De dreiging was er altijd al, de hybride vorm is nieuwe realiteit
Door de veranderende geopolitieke verhoudingen is de hybride dreiging de afgelopen jaren sterk toegenomen. Sabotage van kritieke infrastructuur, cyberaanvallen, desinformatie, politieke beïnvloeding en andere ontwrichtende activiteiten vormen een groeiende bedreiging voor organisaties, overheden en de samenleving als geheel. Deze hybride dreigingen zijn gericht op het ondermijnen van veiligheid, weerbaarheid en maatschappelijke stabiliteit.Sinds 15 augustus 2026 gelden de Cyberbeveiligingswet (NIS2) en de Wet weerbaarheid kritieke entiteiten voor veel publieke en private organisaties. Risicobeheersing, zorgplicht, incidentmelding en bestuurlijke verantwoordelijkheid zijn nu essentieel. Het gaat om aantoonbare beheersing: organisaties moeten cyberrisico’s, maatregelen, implementatie en effectiviteit aantonen via een doorlopende bewijslast van analyse, besluitvorming, uitvoering, monitoring, afhandeling en verbetering.
De te nemen maatregelen door het bestuur
Beperken
Organisaties moeten cyberrisico’s actief beperken en daarvoor voldoende mensen, middelen en budget beschikbaar stellen.
Toezien
Het bestuur houdt actief toezicht op de uitvoering en blijft daarvoor zelf verantwoordelijk. Deze verantwoordelijkheid kan niet worden gedelegeerd aan de medewerkers die de werkzaamheden uitvoeren.
Cyberopleiding
Bestuurders volgen zelf een cyberopleiding en kunnen aantonen dat zij dat hebben gedaan.
Aantonen
De verplichting bestaat niet alleen uit het treffen van maatregelen, maar vooral uit het kunnen aantonen dat deze maatregelen daadwerkelijk zijn geïmplementeerd en worden nageleefd. Die aantoonbaarheid moet schriftelijk kunnen worden onderbouwd richting bijvoorbeeld een toezichthouder, verzekeraar of rechter. Juist na een incident kan deze bewijslast bepalend zijn voor de beoordeling van de naleving en de mogelijke gevolgen daarvan.
De verantwoordelijkheid om aan de Cyberbeveiligingswet te voldoen ligt bij het bestuur. Een bestuurder kan persoonlijk aansprakelijk worden gesteld voor onbehoorlijk bestuur. Bij essentiële entiteiten kan de rechter een bestuurder een tijdelijk bestuursverbod opleggen, dat in het Handelsregister wordt ingeschreven. De bestuurlijke boetes, tot tien miljoen euro of twee procent van de wereldwijde omzet, staan daar los van en treffen de organisatie en niet de persoon.
Staat het hoofdkantoor buiten de EU? Dezelfde wettelijke verplichtingen kunnen de organisatie bereiken via de Nederlandse entiteit.
Wat buiten de reikwijdte van een pentest, normenkader of certificering valt
Een ISO-certificaat, een afgeronde audit of een pentest bewijst dat een organisatie op een bepaalde dag, binnen een afgesproken scope, aan een norm voldeed. Wij verschillen in onze benadering doordat we niet kijken naar kaders en normen maar gaan als een aanvaller te werk, in de ruimte tussen het digitale, fysieke en het menselijke. Met de uitkomsten kunnen kwetsbaarheden en dreigingen gemitigeerd worden. Dit kan niet alleen essentieel zijn voor de organisatie zelf maar ook om aan de toezichthouder aan te kunnen tonen dat samen met andere andere maatregelen voldaan wordt aan de huidige wet en regelgeving.
Wij verkopen geen naleving.
Wij verkopen geen pakket voor naleving van de NIS2 en de Wwke. Met onze manier van toetsing, de rapportage en de mitigerende maatregelen worden organisaties weerbaarder en kan worden aangetoond dat samen met andere andere maatregelen voldaan wordt aan de huidige wet en regelgeving.
