Cyberbeveiligingswet: hoe begint u morgen met de implementatie?

20 juli, 2026
Op 15 augustus treedt de Cyberbeveiligingswet (Cbw) in werking. Voor duizenden organisaties betekent dat nieuwe verplichtingen op het gebied van cyberrisicobeheersing, governance en incidentmanagement. Voor organisaties die nog niet 'vol op stoom' zijn met de implementatie is de boodschap helder: de tijd van voorbereiden is voorbij. Dit is het moment om in uitvoering te komen. Want de grootste vraag is inmiddels niet meer of de wet eraan komt, maar hoe organisaties de implementatie vanaf morgen concreet vormgeven.

Volgens NOREA ligt daar de echte uitdaging. Digitale weerbaarheid ontstaat niet doordat een organisatie aan de wet voldoet, maar doordat zij cyberrisico's structureel beheerst en kan aantonen dat haar maatregelen daadwerkelijk werken.
Waarom NU?
De meeste organisaties hoeven niet meer overtuigd te worden dát de Cyberbeveiligingswet eraan komt. De vraag is of zij de komende periode nog voldoende tijd hebben om de implementatie gestructureerd af te ronden. Juist daarom is nú een praktische aanpak nodig die helpt om prioriteiten te stellen en gericht aan de slag te gaan.

Om organisaties hierbij te ondersteunen ontwikkelde NOREA samen met de Auditdienst Rijk het Cbw/NIS2 Control Framework. Het framework vertaalt de wettelijke eisen van de Cyberbeveiligingswet naar concrete beheersmaatregelen en helpt organisaties om gestructureerd te bepalen waar zij staan, welke maatregelen nog ontbreken en welke prioriteit die moeten krijgen. Het framework wordt inmiddels breed toegepast en werd bekroond met de Innovatieprijs van het ministerie van Financiën.

Edwin Hummel, bestuurslid NOREA en mede-initiatiefnemer van het Cbw/NIS2 Control Framework licht toe: "Met het Control Framework wilden we organisaties geen extra normenkader geven, maar juist een praktisch hulpmiddel om de stap te maken van wetgeving naar aantoonbare beheersing. Digitale weerbaarheid ontstaat niet door regels af te vinken, maar door risico's structureel te beheersen."
Waar begint u?
Voor organisaties die de implementatie nog moeten versnellen, adviseert NOREA een pragmatische aanpak:
  1. Breng uw kritieke processen en digitale kroonjuwelen in kaart
    De Cyberbeveiligingswet geldt voor de organisatie als geheel. Bepaal welke processen, informatie, systemen en afhankelijkheden cruciaal zijn voor de continuïteit van uw dienstverlening en begin daar met de implementatie.

  2. Gebruik het Control Framework als nulmeting
    Voer een gap-analyse uit en bepaal welke maatregelen al aanwezig zijn en waar de grootste verbeterpunten liggen.

  3. Betrek de boardroom
    De Cyberbeveiligingswet maakt cyberrisicobeheersing expliciet een verantwoordelijkheid van het bestuur. Zorg dat bestuurders inzicht hebben in de belangrijkste risico's, keuzes en voortgang.

  4. Stel prioriteiten
    Begin niet met alles tegelijk, maar richt de implementatie op de grootste risico's en de maatregelen die de meeste impact hebben op de digitale weerbaarheid.

  5. Blijf toetsen en verbeteren
    Gebruik het framework periodiek om de werking van maatregelen te evalueren en de digitale weerbaarheid stap voor stap verder te versterken.
Een uitgebreide toelichting op de toepassing van het framework is beschikbaar via de websites van NOREA en de Auditdienst Rijk.
Hoge ambitie
"De grootste fout die organisaties nu kunnen maken, is wachten totdat de wet van kracht wordt”. Aldus Sandeep Gangaram Panday, voorzitter Taskforce Regulatory, NOREA. “Want juist de komende periode moeten bestuurders en organisaties de implementatie afronden. Het Control Framework helpt om dat planmatig, aantoonbaar en met de juiste prioriteiten te doen." 

De Cyberbeveiligingswet legt de ondergrens vast. De ambitie moet hoger liggen. Bestuurders moeten straks niet alleen kunnen aantonen dat maatregelen zijn genomen, maar ook dat zij voldoende inzicht hebben in de digitale risico's, de werking van de beheersmaatregelen en de resterende kwetsbaarheden van hun organisatie.

Juist daar ligt volgens NOREA de volgende stap. Instrumenten zoals het Cbw/NIS2 Control Framework helpen organisaties bij de implementatie. Initiatieven zoals IDRS (International Digital Reporting Standards) kunnen bestuurders vervolgens periodiek voorzien van een integraal en begrijpelijk beeld van de digitale weerbaarheid van hun organisatie. Digitale weerbaarheid vraagt immers niet alleen om goede beveiliging, maar ook om goede informatievoorziening aan de boardroom.

Geschreven door
Peter van der Leij
Peter van der Leij
Contentmanager NOREA