Wat is het Cyberbeveiligingsbesluit?
Het Cyberbeveiligingsbesluit (Cbb) is de algemene maatregel van bestuur onder de Cyberbeveiligingswet die vastlegt welke concrete beveiligingsmaatregelen essentiële en belangrijke entiteiten minimaal moeten nemen om aan hun zorgplicht te voldoen. Waar de wet de hoofdlijnen uit artikel 21 van NIS2 overneemt, werkt het besluit die in de artikelen 5 tot en met 18 uit tot toetsbare eisen: schriftelijk beleid, aantoonbare toepassing en periodieke evaluatie. Daarnaast regelt het Cbb de bestuurderstraining, aanvullende meldgegevens en de registratie. Het besluit geldt voor IT én OT en trad samen met de wet in werking op 15 augustus 2026.
⚖️ Wat is de juridische status van het Cyberbeveiligingsbesluit?
Het Cbb is een algemene maatregel van bestuur (AMvB): regelgeving van de regering die een wet uitwerkt, na advies van de Raad van State maar zonder volledige parlementaire behandeling. Het besluit is gedateerd 8 juli 2026 en op 10 juli 2026 gepubliceerd in het Staatsblad (2026, 189). Het vervangt het Besluit beveiliging netwerk- en informatiesystemen, dat bij de Wbni hoorde.
| Datum | Mijlpaal |
|---|---|
| 17 oktober 2024 | Europese Commissie stelt Uitvoeringsverordening (EU) 2024/2690 vast |
| 20 februari – 30 maart 2025 | Internetconsultatie over het concept-Cyberbeveiligingsbesluit |
| 27 mei 2026 | Advies van de Afdeling advisering van de Raad van State |
| 8 juli 2026 | Vaststelling van het Cbb (Staatsblad 2026, 189) |
| 15 augustus 2026 | Cyberbeveiligingswet en Cbb treden in werking, zonder overgangstermijn |
De rangorde is helder. NIS2 (Richtlijn (EU) 2022/2555) is de Europese basis, de Cbw zet haar om in Nederlands recht, en het Cbb vult artikel 21 van de wet in. Via artikel 19 kan een minister bij ministeriële regeling nog nadere, sectorspecifieke regels stellen.
Voor een deel van de digitale infrastructuur en de digitale dienstverleners gelden de maatregelartikelen niet. Artikel 4 bepaalt dat de artikelen 6 tot en met 18 niet van toepassing zijn op DNS-dienstverleners, topleveldomeinregisters, cloud- en datacenteraanbieders, CDN’s, managed (security) service providers, online marktplaatsen, zoekmachines, sociale netwerken en verleners van vertrouwensdiensten. Voor hen geldt rechtstreeks de Europese Uitvoeringsverordening (EU) 2024/2690, die de technische en methodologische eisen voor deze categorieën uitputtend regelt.
🔐 Welke maatregelen schrijft het Cyberbeveiligingsbesluit voor?
Artikel 5 bepaalt dat elke entiteit ten minste de maatregelen uit de artikelen 6 tot en met 18 neemt. Vrijwel elk artikel volgt hetzelfde patroon: vastgesteld beleid, schriftelijk vastgelegd en aantoonbaar toegepast.