Grote organisaties bestaan vaak uit honderden of duizenden medewerkers. Geavanceerde tegenstanders proberen zich langdurig te nestelen en stapsgewijs een informatie- en vertrouwenspositie op te bouwen. In onze werkwijze hanteren we daarom het uitgangspunt dat een tegenstander al toegang heeft tot systemen, accounts of netwerken binnen de organisatie. Wij kijken hoe daar misbruik van gemaakt zou kunnen worden en welke maatregelen er genomen dienen te worden om kwetsbaarheden te beperken.
Vijf vragen die elk bestuur stelt, en de korte antwoorden.
Hieronder staat wat wij in vrijwel elk eerste gesprek uitleggen. Klap open wat je nodig hebt.
Waarom valt dit überhaupt onder de wet?
Omdat jullie sector in de wet staat, niet omdat jullie groot zijn. De Cyberbeveiligingswet noemt zijn sectoren in Bijlage 1 en Bijlage 2. De Wet weerbaarheid kritieke entiteiten noemt er elf. Staat jullie dienst daar, dan is de vraag niet of de wet geldt, maar in welke categorie jullie vallen en wat daarbij hoort.
Vallen wij onder de Cyberbeveiligingswet, onder de Wwke, of onder allebei?
Allebei komt vaak voor, en bij vitale aanbieders is het eerder regel dan uitzondering. De Cyberbeveiligingswet gaat over digitale weerbaarheid. De Wwke gaat over de continuïteit van de dienst zelf, ook wanneer die door een storing, een insluiper of het wegvallen van mensen wordt bedreigd. De twee zijn bewust over elkaar heen gelegd, omdat een aanvaller dat onderscheid ook niet maakt.
Wie is dan onze toezichthouder?
Dat hangt af van de sector, en het is zelden het NCSC. De RDI houdt toezicht op digitale infrastructuur en digitale diensten; in de andere sectoren doet de eigen inspectie of de sectortoezichthouder dat. Het NCSC is geen toezichthouder maar het CSIRT: daar meld je een incident. De NCTV coördineert het beleid rond vitale infrastructuur. Wie in jullie geval de brief stuurt, is een vraag met één antwoord, en het loont om dat antwoord te kennen voordat de brief er is.
Waarom heeft niemand ons verteld dat wij zijn aangewezen?
Omdat de aanwijzing vertrouwelijk is en er geen openbare lijst bestaat, en ook niet komt. De sectoren staan in de wet en zijn openbaar. Welke organisaties daarbinnen zijn aangewezen, besluit de verantwoordelijke minister per organisatie, en dat wordt niet gepubliceerd. Van het bestuur wordt verwacht dat het weet of het erbij hoort. Weet het dat niet, dan is dat geen tekortkoming; het is het eerste wat wij ophelderen, meestal al in het eerste gesprek.
Wij zijn ISO 27001 gecertificeerd. Is dat niet genoeg?
Een certificaat toont aan dat jullie op een bepaalde dag, binnen een afgesproken scope, aan een norm voldeden. De zorgplicht uit de Cyberbeveiligingswet vraagt iets anders: aantoonbaarheid, uitgewerkt door de RDI in tien verplichte maatregelgebieden. Een aanvaller werkt in de ruimte tussen die gebieden, en voor die ruimte bestaat geen norm en dus geen certificaat. Daar zit het verschil tussen voldoen en standhouden.
Deze antwoorden staan op de site als publieke uitleg over wetgeving. Voor de lancering leest een van de partners ze na.
Wilt u weten waar u werkelijk staat?
Dertig minuten, geen presentatie. Vertel ons waar jullie bestuur wakker van ligt. Wij zeggen u eerlijk of wij het juiste instrument zijn, en zijn wij dat niet, dan wijzen wij u een beter passende alternatief aan.
Plan een verkennend gesprek van 30 minuten