Met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten wil de overheid organisaties beter voorbereiden op deze risico's. De wetten zijn de Nederlandse uitwerking van de Europese NIS2-richtlijn en de CER-richtlijn en leggen de verantwoordelijkheid nadrukkelijk neer bij organisaties zelf. De vraag is daarom niet meer óf je maatregelen neemt, maar of je kunt aantonen dat je risico's beheerst.
Wat houden de Cbw en Wwke in?
De Cyberbeveiligingswet (Cbw) richt zich op het vergroten van de digitale weerbaarheid van essentiële en belangrijke organisaties. Organisaties worden verplicht om passende beveiligingsmaatregelen te treffen, risico's actief te beheren en ernstige cyberincidenten tijdig te melden.
De Wet weerbaarheid kritieke entiteiten (Wwke) kijkt breder. Deze wet richt zich op de continuïteit van vitale organisaties en vraagt aandacht voor zowel digitale als fysieke risico's. Denk aan de beveiliging van locaties, medewerkers, leveranciers en bedrijfsprocessen.
Samen zorgen beide wetten voor één duidelijke boodschap: weerbaarheid vraagt om een integrale aanpak.
Voor wie gelden deze wetten?
De wetgeving is van toepassing op organisaties die een belangrijke maatschappelijke of economische functie vervullen. Denk onder andere aan organisaties binnen:
- Energie
- Drinkwater
- Gezondheidszorg
- Transport en logistiek
- Digitale dienstverlening
- Financiële dienstverlening
- Overheidsorganisaties
- Industrie en productie
Ook organisaties die onderdeel zijn van deze ketens krijgen steeds vaker te maken met aanvullende eisen vanuit klanten en opdrachtgevers. Daardoor raakt deze wetgeving uiteindelijk veel meer organisaties dan alleen (formeel) aangewezen vitale aanbieders.
De grootste uitdaging? Aantoonbare controle
Veel organisaties beschikken al over beveiligingsmaatregelen. Firewalls, toegangsbadges, beveiligingscamera's en identity-oplossingen zijn vaak aanwezig.
De uitdaging zit ergens anders. Kun je aantonen dat alleen de juiste personen toegang hebben tot gebouwen, systemen en gevoelige informatie? Weet je altijd wie aanwezig is? Zijn toegangsrechten actueel? En kun je dat onderbouwen tijdens een audit of na een incident?
Juist daar ontstaan in de praktijk de grootste risico's.
Waar liggen de risico's?
Organisaties onderschatten vaak hoeveel risico ontstaat door onvoldoende controle op identiteiten en toegangsrechten.
Veelvoorkomende aandachtspunten zijn:
- Geen actueel overzicht van medewerkers, bezoekers en contractors.
- Toegangsrechten die niet direct worden aangepast bij functie- of contractwijzigingen.
- Handmatige processen die foutgevoelig zijn.
- Contractors en leveranciers die buiten het beveiligingsbeleid vallen.
- Versnipperde gegevens over verschillende systemen.
- Onvoldoende logging en auditinformatie.
- Onduidelijkheid over wie verantwoordelijk is voor toegangsbeheer.
Deze risico's raken niet alleen de beveiliging. Ze maken het ook lastig om aan toezichthouders aan te tonen dat processen daadwerkelijk onder controle zijn.
Identity Management als fundament voor compliance
De Cbw en Wwke schrijven niet voor welke software-organisaties moeten gebruiken. Wel verwachten zij dat organisaties passende maatregelen nemen om risico's te beheersen. Identity Management speelt daarin een belangrijke rol.
Wanneer identiteiten, toegangsrechten en autorisaties centraal worden beheerd, ontstaat meer grip op wie toegang heeft tot welke gebouwen, systemen en informatie. Dat maakt processen veiliger, efficiënter én beter controleerbaar. Daarnaast helpt een centrale aanpak om sneller te reageren op veranderingen. Nieuwe medewerkers kunnen direct de juiste toegang krijgen. Vertrekkende medewerkers verliezen deze automatisch. Contractors en bezoekers krijgen alleen toegang zolang dat nodig is. En alle wijzigingen zijn aantoonbaar vastgelegd.
Hoe ondersteunt YIM organisaties met de CBW en Wwke?
Bij YIM geloven we dat compliance niet begint bij regelgeving, maar bij inzicht. Onze oplossingen helpen organisaties om identiteiten, bezoekers en contractors centraal te beheren. Hierdoor ontstaat één betrouwbare bron voor toegangsrechten en autorisaties. Dat vermindert de kans op fouten, ondersteunt audits en helpt organisaties om aantoonbaar grip te houden op hun beveiligingsprocessen.
Zo levert Identity Management niet alleen een bijdrage aan compliance, maar ook aan een hogere operationele weerbaarheid.
Wetgeving als kans
De invoering van de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten markeert een belangrijke stap in de professionalisering van cybersecurity en fysieke beveiliging. Organisaties die nu investeren in inzicht, governance en Identity Management voldoen niet alleen beter aan de wet, maar bouwen tegelijkertijd aan een veiligere en toekomstbestendige organisatie.
Wil je weten hoe jouw organisatie Identity Management kan inzetten om beter voorbereid te zijn op de Cbw en Wwke? Neem contact op met de specialisten van YIM of ontdek hoe onze oplossingen bijdragen aan aantoonbare compliance en weerbaarheid.
Andere artikelen

YIM: Dé oplossing voor uitdagingen in het inzetten van personeel van derden