| Artikel | Maatregelgebied | Kern van de eis |
|---|---|---|
| 6 | Beveiligingsbeleid | Schriftelijk beleid, rollen en scheiding van functies, een managementsystematiek (PDCA) |
| 7 | Risicomanagement | Risicomethode, acceptatiecriteria, risico-inventaris en daaruit afgeleide beveiligingseisen |
| 8 | Incidentbehandeling | Detectie, analyse, respons, logging van beveiligingsrelevante gebeurtenissen |
| 9 | Bedrijfscontinuïteit en crisisbeheer | Herstelprocedures, periodiek geverifieerde back-ups, continuïteits-, herstel- en crisisplan |
| 10 | Toeleveringsketen | Beleid voor leveranciersafhankelijkheden; directe leveranciers periodiek toetsen |
| 11 | Verwerving, ontwikkeling en onderhoud | Inkoopbeleid, veilige ontwikkeling, configuratie- en wijzigingsbeheer |
| 12 | Cyberhygiëne en opleiding | Bewustzijn bij alle medewerkers, regelmatige opleiding voor securityrollen |
| 13 | Cryptografie | Wanneer, welk type, wie implementeert en wie beheert de sleutels |
| 14 | Personeel | Securityrollen toewijzen, eisen aan betrouwbaarheid |
| 15 | Toegangsbeleid | Logische en fysieke toegang; identiteiten en authenticatiemiddelen periodiek herzien |
| 16 | Beheer van assets | Classificatie, regels voor gebruik, volledige en actuele inventaris |
| 17 | Dreigingsinformatie | Gerichte waarschuwingen en adviezen beoordelen en de uitkomst vastleggen |
| 18 | Evaluatie | Doeltreffendheid periodiek toetsen, vastleggen en bijsturen |
Multifactorauthenticatie staat niet als apart artikel in het Cbb. De plicht volgt direct uit artikel 21, derde lid, onderdeel j van de wet: wanneer gepast multifactor- of continue authenticatie en beveiligde (nood)communicatie. Het ligt voor de hand om die keuze vast te leggen in het toegangsbeleid van artikel 15.
Het besluit schrijft bewust niet voor hoe u maatregelen invult. De nota van toelichting noemt ISO 27001 en NEN 7510 als vertrekpunt, en als voorbeeld van een managementsystematiek zowel een ISMS als een Cyber Security Management System (CSMS) volgens IEC 62443. Ook begrippen als “periodiek” laat het Cbb open: u bepaalt en onderbouwt zelf welke termijn bij uw risico’s past.
🏭 Hoe vertaalt u de Cbb-maatregelen naar OT?
Voor industriële omgevingen vraagt bijna elk artikel om een eigen interpretatie, omdat beschikbaarheid voorop staat en systemen vaak tientallen jaren meegaan. Tijdens de consultatie vroegen meerdere partijen specifiek aandacht voor back-ups in OT; artikel 9 is daarop aangepast.
| Cbb-maatregel | Betekenis in een OT-omgeving |
|---|---|
| Risicoanalyse (art. 7) | Zone-gebaseerde risicobeoordeling van installaties, met procesveiligheid en beschikbaarheid als criteria |
| Incidentbehandeling (art. 8) | Passieve netwerkmonitoring in het procesnetwerk, centrale logging van engineering- en operatorstations |
| Continuïteit en back-ups (art. 9) | Offline back-ups van PLC-programma’s, HMI-projecten en configuraties, met hersteltests op reservehardware |
| Toeleveringsketen (art. 10) | Eisen aan systeemintegratoren en OEM’s, inclusief toegang op afstand voor onderhoud |
| Verwerving en onderhoud (art. 11) | Security-eisen in bestekken, wijzigingsbeheer voor logica en firmware |
| Cyberhygiëne en opleiding (art. 12) | Training voor operators en monteurs: USB-gebruik, laptops van derden, phishing op de werkvloer |
| Cryptografie (art. 13) | Versleutelde verbindingen waar protocollen het toestaan, bijvoorbeeld OPC UA; compenserende maatregelen bij legacy-protocollen |
| Toegang en MFA (art. 15) | MFA op de jump-host en de DMZ-overgang, niet per se op het operatorpaneel in de controlekamer |
| Assets (art. 16) | Een actuele asset-inventaris met firmwareversies, ook van veldapparatuur |
| Dreigingsinformatie (art. 17) | Leveranciersadviezen en Known Exploited Vulnerabilities beoordelen en het patchbesluit vastleggen |
| Evaluatie (art. 18) | Periodieke OT-audit, tabletop-oefeningen en tests in een testomgeving in plaats van op de draaiende installatie |
Belangrijk: de artikelen 6 tot en met 18 zijn een minimum dat u niet kunt overslaan, maar ze schrijven vooral beleid en processen voor, geen specifieke techniek. Hoe u een maatregel technisch invult, bepaalt u op basis van uw risicoanalyse. Kan iets in OT niet direct, zoals patchen of versleutelen op een oude besturing, leg dan schriftelijk vast welke compenserende maatregelen u neemt en waarom. Het besluit noemt die aanpak expliciet bij functiescheiding (“pas toe of leg uit”); de toezichthouder beoordeelt of uw invulling als geheel passend is.
