Minder dan de helft van de Nederlandse organisaties die onder de Cyberbeveiligingswet vallen, heeft zich tijdig geregistreerd. Dat meldt Computable op basis van navraag bij het Nationaal Cyber Security Centrum (NCSC).
De Cyberbeveiligingswet, de Nederlandse implementatie van de Europese NIS2-richtlijn, is op 15 augustus 2026 in werking getreden. Organisaties die essentiële of belangrijke diensten leveren, moeten zich registreren in het Cbw-entiteitenregister van het NCSC. Volgens Computable stond de teller kort voor de deadline op 2.942 registraties. Inclusief verbonden organisaties kwam het bereik uit op 4.144 organisaties, terwijl naar schatting acht- à tienduizend organisaties onder de wet vallen.
Bestuurlijke verantwoordelijkheid
De wet geldt voor organisaties in achttien sectoren, waaronder energie, digitale infrastructuur, zorg, overheid, vervoer en drinkwater. Voor deze organisaties gelden strengere eisen aan de beveiliging van netwerk- en informatiesystemen. Ook komt de verantwoordelijkheid nadrukkelijker op bestuursniveau te liggen.
Volgens Computable wijzen security-experts erop dat cybersecurity met NIS2 definitief is verschoven van de IT-afdeling naar de bestuurskamer. Bestuurders moeten maatregelen voor risicobeheer goedkeuren, toezien op de uitvoering en voldoende kennis hebben om cyberrisico’s te beoordelen. Daarvoor bevat de wet ook een trainingsplicht voor bestuurders.
Politieke zorgen
D66-Kamerlid Sarah El Boujdaini noemt het volgens Computable zorgelijk dat ruim de helft van de organisaties zich nog niet heeft geregistreerd. Zij vraagt zich af waarom zoveel organisaties die onder de wet vallen nog niet in beeld zijn bij het NCSC. Volgens haar kan de komst van de Cyberbeveiligingswet na jaren discussie over NIS2 geen verrassing meer zijn.
El Boujdaini wijst erop dat naast bewustwording ook ondersteuning vanuit de overheid nodig blijft. Het NCSC biedt ondersteuning aan organisaties die zich registreren en aangeven hulp nodig te hebben. Tegelijkertijd kan het achterblijvende aantal registraties erop wijzen dat veel bedrijven en instellingen nog onvoldoende weten of zij onder de wet vallen.
Impact op ketens
De Cyberbeveiligingswet raakt niet alleen organisaties die direct onder de wet vallen. Door ketenverantwoordelijkheid krijgen ook leveranciers, IT-dienstverleners en mkb-bedrijven ermee te maken wanneer zij leveren aan essentiële of belangrijke organisaties. Contractuele eisen rond cybersecurity, incidentrespons, toegangsbeheer en leveranciersmanagement zullen daardoor breder in de markt landen.
Voor BTG-leden is die ontwikkeling relevant. Digitale infrastructuur, telecom, cloud, managed services en cybersecurity vormen immers een belangrijk deel van de keten waarin NIS2 doorwerkt. De wet creëert daarmee niet alleen verplichtingen, maar ook een duidelijker kader voor gesprekken tussen directies, IT-verantwoordelijken, leveranciers en adviseurs over digitale weerbaarheid.
Preventie belangrijker
De politieke aandacht voor cybersecurity neemt verder toe door recente datalekken bij onder meer grote consumenten- en logistieke organisaties. El Boujdaini werkt volgens Computable aan een initiatiefnota over dataminimalisatie en betere bescherming van persoonsgegevens. Daarbij wordt gekeken naar manieren om persoonsgegevens minder breed te verspreiden en burgers meer controle te geven over hun digitale identiteit.
De achterblijvende registratie onder de Cyberbeveiligingswet laat zien dat de implementatie van NIS2 nog niet klaar is met de formele inwerkingtreding. De komende periode zal moeten blijken hoe snel organisaties zich alsnog registreren, hoe toezichthouders omgaan met achterblijvers en hoe de nieuwe verplichtingen in de praktijk worden vertaald naar aantoonbare cyberweerbaarheid.