Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten 15 augustus 2026 van kracht

09 juli 2026
Opties

De Eerste Kamer heeft ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Daarmee krijgen ruim 8.000 organisaties in Nederland nieuwe verplichtingen op het gebied van digitale en fysieke weerbaarheid.

De Cbw implementeert de Europese NIS2-richtlijn in Nederland en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen. De wet geldt voor organisaties in achttien sectoren, waaronder de gezondheidszorg. Organisaties die essentiële of belangrijke diensten verlenen, kunnen met de zelfevaluatietool beoordelen of ze onder deze nieuwe wet vallen.

Valt een apotheek onder de Cbw?

Een apotheek moet voldoen aan de Cbw wanneer deze wordt aangemerkt als een middelgrote of grote onderneming, volgens de Europese KMO-definitie:  

  • Meer dan 50 medewerkers, en/of 
  • Meer dan 10 miljoen euro jaaromzet of balanstotaal 
     

Indien aan (één van) deze criteria wordt voldaan, wordt de apotheek aangemerkt als een belangrijke entiteit in de zorgsector en moet de apotheek zich houden aan de verplichtingen uit de Cbw. Wees alert op complexe bedrijfsstructuren.

Nieuwe verplichtingen

Organisaties die onder de Cbw vallen, krijgen onder meer te maken met: 

  • Registratieplicht
    Organisaties moeten zich registreren in het entiteitenregister via het Nationaal Cyber Security Centrum (NCSC).
     
  • Zorgplicht
    Organisaties moeten maatregelen nemen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen te beheersen. Ook moeten zij deze maatregelen nemen om incidenten te voorkomen of de gevolgen daarvan te beperken. Dit doe je door aantoonbaar te voldoen aan de NEN7510, de norm voor informatieveiligheid in de zorg.
     
  • Meldplicht
    Organisaties moeten significante incidenten binnen de wettelijke termijnen melden aan hun Computer Security Incident Response Team (CSIRT) en bevoegde autoriteit via het meldportaal. Er volgt nog een ministeriele regeling waarin invulling wordt gegeven aan de meldplicht voor de zorg.
  • Bestuurlijke verantwoordelijkheid
    Het bestuur van een organisatie is eindverantwoordelijk voor cyberrisicobeheersing. Bestuurders moeten beschikken over voldoende kennis om risico’s en beveiligingsmaatregelen te kunnen beoordelen en volgen daarvoor een passende training.

    De KNMP is samen met andere zorgkoepels bezig om een richtinggevend opleidingskader vorm te geven voor bestuurders in de zorg, zodat de training voldoende aansluit bij de zorgpraktijk. Hierdoor worden zowel de opleidingsbelasting van bestuurders als de kosten voor scholing beperkt en ontstaat er ruimte voor kennisuitwisseling met andere zorgbestuurders. Naar verwachting volgt begin september hierover meer informatie.

  • Toezicht en handhaving 
    Toezichthouders controleren of organisaties voldoen aan de verplichtingen uit de Cbw.

    Hoewel de Cbw formeel op 15 augustus 2026 in werking treedt, is het belangrijk om tijdig stappen te zetten.