HomeArrow rightKennisbankArrow rightGRCArrow rightDe Cyberbeveiligingswet (CBW): wat veranderde er op 15 augustus 2026, en waarom elke MSP nu moet handelen

De Cyberbeveiligingswet (CBW): wat veranderde er op 15 augustus 2026, en waarom elke MSP nu moet handelen

Datum gepubliceerd: 21 augustus 2026 Categorie: GRC

Kernboodschap in één zin: vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet (CBW), de nationale implementatie van de Europese NIS2-richtlijn, en die wet raakt ruim 8.000 organisaties in 18 sectoren, inclusief de Managed Service Providers die hen bedienen.

Wat, wanneer en voor wie

De Cyberbeveiligingswet is de Nederlandse omzetting van Richtlijn (EU) 2022/2555 (NIS2). De Eerste Kamer nam het wetsvoorstel (kamerstuk 36764) op 7 juli 2026 aan; de wet is op 15 augustus 2026 in werking getreden, gelijktijdig met de Wet weerbaarheid kritieke entiteiten (Wwke). De CBW geldt voor organisaties die essentiële of belangrijke diensten verlenen in 18 sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. De wet maakt onderscheid tussen essentiële entiteiten (proactief toezicht) en belangrijke entiteiten (reactief toezicht).

Valt jouw organisatie onder de CBW? Een compacte beslisboom

  1. Behoort jouw organisatie tot een van de 18 sectoren uit bijlage 1 of bijlage 2 van de wet? Nee? Dan val je in beginsel buiten scope. Ja? Ga hieronder verder.
  2. Voldoe je aan de omvangscriteria (de size cap, gebaseerd op Aanbeveling 2003/361/EG)? Groot (250 of meer medewerkers, of meer dan 50 miljoen euro omzet) of middelgroot (50 tot 250 medewerkers, of tot en met 50 miljoen euro omzet)? Sommige typen entiteiten, zoals overheidsorganisaties, DNS-dienstverleners en aanbieders van openbare elektronische communicatie, vallen er ongeacht hun omvang onder.
  3. ‘Groot’ in een bijlage 1-sector betekent doorgaans: essentiële entiteit. ‘Middelgroot’ of ‘groot’ in een bijlage 2-sector betekent doorgaans: belangrijke entiteit.
  4. Ben je een MSP? Een aanbieder van beheerde diensten of beheerde beveiligingsdiensten is een gedefinieerd begrip in artikel 1 en valt zelf onder het toepassingsbereik.

De vijf verplichtingen in één alinea

Organisaties die onder de CBW vallen, krijgen te maken met vijf kernverplichtingen:
(1) de registratieplicht, waarbij je je registreert in het entiteitenregister via het NCSC;
(2) de zorgplicht (artikel 21), waarbij je passende risicobeheersmaatregelen neemt;
(3) de meldplicht (artikelen 25 en verder), waarbij je significante incidenten gefaseerd meldt aan jouw sectorspecifieke CSIRT (Computer Security Incident Response Team) en de bevoegde autoriteit, met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen één maand;
(4) governance en bestuurdersverantwoordelijkheid (artikel 24), inclusief een kennis- en opleidingsplicht voor bestuurders; en
(5) toezicht en handhaving door de bevoegde autoriteit, met bestuurlijke boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten.

Waarom MSP’s nu moeten handelen

Een MSP staat dubbel in het vuur. De MSP valt zelf onder de wet én is de partij die zijn volledige klantenportefeuille door de implementatie kan begeleiden. Wie nu een dienstenaanbod inricht, verandert een verplichting in een terugkerend omzetmodel!

Volgende stap

De volledige gids, met de complete beslisboom, per-verplichting-stappenplannen, de implementatie-roadmap en een kant-en-klare go-to-market-kit voor MSP’s, staat in het ebook De Cyberbeveiligingswet: het complete handboek voor MSP’s en hun klanten.

Download het volledige ebook (PDF)

De Cyberbeveiligingswet (CBW): wat veranderde er op 15 augustus 2026, en waarom elke MSP nu moet handelen

Klaar voor het volgende niveau?

Uw MSP verdient het beste. Dxfferent kan u helpen naar het volgende niveau te gaan, gaat u de uitdaging aan?