De richtlijn weerbaarheid kritieke entiteiten gaat over wat NIS2 laat liggen: de fysieke en operationele weerbaarheid van organisaties waar de samenleving niet zonder kan, tegen sabotage, terrorisme, natuurrampen en de rest. In Nederland heet ze de Wet weerbaarheid kritieke entiteiten, van kracht vanaf 15 augustus 2026, naast de Cyberbeveiligingswet.
CER kies je niet zelf. De verantwoordelijke vakminister wijst kritieke entiteiten aan: in Nederland ruwweg 500 organisaties in energie, vervoer, bankwezen, financiële marktinfrastructuur, zorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart, nucleair, chemie, waterbeheer, meteorologie en voedsel. De aanwijzing start op 15 augustus 2026.
De doorwerking: aangewezen onder de Wwke betekent automatisch een essentiële entiteit onder de Cyberbeveiligingswet. Het zwaarste cyberregime geldt dan per definitie.
Bij de meeste kritieke entiteiten draait de essentiële dienst op OT. Het cyber-fysieke deel van CER-weerbaarheid is precies het terrein van een IEC 62443-risicobeoordeling: wat er met de dienst gebeurt als het besturingssysteem de vector is.
Alleen als je vakminister je aanwijst. Dat hoor je formeel. Zit je op de grens, dan bereikt de Cyberbeveiligingswet je vrijwel zeker eerder; begin daar.
Ze zijn bewust complementair: CER gaat over de all-hazards-weerbaarheid van de entiteit, NIS2 over de cyberbeveiliging van netwerk- en informatiesystemen. In Nederland komen beide op 15 augustus 2026.
De aanpak van risicobeoordeling gaat één-op-één mee: scope bepalen, beoordelen, maatregelen nemen, bewijs vastleggen. Begin bij de systemen die de essentiële dienst dragen.
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.