De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Regelgeving · Nederland

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Dit is wat ze van je OT vraagt.

Nederland heeft NIS2 in eigen wetgeving omgezet. De Eerste Kamer stemde in op 7 juli 2026; op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. Zo'n 8.000 organisaties in 18 sectoren krijgen drie plichten: registreren, zorgen en melden. Voor industriële organisaties begint de zorgplicht op het lastigste punt: een aantoonbare risicoanalyse van de OT-omgeving.

De drie plichten, in gewone taal

Registratieplicht.
Je organisatie meldt zich aan in het entiteitenregister van het NCSC. Registreren is verplicht; zo weet de toezichthouder wie onder de wet valt.
Zorgplicht.
Je neemt passende en evenredige maatregelen om risico's voor je netwerk- en informatiesystemen te beheersen, en je kunt dat aantonen. De risicoanalyse is het vertrekpunt en bepaalt wat "passend" in jullie situatie betekent.
Meldplicht.
Significante incidenten meld je onverwijld, in elk geval binnen 24 uur (vroegtijdige waarschuwing), bij het CSIRT en de toezichthouder.

Daarnaast keurt het bestuur de maatregelen goed, houdt toezicht op de uitvoering en volgt opleiding. Bij nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Boetes kunnen oplopen tot in de miljoenen (het NIS2-kader noemt maxima tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten).

Val ik eronder?

Waarschijnlijk wel, als je in een van de 18 sectoren zit en geen kleinbedrijf bent. Denk aan energie, drinkwater en afvalwater, transport, chemie, voedingsmiddelen, maakindustrie (waaronder machinebouw), digitale infrastructuur en overheid. Essentiële entiteiten krijgen proactief toezicht, belangrijke entiteiten reactief. De precieze indeling hangt af van omvang en sector. Laat de juridische duiding aan je jurist en begin intussen met wat je sowieso nodig hebt: weten waar de risico's zitten.

Twijfel je? Doorloop de regelhulp van de overheid; dit is geen juridisch advies.

Waarom dit een OT-vraagstuk is

De kantooromgeving heeft vaak al een ISMS, een auditor en een ISO 27001-certificaat. De fabriek, het net of de installatie heeft PLC's die je niet zomaar kunt patchen, leveranciers met remote toegang en veiligheidsfuncties die nooit door een beveiligingsmaatregel gehinderd mogen worden. Voor dat domein bestaat een eigen, internationaal erkende normenreeks: IEC 62443.

De Cyberbeveiligingswet schrijft geen norm voor. De wet eist uitkomsten: beheerste risico's, passende maatregelen, aantoonbaarheid. IEC 62443 is de manier waarop industriële organisaties die uitkomsten voor OT aantoonbaar maken; deel IEC 62443-3-2 beschrijft stap voor stap de risicoanalyse die de zorgplicht als vertrekpunt neemt.

De druk
NIS2 · Cbw
In werking op 15 augustus 2026. Registreren, zorgen, melden.
Wat ze eist
Aantoonbaar risicobeheer
Passende, evenredige maatregelen en het bewijs dat ze er zijn.
Hoe je het aantoont
IEC 62443
De OT-normenreeks; IEC 62443-3-2 beschrijft de risicoanalyse.
In OTRISK
Beoordeeld · gelogd · gerapporteerd
Bekijk de volledige interactieve kaart →

Van zorgplicht naar risicoanalyse: zo ziet dat eruit

1
Baken het systeem af. Welke installatie, welke assets, welke koppelingen? (In de norm: het System under Consideration.)
2
Voer de initiële risicoanalyse uit. Scoor risico's op je eigen risicomatrix; het ergste scenario bepaalt de urgentie.
3
Deel op in zones en conduits. Groepeer assets met vergelijkbare beveiligingsbehoeften; benoem de verbindingen ertussen.
4
Vergelijk met je tolerantiegrens. Boven de grens? Dan per zone een gedetailleerde analyse en een beveiligingsdoelniveau (SL-T).
5
Leg vast en laat goedkeuren. Het resultaat is een risicoanalyse-rapport en een eisenspecificatie waar bestuur, toezichthouder en auditor mee uit de voeten kunnen.

