Tot 10 miljoen boete onder de nieuwe Cyberbeveiligingswet
Twee nieuwe wetten dwingen ruim 8.000 Nederlandse organisaties tot bewijsbare beveiliging — en leveren red teams voorlopig meer werk op dan ze aankunnen.
Sinds 15 augustus geldt de nieuwe Cyberbeveiligingswet, en dat merken vooral de mensen die ervoor betaald krijgen om bij bedrijven binnen te komen. Ruim 8.000 Nederlandse organisaties moeten vanaf nu aantoonbaar hun beveiliging op orde hebben. Wie steken laat vallen, riskeert een boete tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor lichtere overtredingen ligt het maximum op 1 miljoen euro.
Op dezelfde dag ging ook de Wet weerbaarheid kritieke entiteiten in. Die raakt een kleinere, zwaardere groep: zo'n 500 organisaties waar het land letterlijk op draait, van drinkwaterbedrijven en elektriciteitsbedrijven tot digitale infrastructuur. Voor hen gaat het niet alleen om hackers, maar ook om sabotage, overstromingen en uitval. Minister David van Weel van Justitie en Veiligheid zet continuïteit van dienstverlening voorop.
Het zichtbaarste gevolg is een run op red teams: bedrijven die je inhuurt om je eigen organisatie aan te vallen. Nieuwsuur sprak meerdere aanbieders die hun agenda's zien vollopen. Ze proberen niet alleen digitaal binnen te komen — ze lopen ook gewoon een gebouw in om te kijken hoe ver ze komen voordat iemand iets vraagt.
Wie valt er onder de nieuwe Cyberbeveiligingswet?
De wet is de Nederlandse invulling van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen. Ze bestrijkt volgens de Rijksoverheid achttien sectoren: energie, drinkwater, afvalwater, zorg, overheid, transport, bankwezen, ruimtevaart, voedselproductie en meteorologie, onder meer. De vuistregel is vijftig medewerkers en een omzet of balanstotaal van 10 miljoen euro.
Er zit een belangrijk verschil in het toezicht. Essentiële entiteiten krijgen proactieve controle: de toezichthouder komt langs zonder dat er iets is misgegaan. Belangrijke entiteiten worden vooral achteraf beoordeeld, na een incident. Voor digitale infrastructuur is de Rijksinspectie Digitale Infrastructuur aan zet. Veel bedrijven weten nu nog niet in welk hokje ze vallen, en daar begint het probleem.
Waarom red teams ineens volle agenda's hebben
Een pentest is geen theoretische oefening. Anass Ali, directeur van EHGI, beschreef bij Nieuwsuur een opdracht waarbij zijn team binnenkwam zonder ook maar één technische truc te gebruiken.
Wij zijn ooit bij een zorginstelling binnengekomen puur door voor de hand liggende wachtwoorden te raden.
Tim Gerding, directeur van Cocoon Risk Management, is stelliger over de Nederlandse houding: "We zijn in Nederland veel te naïef." Ook cybersecurity-expert Inge Bryan, voormalig CEO van Fox-IT, kwam in de uitzending aan het woord. De rode draad: de aanvalskant werkt professioneel en met budget, de verdedigingskant leunt nog te vaak op vertrouwen.
De drie plichten die nu ingaan
De wet legt drie harde verplichtingen op, plus een verantwoordelijkheid die bestuurders makkelijk onderschatten. Directeuren moeten genoeg kennis hebben om risico's en maatregelen zelf te kunnen beoordelen, en daarvoor scholing volgen. Niet weten wat er in je netwerk gebeurt, is geen verweer meer.
Registreren bij het NCSC
Organisaties melden zich aan in het entiteitenregister van het Nationaal Cyber Security Centrum. Dat klinkt als een formaliteit, maar zonder registratie weet de toezichthouder niet dat je bestaat — en dat is na een incident bijzonder lastig uit te leggen. De aanmelding loopt via het portaal MijnNCSC.
Zorgplicht: maatregelen die je kunt bewijzen
De kern is dat je risico's beheerst én dat kunt aantonen, inclusief risico's die via leveranciers binnenkomen. Precies daarom huren zoveel organisaties nu een externe partij in. Een rapport van een red team is tastbaar bewijs; een beleidsstuk waarin staat dat beveiliging belangrijk is, telt straks een stuk minder zwaar.
Melden: 24 uur, 72 uur, één maand
Bij een significant incident geldt een strak schema. Binnen 24 uur een eerste waarschuwing, binnen 72 uur een melding met een inschatting van de ernst, en binnen een maand een eindrapport met oorzaak en herstelmaatregelen. Eén melding via MijnNCSC gaat tegelijk naar het CSIRT en de toezichthouder.
Wat de Chipsoft-hack al liet zien
Wie wil begrijpen waarom Den Haag doorpakt, hoeft maar vier maanden terug te kijken. Op 7 april 2026 werd zorgsoftwarebedrijf Chipsoft getroffen door ransomware. Eind april bleek dat er alsnog gegevens waren buitgemaakt: de groep Embargo claimde zo'n 100 gigabyte en dreigde die op het darkweb te publiceren.
Geraakt werden onder meer huisartsenpraktijken, revalidatieklinieken en het Oogziekenhuis Rotterdam, allemaal gebruikers van het platform HiX 365. Chipsoft meldde op 28 april dat de gestolen data waren vernietigd na onderhandeling met de aanvallers. Zo'n kettingreactie — één leverancier, tientallen zorgorganisaties — is exact wat de zorgplicht in de nieuwe Cyberbeveiligingswet moet afdekken.
Wat je nu concreet moet regelen
Zit je organisatie in de buurt van de drempel van de nieuwe Cyberbeveiligingswet, dan is dit geen klus voor volgend kwartaal. Vier dingen zijn nu urgent:
- Stel vast of je onder de wet valt, en of je essentiële of belangrijke entiteit bent.
- Registreer je in het entiteitenregister bij het NCSC.
- Leg vast wie binnen 24 uur mág melden, en oefen dat scenario één keer buiten kantooruren.
- Vraag je grootste leveranciers wat zij hebben geregeld — hun risico is nu ook het jouwe.
En dan de nuance die in de haast sneuvelt: een geslaagde pentest maakt je niet compliant, en een mislukte maakt je niet strafbaar. Toezichthouders kijken naar het proces — wat je hebt gemeten en wat je daarna hebt gerepareerd. Een rapport dat een jaar in een la ligt, werkt straks tegen je.
Let de komende maanden op twee dingen. Eerst de ministeriële aanwijzingen die bepalen welke 500 organisaties formeel kritieke entiteit worden. Daarna de eerste handhavingszaak, want tot die er is weet niemand hoe streng de wet in de praktijk wordt uitgelegd. Begin ondertussen bij het saaiste onderdeel dat er is: de wachtwoorden die een red team binnen een uur raadt.
Comments 0