Op 5 augustus 2026 is de Cyberbeveiligingsregeling sector overheid gepubliceerd (Stcrt. 2026, 27679). Daarmee is een van de laatste open eindjes in de Nederlandse NIS2-implementatie ingevuld, tien dagen voordat de Cyberbeveiligingswet op 15 augustus in werking treedt. Voor decentrale overheden staat er nu voor het eerst een concreet antwoord op een vraag die ik de afgelopen maanden vaak kreeg: wanneer moet je nu precies melden bij het CSIRT?
Waar staan we nu met NIS2 in Nederland?
Even het speelveld schetsen, want de begrippen lopen in de praktijk door elkaar. NIS2 is de Europese richtlijn; lidstaten hadden tot 17 oktober 2024 om die om te zetten in nationale wetgeving. Nederland haalde die datum niet. Wat in de wandelgangen “uitstel van NIS2” heet, was dus geen uitstel van de richtlijn zelf, maar vertraging in de Nederlandse implementatie.
Die implementatie heet de Cyberbeveiligingswet (Cbw) en treedt op 15 augustus 2026 in werking, samen met de Wet weerbaarheid kritieke entiteiten. Vanaf dat moment gelden voor circa 8.000 organisaties in achttien sectoren een zorgplicht, een meldplicht en een registratieplicht in het entiteitenregister via het NCSC. Voor de sector overheid houdt de Rijksinspectie Digitale Infrastructuur (RDI) toezicht; waterschappen vallen onder de Inspectie Leefomgeving en Transport.
De wet zelf zegt echter niet wanneer een incident “significant” is. Dat wordt per sector uitgewerkt in een ministeriële regeling. En precies dat stuk is nu, voor de sector overheid, gepubliceerd.
Drie drempelwaarden voor decentrale overheden
Artikel 6, tweede lid, geeft drie drempelwaarden voor gemeenten, provincies en andere decentrale entiteiten:
- uitval van dienstverlening van minstens vier uur;
- financiële gevolgen die niet meer op te vangen zijn binnen de eigen begroting;
- ernstige verwonding of overlijden van minstens één persoon.
Dat tweede punt vind ik interessant om even bij stil te staan. Er staat geen vast bedrag. De regeling kiest bewust voor een relatieve norm, omdat Amsterdam en Schiermonnikoog niet in dezelfde categorie vallen. Vanuit proportionaliteit begrijpelijk. Vanuit uitvoering geeft het gemeenten wel een eigen huiswerkopdracht: je moet weten wat je begroting kan absorberen vóórdat een incident dat toetst.
Overigens: de drempelwaarden voor de centrale overheid staan er ook in — daar is het financiële criterium wél een absoluut bedrag. En wat ook opvalt: een nieuwe term, cruciaal.
Twee dingen die ik nu al zou doen
Twee adviezen aan gemeenten en andere lokale overheden die onder de Cbw vallen (met uitzondering van de waterschappen), vooruitlopend op 15 augustus:
1. Leg vast wat “niet op te vangen binnen de begroting” voor jouw organisatie concreet betekent
Wacht niet tot een incident je dwingt die vraag onder tijdsdruk te beantwoorden. Op het moment dat je moet melden, staat de klok al: een vroegtijdige melding binnen 24 uur, een vervolgmelding binnen 72 uur en een eindrapportage binnen een maand. Dat is geen moment om nog te gaan uitzoeken waar jouw grens ligt.
2. Koppel de impacttabel uit bijlage 2 aan je bestaande overzicht van cruciale systemen
De regeling gebruikt bewust dezelfde tabel voor beide: het inschalen van cruciale netwerk- en informatiesystemen én het beoordelen of een incident significant is. Wie dat werk al gedaan heeft voor de zorgplicht, hoeft het niet opnieuw te doen voor de meldplicht.
Een detail dat makkelijk te missen is
“Leidt of kan leiden” in de aanhef van artikel 6 betekent dat ook een bijna-incident met potentiële impact boven de drempel meldingsplichtig is. Niet alleen incidenten die de schade daadwerkelijk veroorzaakt hebben.
Wat te doen vóór 15 augustus
Kort samengevat, de acties die nu op tafel liggen:
- Registreer je organisatie op het NCSC-portaal.
- Leg vast welk financieel gevolg je eigen begroting niet meer kan opvangen en wie die grens vaststelt.
- Leg de impacttabel uit bijlage 2 naast je bestaande classificatie van cruciale systemen en maak er één overzicht van.
- Beleg de meldroute: wie constateert, wie beoordeelt tegen de drempelwaarden, wie drukt binnen 24 uur op de knop. Ook buiten kantoortijden.
- Neem bijna-incidenten expliciet op in die route, gezien de formulering “leidt of kan leiden”.
Eén vraag verdient daarbij een expliciet antwoord: ligt het eigenaarschap van die begrotingsdrempel bij informatiebeveiliging of bij financiën? Onze ervaring is dat dit precies de vraag is die blijft liggen totdat er een incident is, terwijl beide disciplines nodig zijn om hem te beantwoorden.
Hulp nodig? Neem gerust contact met ons op. PDCS ondersteunt gemeenten en andere overheidsorganisaties bij de vertaling van de Cbw naar de eigen organisatie.
Bron
- Cyberbeveiligingsregeling sector overheid, Stcrt. 2026, 27679 – zoek.officielebekendmakingen.nl
- Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht – rijksoverheid.nl
- Digitale Overheid, Verplichtingen Cyberbeveiligingswet – digitaleoverheid.nl