In OTRISK zijn deze stappen de werkomgeving zelf: elk tussenresultaat heeft een eigenaar, een tweede reviewer en een logboek, en rapporten worden uit de actuele gegevens gegenereerd, niet met de hand in Word geschreven.

Assessments Pompstation Zuid eigen omgeving · EU-hosting
Pompstation Zuid In behandeling IEC 62443-3-2 · matrix v4
ZCR 1 · Afbakening ZCR 2 · Initiële risicoanalyse ZCR 3 · Zones & conduits ZCR 4–7
R-01 · Ransomware via remote toegang leverancier U
R-04 · Ongeautoriseerde setpointwijziging VH
R-07 · Verlies historian-data H
ingediend · j.vandenberg · wacht op tweede reviewer

Wat OTRISK concreet oplevert voor de Cbw

Aantoonbaarheid. Elke beoordeling met naam, datum en onderbouwing, blijvend gelogd. Precies wat "aantonen" betekent.
De risicoanalyse als levend document. Volgend jaar is de heranalyse een reviewronde, geen nieuw project.
Leveranciers in beeld. Integrators en onderhoudspartijen leveren hun bewijs binnen jullie omgeving, in twee stappen gereviewd. Ketenbeveiliging wordt een lopend proces in plaats van een vragenlijst.
Bestuur aangesloten. Het gegenereerde rapport ondersteunt het bestuur bij zijn goedkeurende rol (rapporten momenteel in het Engels).
Vraag het voorbeeldrapport (IRA) aan →

Veelgestelde vragen

Geldt de wet nu al?

De wet treedt op 15 augustus 2026 in werking. De verplichtingen gaan dan lopen; details over de zorgplichtmaatregelen staan in het Cyberbeveiligingsbesluit.

Moeten we IEC 62443 certificeren?

Nee. De wet vraagt geen certificaat, maar wel beheerste, aantoonbare risico's. Certificering kan later een keuze zijn; een gedegen, gedocumenteerde risicoanalyse is de basis die je hoe dan ook nodig hebt.

We hebben al ISO 27001. Is dat genoeg?

Voor het IT-domein is het een uitstekende basis. Voor OT ontbreken daarin de begrippen die er juist toe doen: zones, conduits, veiligheidsfuncties, beveiligingsdoelniveaus. In OTRISK draaien ISO 27001 en IEC 62443 naast elkaar in één omgeving.

Onze OT wordt beheerd door een externe partij. Wie is verantwoordelijk?

De verantwoordelijkheid blijft bij jullie. De wet verwacht juist dat je eisen stelt aan de keten en naleving controleert; OTRISK ondersteunt dat met leveranciersassessments (o.a. tegen IEC 62443-2-4).

Waar begint een organisatie die nog niets heeft?

Met één installatie en één workshop. Afbakening en initiële risicoanalyse van een eerste systeem zijn behapbaar werk: weken, geen maanden.

En als we de kennis niet in huis hebben?

Dan bouwen we die samen op: onze OT-securityexperts begeleiden de onboarding en de eerste assessment en leiden je team op, bij jullie op locatie of bij ons. Het doel is uitdrukkelijk dat je het daarna zelf kunt; begeleiding die zichzelf overbodig maakt.

Feiten op deze pagina gecontroleerd in juli 2026 tegen primaire bronnen: Rijksoverheid (inwerkingtreding 15 augustus 2026), NCSC (registratie-, zorg- en meldplicht), EUR-Lex (Richtlijn (EU) 2022/2555).

Neem één installatie in gedachten.

In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet, met een OT-securityexpert, niet met een verkoopscript. Je houdt er concrete vervolgstappen en een prijsindicatie aan over.