Nieuwe cyberregels: deze data zijn belangrijk

Nieuwe cyberregels: deze data zijn belangrijk

Sinds 15 augustus gelden voor duizenden Nederlandse organisaties nieuwe verplichtingen op het gebied van cybersecurity. Daarmee is de Cyberbeveiligingswet van kracht. De volgende datum staat ondertussen al voor de deur. Vanaf 11 september geldt voor bepaalde fabrikanten van digitale producten een nieuwe Europese meldplicht. Wat verandert er en voor welke bedrijven is dat relevant?

Sinds 15 augustus gelden nieuwe verplichtingen

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet geldt voor organisaties die essentiële of belangrijke diensten leveren. Daaronder vallen bedrijven en organisaties in 18 sectoren, zoals energie, vervoer, gezondheidszorg, digitale infrastructuur en drinkwater.

Naar verwachting krijgen ruim 8.000 organisaties in Nederland ermee te maken. Bedrijven moeten zelf nagaan of zij onder de wet vallen. Daarbij spelen onder meer de sector, het aantal medewerkers, de omzet en het balanstotaal een rol. Voor sommige soorten organisaties gelden afwijkende criteria.

Valt uw organisatie onder de Cyberbeveiligingswet, dan gelden sinds 15 augustus verschillende verplichtingen. Zo moet uw organisatie zich registreren bij het Nationaal Cyber Security Centrum (NCSC). Daarnaast geldt een zorgplicht voor de beveiliging van netwerk- en informatiesystemen en moeten significante incidenten worden gemeld. Ook krijgt het bestuur een nadrukkelijke verantwoordelijkheid voor het beheersen van cyberrisico’s.

Meer informatie en een zelfevaluatie waarmee u kunt nagaan of de regels voor uw organisatie gelden, vindt u op de website Ondernemersplein.

Vanaf 11 september: nieuwe meldplicht voor digitale producten

Een tweede datum om in de gaten te houden is 11 september 2026. Dan gaat een onderdeel van de Europese Cyber Resilience Act (CRA) gelden. Deze Europese wet stelt eisen aan de cyberveiligheid van producten met digitale elementen.

Vanaf 11 september moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten rond zulke producten melden. Dat gebeurt via een Europees meldplatform. Bij een actief misbruikte kwetsbaarheid of ernstig incident moet binnen 24 uur een eerste waarschuwing worden gegeven. Daarna gelden aanvullende termijnen voor verdere informatie.

Denk bij producten met digitale elementen niet alleen aan computers. De regels kunnen ook betrekking hebben op andere hardware en software die direct of indirect met een apparaat of netwerk is verbonden. Voor ondernemers die dergelijke producten ontwikkelen of onder hun verantwoordelijkheid op de Europese markt brengen, is het daarom belangrijk om te weten welke rol zij volgens de CRA hebben.



Schade melden
Afspraak maken
Polissen