Overslaan en naar de inhoud gaan
(advertentie)

Veel gemeenten moeten nog stappen zetten voor cyberwet

cyberwet
Copyright (c) 2020 Have a nice day Photo/Shutterstock. No use without permission.

Voor veel gemeenten zijn nog aanvullende maatregelen nodig om aan de nieuwe Cyberbeveiligingswet te voldoen. De wet treedt zaterdag in werking, zonder overgangstermijn. De VNG wijst gemeenten een dag voor de invoering op de bestuurlijke verantwoordelijkheid.

Gemeenten moeten vanaf zaterdag 15 augustus voldoen aan de Cyberbeveiligingswet (Cbw). Een overgangstermijn is er niet. De Vereniging van Nederlandse Gemeenten (VNG) waarschuwt in een vrijdag verstuurde ledenbrief dat voor veel gemeenten nog aanvullende stappen nodig zijn op het gebied van onder meer capaciteit, deskundigheid en technische weerbaarheid. Dat de Cyberbeveiligingswet op 15 augustus ingaat, was al bekend. De Eerste Kamer stemde begin juli met de wet in. Vanaf de inwerkingtreding gelden de nieuwe cyberverplichtingen voor ruim 8.000 organisaties in Nederland.

Gemeenten en een aantal gemeenschappelijke regelingen gelden onder de Cbw als ‘essentiële entiteit’. Ze krijgen onder meer een zorg-, meld- en registratieplicht, moeten een brede cyberrisicoanalyse uitvoeren en passende technische, organisatorische en operationele maatregelen nemen. De Baseline Informatiebeveiliging Overheid 2 (BIO2) krijgt daarbij een expliciete juridische basis als invulling van de zorgplicht.

College eindverantwoordelijk

De VNG legt in de brief nadrukkelijk de verantwoordelijkheid bij het college van burgemeester en wethouders. Het college is primair verantwoordelijk voor naleving van de wet en daarmee ook voor de bestuurlijke sturing op digitale weerbaarheid en de continuïteit van de gemeentelijke dienstverlening. Het moet ervoor zorgen dat voldoende financiële en personele middelen beschikbaar zijn en treedt op als risico-eigenaar.

Alle collegeleden moeten bovendien een verplichte training volgen. Zij moeten een certificaat behalen en hun kennis actueel houden. Daarvoor krijgen zij wel langer de tijd: binnen twee jaar na inwerkingtreding moet ieder collegelid aan de trainingsplicht voldoen. Ook de RDI wijst erop dat alle bestuursleden onder de Cbw verplicht zo'n training moeten volgen.

Ook de gemeenteraad krijgt een rol. Van de raad wordt verwacht dat die richting geeft aan het beleid voor digitale weerbaarheid en toeziet op de uitvoering. Volgens de VNG moet digitale weerbaarheid structureel worden opgenomen in de planning- en controlcyclus.

Incident binnen 24 uur melden

Significante cyberincidenten die de continuïteit van de dienstverlening bedreigen, moeten binnen 24 uur na kennisname worden gemeld via het portaal van het Nationaal Cyber Security Centrum (NCSC). Gemeenten en Cbw-plichtige gemeenschappelijke regelingen moeten zich daarnaast inschrijven in het landelijke entiteitenregister. De registratieplicht geldt vanaf 15 augustus.

De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op gemeenten. De inspectie kan informatie opvragen en inspecties en onderzoeken uitvoeren. Indien nodig kan zij handhavend optreden.

De VNG adviseert gemeenten vlak voor de invoering opnieuw te beoordelen of hun beleid, organisatie en beschikbare middelen aan de wettelijke eisen voldoen. ‘Voor veel gemeenten zijn aanvullende stappen nodig op het gebied van governance, capaciteit, deskundigheid en technische weerbaarheid.’ Daarbij noemt de vereniging onder meer het actualiseren van risicoanalyses, het versterken van rapportagelijnen, het beschikbaar stellen van voldoende capaciteit en expertise en het opnemen van middelen in de begroting.

Dit artikel verscheen eerder op de website van Binnenlands Bestuur.

Plaats een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Igor Van Gemert | 15 augustus 2026, 15:59

Interessant artikel en zoals we hebben gezien bij NIS2 heeft dit nogal wat voeten in aarde. De Cbw legt een aanzienlijke administratieve en operationele last op gemeenten. Er is een dringende noodzaak om snel te handelen gezien het gebrek aan een overgangsperiode. De primaire verantwoordelijkheid ligt bij het college van burgemeester en wethouders, die moeten zorgen voor adequate middelen en sturing. De verplichting voor trainingscertificatie van collegeleden binnen twee jaar biedt enige verlichting, maar benadrukt de noodzaak voor continue educatie en bewustzijn op het gebied van cybersecurity.
Implicaties
Governance en Toezicht: Gemeenteraden moeten een actieve rol spelen in het richting geven van het beleid en toezicht houden op de uitvoering. Digitale weerbaarheid moet worden geïntegreerd in de planning- en controlcyclus, wat vraagt om structurele veranderingen in governanceprocessen.
Middelen en Expertise: Er is een directe behoefte aan financiële en personele middelen om aan de wet te voldoen. Dit kan betekenen dat er extra budget moet worden vrijgemaakt en dat er moet worden geïnvesteerd in het aantrekken of opleiden van gespecialiseerd personeel.
Incident Management: De meldplicht binnen 24 uur bij significante incidenten vereist een robuust incident management systeem en duidelijke rapportagelijnen.
Toezicht en Handhaving: De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht en heeft de bevoegdheid tot handhaving, wat betekent dat gemeenten voorbereid moeten zijn op inspecties en mogelijk sancties bij niet-naleving.
Aanbevelingen voor Bestuurders
Risicoanalyse Updaten: Voer onmiddellijk een uitgebreide cyberrisicoanalyse uit. Identificeer kritieke kwetsbaarheden en stel prioriteiten op basis van het risico voor de continuïteit van de dienstverlening.
Capaciteit en Middelen: Zorg ervoor dat er voldoende budget en personeel beschikbaar is. Dit kan betekenen dat je de gemeentelijke begroting moet herzien om cybersecurityprioriteiten op te nemen.
Training en Bewustwording: Implementeer een verplicht trainingsprogramma voor alle collegeleden en zorg ervoor dat hun kennis up-to-date blijft. Dit kan ook verder worden uitgebreid naar andere sleutelfunctionarissen binnen de gemeente.
Incident Response Plan: Ontwikkel of actualiseer een incident response plan dat voldoet aan de nieuwe wettelijke eisen, inclusief een duidelijk protocol voor het melden van incidenten binnen de vereiste tijdslimieten.
Inschrijvingen en Registraties: Zorg ervoor dat de gemeente zich inschrijft in het landelijke entiteitenregister en dat alle noodzakelijke registraties tijdig zijn voltooid.
Onzekerheden
Handhavingspraktijken van de RDI: Het is nog onduidelijk hoe streng de RDI zal optreden bij niet-naleving en welke specifieke criteria worden gehanteerd tijdens inspecties.
Beschikbaarheid van Expertise: Er kan een tekort zijn aan gekwalificeerde professionals op de arbeidsmarkt om te voldoen aan de nieuwe eisen.
Door deze stappen te volgen, kunnen bestuurders pragmatisch en effectief de naleving van de Cyberbeveiligingswet beheren. Mochten mensen om personeel verlegen zitten alle rollen hebben we al klaar staan dmv van een intelligente templates waar je virtuele medewerkers ook aan het werk kunt zetten...

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

(advertentie)

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in