De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Regelgeving · Richtlijn (EU) 2022/2557 · NL: Wwke

CER: de all-hazards-tegenhanger van NIS2.

De richtlijn weerbaarheid kritieke entiteiten gaat over wat NIS2 laat liggen: de fysieke en operationele weerbaarheid van organisaties waar de samenleving niet zonder kan, tegen sabotage, terrorisme, natuurrampen en de rest. In Nederland heet ze de Wet weerbaarheid kritieke entiteiten, van kracht vanaf 15 augustus 2026, naast de Cyberbeveiligingswet.

VAN KRACHT
16 jan 2023
OMZETTING UITERLIJK
17 okt 2024
NL · WWKE
15 aug 2026
SCOPE NL
±500 aangewezen organisaties

Wat het eist

Entiteitsrisicobeoordeling
Alle dreigingen, niet alleen digitaal
Sabotage, terroristische misdrijven, natuurrampen, ongevallen: de risico's voor je essentiële dienst, beoordeeld en gedocumenteerd.
Weerbaarheidsmaatregelen
Voorkomen, weerstaan, herstellen
Maatregelen evenredig aan de beoordeelde risico's, aangetoond: fysiek, organisatorisch en technisch.
Melding
Als de dienst geraakt wordt
Incidenten die de essentiële dienst aanzienlijk verstoren worden gemeld bij de toezichthouder.

Wie ermee te maken krijgt

CER kies je niet zelf. De verantwoordelijke vakminister wijst kritieke entiteiten aan: in Nederland ruwweg 500 organisaties in energie, vervoer, bankwezen, financiële marktinfrastructuur, zorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart, nucleair, chemie, waterbeheer, meteorologie en voedsel. De aanwijzing start op 15 augustus 2026.

De doorwerking: aangewezen onder de Wwke betekent automatisch een essentiële entiteit onder de Cyberbeveiligingswet. Het zwaarste cyberregime geldt dan per definitie.

Waar OT in beeld komt.

Bij de meeste kritieke entiteiten draait de essentiële dienst op OT. Het cyber-fysieke deel van CER-weerbaarheid is precies het terrein van een IEC 62443-risicobeoordeling: wat er met de dienst gebeurt als het besturingssysteem de vector is.

CERWwke-aanwijzingEntiteitsrisicobeoordelingOT-deel: IEC 62443-3-2Aangetoonde maatregelen
Volg het pad in de kaart →

Hoe OTRISK helpt

De OT-bijdrage aan je entiteitsrisicobeoordeling. Loopt als gated workflow met onafhankelijke review en voedt zo het all-hazards-beeld.
Eén bewijsbasis voor beide. Wwke-weerbaarheidsmaatregelen en de Cbw-zorgplicht delen hun OT-inhoud. Eén keer aantonen volstaat voor beide.
De grens, eerlijk. Hekken, hoogwater en fysieke beveiliging hebben hun eigen disciplines. OTRISK dekt het deel waar OT de vector is, geen perimeterrondes.

Vragen die we krijgen.

Vallen we binnen de scope?

Alleen als je vakminister je aanwijst. Dat hoor je formeel. Zit je op de grens, dan bereikt de Cyberbeveiligingswet je vrijwel zeker eerder; begin daar.

CER versus NIS2?

Ze zijn bewust complementair: CER gaat over de all-hazards-weerbaarheid van de entiteit, NIS2 over de cyberbeveiliging van netwerk- en informatiesystemen. In Nederland komen beide op 15 augustus 2026.

Wat kunnen we voorbereiden?

De aanpak van risicobeoordeling gaat één-op-één mee: scope bepalen, beoordelen, maatregelen nemen, bewijs vastleggen. Begin bij de systemen die de essentiële dienst dragen.

BRONNEN · FEITEN GEVERIFIEERD 30 JUL 2026
EUR-Lex · Directive (EU) 2022/2557NCTV · Wet weerbaarheid kritieke entiteitenEerste Kamer · dossier 36.765 Wwke

Van norm naar akkoord.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Lees de Cyberbeveiligingswet-pagina →