Op 30 juni is het concept van de algemene maatregelen van bestuur (amvb) behorende bij het wetsvoorstel Cyberbeveiligingswet naar de Tweede Kamer gestuurd. Dit stelt de Kamer in staat om het concept mee te nemen in de behandeling van het wetsvoorstel. In de amvb worden verschillende onderdelen van de wet, zoals de zorgplicht, verder uitgewerkt.

De Cyberbeveiligingswet vormt de nationale implementatie van de Europese Network and Information Security Directive (NIS2). Het doel van deze richtlijn is om de weerbaarheid van kritieke, essentiële en belangrijke organisaties te versterken tegen cyberdreigingen, waaronder aanvallen door statelijke actoren. De Rijksoverheid roept organisaties op zich tijdig voor te bereiden op de inwerkingtreding van de wet en de bijbehorende regelgeving. Tegelijkertijd is ook het concept van het Besluit weerbaarheid kritieke entiteiten naar de Tweede Kamer gestuurd, dat onderdeel is van het wetsvoorstel Wet weerbaarheid kritieke entiteiten.

Het concept van het Cyberbeveiligingsbesluit is tussen 20 februari en 30 maart 2025 geconsulteerd. De ontvangen reacties zijn beoordeeld en hebben geleid tot aanpassingen en verduidelijkingen in de amvb en de bijbehorende nota’s van toelichting. Hoe de consultatiereacties zijn verwerkt is terug te lezen in een aparte paragraaf van deze toelichtingen. Bekijk de aangepaste amvb en de toelichtingen voor meer details.

Na de behandeling van het wetsvoorstel door de Tweede Kamer zal de amvb, na akkoord van de ministerraad, worden voorgelegd aan de Afdeling advisering van de Raad van State. Het is de bedoeling dat de amvb gelijktijdig met het wetsvoorstel in werking treedt. Daarnaast werken de betrokken ministeries aan ministeriële regelingen met sectorspecifieke bepalingen, zoals drempelwaarden voor incidentmeldingen. Een aantal ministeries heeft al delen van deze regelingen, met name over de zorgplicht, in een internetconsultatie gebracht.

Voor de ministeries van Binnenlandse Zaken en Koninkrijksrelaties en van Volksgezondheid, Welzijn en Sport sluit de uitwerking van de zorgplicht grotendeels aan bij bestaande normenkaders zoals de Baseline Informatiebeveiliging Overheid (BIO) 2 voor de overheid en de NEN7510 en ISO27001 voor de zorgsector. Voor de zorg zijn deze normen van toepassing.

De Rijksoverheid adviseert organisaties om niet te wachten tot de wetsvoorstellen en amvb in werking treden, maar alvast voorbereidingen te treffen. Het Nationaal Cyber Security Centrum (NCSC) biedt uitgebreide informatie over stappen die jouw organisatie al kan zetten ter voorbereiding. Daarnaast is er een FAQ over de Cyberbeveiligingswet beschikbaar en publiceert de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) vragen en antwoorden over rechten, plichten en het wetgevingsproces. Ook is er aanvullende informatie over de Wet weerbaarheid kritieke entiteiten.

Het Digital Trust Center nodigt organisaties uit om vragen en informatiebehoefte rondom de Cyberbeveiligingswet te delen in de speciale NIS2-themaruimte van de DTC Community.