👔 Welke eisen stelt het Cbb aan het bestuur?
De wet verplicht ieder bestuurslid om een training te volgen; hoofdstuk 5 van het Cbb bepaalt de inhoud. De training moet bestuurders in staat stellen cyberrisico’s te herkennen en risicobeheersmaatregelen en hun gevolgen voor de dienstverlening te beoordelen. Minimaal komen aan bod: soorten risico’s, risicomanagementprocessen, risicobeoordelingsmethodiek en de tien maatregelgebieden uit de wet.
Het certificaat vermeldt de naam van de bestuurder, de datum of data, de behandelde onderwerpen en de naam van de aanbieder, en is opgesteld in het Nederlands of Engels. De training zelf mag in elke taal plaatsvinden. Een eis dat de trainer onafhankelijk moet zijn, stond nog in het consultatieconcept maar is geschrapt. Het certificaat is alleen verplicht voor de verplichte training; dat u uw kennis daarna actueel houdt, mag u ook op een andere manier aantonen. Het regeldrukonderzoek bij het besluit rekent met bijna 9 uur per bestuurder bij een grote en bijna 5 uur bij een middelgrote onderneming.
🔍 Hoe verschilt het toezicht voor essentiële en belangrijke entiteiten?
De maatregelen in het Cbb zijn voor beide categorieën gelijk; het verschil zit in het toezicht en de boetes uit de Cyberbeveiligingswet. Welke categorie op u van toepassing is, leest u in Reikwijdte Cyberbeveiligingswet.
| Kenmerk | Essentiële entiteit | Belangrijke entiteit |
|---|---|---|
| Toezicht | Vooraf (ex ante) en achteraf (ex post), ook zonder aanleiding | Alleen achteraf, na signalen of incidenten |
| Typische instrumenten | Audits, inspecties, scans en informatieverzoeken | Onderzoek na een melding of aanwijzing |
| Maximale boete | 10 miljoen euro of 2% van de wereldwijde jaaromzet | 7 miljoen euro of 1,4% van de wereldwijde jaaromzet |
Voor beide geldt: de toezichthouder beoordeelt per entiteit of de gekozen invulling passend en evenredig is. Uw schriftelijke onderbouwing is dus het belangrijkste bewijsstuk.
🔄 Hoe hangt het Cbb samen met meldplicht, Wwke en CRA?
- Meldplicht — hoofdstuk 6 vult de meldplicht aan: volgens artikel 24 bevat een vroegtijdige waarschuwing ook het vermoedelijke begintijdstip, de aard en merkbare gevolgen van het incident, een prognose van de hersteltijd en de genomen of voorgenomen maatregelen
- Wwke — het zusterbesluit is het Besluit weerbaarheid kritieke entiteiten (Staatsblad 2026, 190), dat de fysieke en organisatorische weerbaarheid van kritieke entiteiten uitwerkt
- Cyber Resilience Act — stelt eisen aan producten; volgens de toelichting ontslaat dat entiteiten niet van hun eigen beoordeling van de producten die zij inzetten
- Ketenbeleid — artikel 10 sluit aan op het denken over supply chain-risico’s en de continuïteit van kritieke leveranciers
🛠️ Hoe pakt u de implementatie stap voor stap aan?
- Bepaal scope en regime — valt u onder artikel 6 tot en met 18 van het Cbb, of onder Uitvoeringsverordening 2024/2690?
