Home Wetgeving & Vergoedingen Cyberbeveiligingswet 2026: Wat jouw kantoor moet regelen

Cyberbeveiligingswet 2026: Wat jouw kantoor moet regelen

Jesse Scherpen
22 juli 202622 jul 2026
5 min leestijd
15 weergaven views

Op 7 juli 2026 stemde de Eerste Kamer definitief in met de Cyberbeveiligingswet. Er is geen sprake van een zachte landing of een overgangstermijn. Vanaf 15 augustus 2026 treedt de wet onverbiddelijk in werking. Dit betekent dat ruim 8.000 organisaties in Nederland te maken krijgen met strenge nieuwe verplichtingen op het gebied van cyberbeveiliging. Wij van ThuiswerkAdvies.nl merken dat veel kantoren, waaronder accountants en financiële dienstverleners, nog in het duister tasten over de impact hiervan op hun dagelijkse praktijk en hybride werkplekken.

Deze nieuwe wetgeving is niet slechts een administratief vinkje. Het is een fundamentele verschuiving in hoe jouw organisatie omgaat met digitale veiligheid. Door nu actie te ondernemen, voldoe je straks niet alleen aan de wet, maar bescherm je jouw kantoor ook tegen de reële dreiging van datalekken en reputatieschade. Dit geeft rust in de directiekamer en garandeert een ongestoorde dienstverlening richting je klanten.

Waarom deze wet jouw manier van werken direct raakt

De nieuwe Cyberbeveiligingswet (Cbw) is de Nederlandse implementatie van de Europese NIS2-richtlijn en de CER-richtlijn. Zodra deze van kracht wordt, verdwijnt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) naar de achtergrond. De Europese Unie wil hiermee een hoog en gelijkwaardig niveau van cyberbeveiliging afdwingen binnen alle lidstaten. De digitale veiligheid van onze samenleving en economie staat immers steeds vaker onder druk.

Het cruciale verschil met de oude situatie zit in de aantoonbaarheid. Een mooi vormgegeven beleidsdocument in de kast is niet meer genoeg. Je moet vanaf 15 augustus kunnen bewijzen dat de genomen maatregelen in de praktijk écht werken. Dit geldt niet alleen voor de systemen op het hoofdkantoor, maar strekt zich evengoed uit tot de apparatuur die jouw medewerkers thuis gebruiken en de beveiliging van je toeleveringsketen. Een kwetsbaarheid bij een externe softwareleverancier of een onbeveiligde thuiswerkplek raakt direct de verantwoording van jouw bestuur.

Valt jouw organisatie onder de nieuwe regels

Voordat je het hele IT-landschap op de schop neemt, is het zaak om vast te stellen of jouw kantoor daadwerkelijk onder de Cyberbeveiligingswet valt. De wet richt zich specifiek op organisaties die worden aangemerkt als essentiële of belangrijke entiteit, verdeeld over achttien aangewezen sectoren. Denk hierbij aan de grootte van je organisatie, je jaaromzet en je balanstotaal.

Twijfel je of dit op jouw kantoor van toepassing is? De overheid heeft een officiële zelfevaluatietool beschikbaar gesteld (via zelfevaluatie.digiweerbaarheid.nl). Wij raden elke bestuurder aan om deze check vandaag nog uit te voeren. Het is namelijk je eigen wettelijke verantwoordelijkheid om te bepalen of je onder het toepassingsbereik valt.

Let op de ketenverplichting
Zelfs als uit de test blijkt dat jouw kantoor niet direct onder de Cbw valt, is achteroverleunen een strategische fout. De wet bevat namelijk zware ketenverplichtingen. Dit betekent dat essentiële en belangrijke entiteiten hun eigen leveranciers en samenwerkingspartners moeten controleren. Werk jij voor klanten die wél onder de wet vallen? Dan ga je op zeer korte termijn vragen (en audits) krijgen over hoe jouw kantoor, en jouw thuiswerkende personeel, met cybersecurity omgaat.

Drie keiharde verplichtingen voor jouw kantoor

Organisaties die onder de nieuwe Cyberbeveiligingswet vallen, krijgen te maken met een flink takenpakket. De belangrijkste pijlers waar je aan moet voldoen zijn:

  • Zorgplicht Je bent wettelijk verplicht om een grondige risicoanalyse uit te voeren. Op basis hiervan moet je passende en evenredige maatregelen nemen om de risico’s voor je netwerk- en informatiesystemen te beheersen, en de impact van incidenten te voorkomen of te minimaliseren.
  • Meldplicht Bij significante incidenten geldt een strakke tijdslijn. Je moet dergelijke incidenten binnen 24 uur melden bij het Computer Security Incident Response Team (CSIRT) en de bevoegde toezichthouder.
  • Bestuurlijke verantwoordelijkheid Het bestuur of de directie is persoonlijk en eindverantwoordelijk voor de cyberrisicobeheersing. Bestuurders moeten aantoonbaar over voldoende actuele kennis beschikken om deze risico’s in te schatten, bijvoorbeeld door het volgen van specifieke trainingen.


De Cyberbeveiligingswet eist: bewijs nu jouw digitale weerbaarheid, van directiekamer tot thuiskantoor.


— Jesse Scherpen

De eerste stap is registratie bij het nationaal cyber security centrum

Als jouw kantoor onder de wet valt, is registratie bij het Nationaal Cyber Security Centrum (NCSC) in het nieuwe entiteitenregister een harde eis. Dit proces verloopt via mijn.ncsc.nl met behulp van eHerkenning of SSOnRijk.