- Kies een managementsystematiek — een ISMS volgens ISO 27001, aangevuld met IEC 62443-2-1 voor de OT-zones
- Maak een gap-analyse per artikel — zet elk Cbb-artikel af tegen bestaand beleid en registreer ontbrekend bewijs
- Leg beleid vast — beveiligings-, risico-, crypto-, toegangs-, asset- en ketenbeleid, door het bestuur vastgesteld
- Borg herstelbaarheid — test back-ups en herstelplannen aantoonbaar, ook voor besturingen
- Train mensen — awareness voor iedereen, verdieping voor securityrollen, de verplichte training voor bestuurders
- Evalueer en verbeter — plan een jaarlijkse effectiviteitstoets en leg de uitkomst schriftelijk vast
❓ Veelgestelde vragen
Wat is het verschil tussen de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit?
De Cyberbeveiligingswet legt de hoofdverplichtingen vast: zorgplicht, meldplicht, registratie en bestuurdersverantwoordelijkheid. Het Cyberbeveiligingsbesluit is de algemene maatregel van bestuur die deze zorgplicht uitwerkt in concrete maatregelen in de artikelen 6 tot en met 18. Beide zijn op 15 augustus 2026 in werking getreden.
Is ISO 27001-certificering verplicht onder het Cyberbeveiligingsbesluit?
Nee, het Cyberbeveiligingsbesluit schrijft geen certificering voor. Het vraagt wel om een managementsystematiek om aantoonbaar aan de zorgplicht te voldoen, en de toelichting noemt ISO 27001 en een CSMS volgens IEC 62443 als voorbeelden. Een certificaat kan het bewijs richting toezichthouder wel vereenvoudigen.
Is multifactorauthenticatie verplicht onder het Cyberbeveiligingsbesluit?
Multifactorauthenticatie is verplicht wanneer gepast, op grond van artikel 21 van de Cyberbeveiligingswet; het Cyberbeveiligingsbesluit werkt het toegangsbeleid verder uit in artikel 15. In OT ligt MFA vooral voor de hand bij toegang op afstand en bij de overgang van kantoornetwerk naar procesnetwerk.
Geldt het Cyberbeveiligingsbesluit voor cloud- en datacenteraanbieders?
Voor cloud- en datacenteraanbieders, DNS-diensten, managed service providers en enkele andere digitale aanbieders gelden de maatregelartikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit niet. Zij moeten voldoen aan de Europese Uitvoeringsverordening (EU) 2024/2690. De bestuurderstraining en de meldplicht gelden wel.
Hoe vaak moeten maatregelen onder het Cyberbeveiligingsbesluit worden getest?
Het Cyberbeveiligingsbesluit spreekt van “periodiek” zonder vaste termijn. Een entiteit bepaalt en onderbouwt zelf op basis van haar risico’s welke frequentie passend is. In de praktijk is een jaarlijkse evaluatie en hersteltest een gangbaar minimum.
Wat moet er op het certificaat van de bestuurderstraining staan?
Volgens artikel 22 van het Cyberbeveiligingsbesluit vermeldt het certificaat ten minste de naam van het bestuurslid, de datum of data van de training, de behandelde onderwerpen en de naam van de aanbieder. Het certificaat moet in het Nederlands of Engels zijn opgesteld, ook als de training in een andere taal is gegeven.
📌 Samengevat
Het Cyberbeveiligingsbesluit is sinds 15 augustus 2026 de AMvB die de zorgplicht van de Cyberbeveiligingswet uitwerkt in dertien maatregelartikelen, van risicomanagement en back-ups tot cryptografie, toegangsbeleid en periodieke evaluatie, die u schriftelijk vastlegt en aantoonbaar toepast.
Het besluit is risicogebaseerd en schrijft geen specifieke norm voor, maar sluit aan op ISO 27001 en IEC 62443. Voor OT betekent dat: dezelfde artikelen, met een eigen invulling waarin beschikbaarheid, levensduur en compenserende maatregelen centraal staan.