Vergis je niet in deze registratie. Het is geen kwestie van even een formuliertje invullen tijdens de lunchpauze. Het systeem vraagt zowel gedetailleerde organisatiegegevens als complexe netwerkgegevens uit. In de praktijk zien wij dat deze informatie vrijwel nooit bij één persoon binnen het kantoor ligt. Je hebt input nodig van de bestuurder voor de bedrijfsgegevens, een IT-beveiligingsadviseur voor de beleidsmatige kant en de netwerkbeheerder voor de technische infrastructuur.

Het goede nieuws is dat de daadwerkelijke invoer relatief soepel verloopt zodra je alle informatie hebt verzameld. Reken op ongeveer tien minuten voor het invoeren zelf. Wacht echter niet tot augustus. Duizenden organisaties hebben exact dezelfde deadline. Door nu je gegevens te verzamelen en te registreren, voorkom je stress door overbelaste systemen of ontbrekende informatie in de zomervakantie.

Aanbevolen producten

Wat de wet betekent voor de thuiswerkplek van je medewerkers

Bij ThuiswerkAdvies.nl kijken we verder dan de kantoormuren. De hybride werkomgeving is inmiddels de standaard, maar het is tegelijkertijd de grootste blinde vlek binnen bedrijfsbeveiliging. De Cyberbeveiligingswet stelt dat je het *hele* netwerk moet beveiligen, en de laptop aan de keukentafel van je medewerker is daar een cruciaal verlengstuk van.

Een medewerker die thuis inlogt op bedrijfssoftware via een onbeveiligd of verouderd netwerk, vormt een direct risico voor jouw compliance met de zorgplicht. Wil je weten hoe snel dit fout kan gaan? Lees ons uitgebreide artikel over het risico van een verouderde router op de thuiswerkplek. Je kunt nog zo'n sterke firewall op kantoor hebben; als de thuisrouter van de accountant lek is, is je data in gevaar.

Daarnaast vereist de Cbw dat je incidenten kunt detecteren en voorkomen. Thuiswerkers die bedrijfsgegevens lokaal opslaan of gebruikmaken van onofficiële tools voor communicatie, overtreden ongemerkt de regels. Dit is geen theoretisch risico. Bekijk de impact van slechte beveiligingsprotocollen in ons artikel over de digitale veiligheid thuis na het NBA datalek. Het is essentieel dat jouw kantoorbeleid expliciet omschrijft hoe thuiswerkers met data omgaan en welke hardware toegestaan is.

Maak je gebruik van kunstmatige intelligentie om processen te versnellen? Ook dit valt onder de risicoanalyse van je IT-systemen. Zeker in de financiële sector is transparantie belangrijk. Ontdek hoe je dit veilig inregelt in onze gids over AI voor de thuiswerkende accountant.



Begin vandaag nog met je voorbereiding

De overheid en het NCSC zijn unaniem in hun advies om niet te wachten tot de inwerkingtreding op 15 augustus. De digitale risico's waar deze wet tegen beschermt, zijn namelijk vandaag al aanwezig. Door direct aan de slag te gaan, verdeel je de werklast en voorkom je paniek.

Start met deze drie actiepunten:

  1. Breng je netwerk in kaart Zorg dat je precies weet welke systemen je gebruikt, inclusief de cloud-omgevingen, thuiswerksoftware en externe leveranciers.
  2. Voer een risicoanalyse uit Waar zitten de kwetsbaarheden? Kijk kritisch naar de verbindingen tussen het kantoor en de thuiswerkplekken. Zorg voor VPN's, verplichte multi-factor authenticatie (MFA) en versleutelde harde schijven.
  3. Documenteer alles Omdat de wet draait om aantoonbaarheid, moet je elke stap, elk beleid en elke genomen maatregel helder vastleggen. Een goed overzicht helpt je niet alleen bij compliance, maar bewijst ook aan klanten dat je in controle bent.

Bouw aan een controleerbare en veilige werkomgeving

De Cyberbeveiligingswet is definitief en dwingt organisaties om digitale veiligheid uit de IT-kelder te halen en naar de bestuurskamer te brengen. Voor kantoren betekent dit werk aan de winkel, maar het levert uiteindelijk een veiligere, weerbare organisatie op. Door grip te houden op de eisen, van zorgplicht tot het overzichtelijk registreren in het entiteitenregister, bouw je aan vertrouwen bij je klanten.

Wij adviseren om cyberveiligheid holistisch te benaderen. Beveilig niet alleen je servers, maar train je medewerkers en voorzie ze van veilige middelen, of ze nu op kantoor zitten of hybride werken. Alleen met een waterdichte keten — van kantoor tot de huiskamer — ben je straks op 15 augustus helemaal klaar voor de nieuwe realiteit.

Foto van Jesse Scherpen

Jesse Scherpen

Oprichter van SharpClicks en specialist in AI-automations. Ik help bedrijven processen slim en veilig te automatiseren met n8n. Met het oog op de Cyberbeveiligingswet 2026 focus ik op workflows die zowel tijd besparen als voldoen aan moderne veiligheidseisen.
Jesse Scherpen
22 juli 202622 jul 2026
5 min leestijd
15 weergaven views

Populaire posts