Brief regering : Uitvoering van de aangenomen moties en toezeggingen gedaan tijdens het wetgevingsoverleg over de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten van 23 maart 2026
36 764 Regels ter implementatie van Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie, tot wijziging van Verordening (EU) nr. 910/2014 en Richtlijn (EU) 2018/1972 en tot intrekking van Richtlijn (EU) 2016/1148 (PbEU 2022, L 333) (Cyberbeveiligingswet)
36 765
Regels ter implementatie van Richtlijn (EU) 2022/2557 van het Europees Parlement
en de Raad van 14 december 2022 betreffende de weerbaarheid van kritieke entiteiten
en tot intrekking van Richtlijn 2008/114/EG van de Raad (PbEU 2022, L 333) (Wet weerbaarheid
kritieke entiteiten)
Nr. 33
BRIEF VAN DE MINISTER VAN JUSTITIE EN VEILIGHEID
Aan de Voorzitter van de Tweede Kamer der Staten-Generaal
Den Haag, 24 juni 2026
Met deze brief informeer ik uw Kamer over de uitvoering van verschillende aangenomen
moties en toezeggingen die zijn gedaan tijdens het wetgevingsoverleg over de Cyberbeveiligingswet
(hierna: Cbw) en de Wet weerbaarheid kritieke entiteiten (hierna: Wwke) van 23 maart
jl. Graag informeer ik u nu reeds over de uitvoering van onderhavige moties en toezeggingen
aangezien het van belang is deze vóór inwerkingtreding van de Cbw en Wwke af te doen.
De Eerste Kamerbehandeling van de Cbw en de Wwke moet nog plaatsvinden. Bij een tijdige
behandeling door en instemming van de Eerste Kamer, treden de beide wetten naar verwachting
in de zomer inwerking. Over de uitvoering van de overige moties en toezeggingen wordt
uw Kamer op een later moment geïnformeerd.
Motie Kathmann over relevante organisaties proactief oproepen om vitaalbeoordeling
uit te voeren
Uw Kamer heeft met de motie van het lid Kathmann (GL-PvdA)1 de regering verzocht om organisaties die vermoedelijk aan de Cbw en de Wwke moeten
voldoen, via sectorspecifieke communicatie proactief op te roepen om de vitaalbeoordeling
uit te voeren en hierop toe te zien, en de regering verzocht om dezelfde organisaties
gelijktijdig te wijzen op relevante informatie en deadlines voor organisaties die
als entiteit worden aangemerkt. Hoewel de motie Kathmann de regering dit verzoekt,
geldt voor de Cbw een andere systematiek dan voor de Wwke omdat er onder eerstgenoemde
wet in beginsel geen sprake is van een vitaalbeoordeling. In beginsel vallen essentiële
en belangrijke entiteiten van rechtswege onder de Cbw en is het aan entiteiten zelf
om te beoordelen of ze onder de Cbw vallen. Dat laat onverlet dat er vóór inwerkingtreding
van de Cbw actief is ingezet op het ontwikkelen van praktische hulpmiddelen en communicatieproducten
door de Rijksoverheid om entiteiten in een vroeg stadium te informeren.
Door diverse organisaties binnen de rijksoverheid zijn er namelijk tools, handreikingen
en kennisproducten opgesteld die kunnen helpen bij het treffen van voorbereidingen
op de komst van de Cbw. Hieronder volgt een overzicht daarvan:
– De rijksoverheid heeft een informatiebrochure uitgebracht die kan helpen bij het voorbereiden
op de komst van de Cbw.
– Op de website van het NCSC zijn meerdere infosheets te vinden, waaronder over de zorgplicht
uit de Cbw. Hierin wordt stap voor stap uitgelegd wat een entiteit kan doen om invulling
te geven aan de zorgplicht uit de Cbw. Ook worden er met enige regelmaat Q&A’s op
de website van het NCSC geplaatst. Dat geldt ook voor de andere CSIRT’s ten aanzien
van sectorspecifieke Q&A’s.
– De RDI heeft twee tools gelanceerd om entiteiten te helpen in hun voorbereiding op
de Cbw: een zelfevaluatietool2 om te bezien of een entiteit onder de NIS2-richtlijn valt en een quickscan3 om middels 40 vragen te beoordelen hoe de cyberbeveiliging van de entiteit ervoor
staat.
– De Auditdienst Rijk (ADR) en NOREA, de beroepsorganisatie van IT-auditors in Nederland,
hebben in opdracht van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties
een NIS2 Control Framework ontwikkeld. Dit is bedoeld als praktisch hulpmiddel voor organisaties en IT-auditors
om inzicht te krijgen in hun aanpak voor het voldoen aan de zorgplicht van de Cbw,
het Cbb, relevante sectorale normen zoals de BIO2, en sectorale wet- en regelgeving
zoals de zogeheten Digital Operational Resilience Act (DORA).4
– Het Ministerie van Justitie en Veiligheid heeft een handreiking opgesteld om organisaties
met een complexe bedrijfsstructuur te ondersteunen bij het bepalen of deze organisaties
onder de Cbw vallen.
In het traject van de implementatie van de CER-richtlijn in nationale wet- en regelgeving
is de communicatie met partijen die mogelijk als kritieke entiteit in de zin van de
Wwke zullen worden aangewezen een belangrijk onderdeel. In lijn met de motie-Kathmann
wordt reeds vóór inwerkingtreding van de wet actief ingezet op communicatie richting
organisaties die onder de wet zullen vallen. Het doel hiervan is om organisaties in
een vroegtijdig stadium bewust te maken van de komst van de Wwke, de mogelijke aanwijzing
als kritieke entiteit en wettelijke verplichtingen die daaruit voortvloeien, zoals
het uitvoeren van een risicobeoordeling.
Zo zijn diverse communicatieproducten door de Rijksoverheid ontwikkeld om organisaties
en bedrijven in een vroeg stadium te informeren. Daarnaast zijn in aanloop naar de
inwerkingtreding van de wet samen met de verantwoordelijke vakministers diverse contactmomenten
met de relevante sectoren georganiseerd. Tijdens deze netwerk- en sectorale bijeenkomsten
zijn organisaties geïnformeerd over de Wwke en over een mogelijke aanwijzing als kritieke
entiteit. Via werkgeversorganisaties en brancheverenigingen is er voorlichting, inspraak
en contact geweest.
De vakministers heb ik daarnaast aangemoedigd om in hun reguliere contactmomenten
met de huidige vitale aanbieders stil te staan bij een mogelijke aanwijzing als kritieke
entiteit onder de Wwke. In deze contactmomenten zijn organisaties en bedrijven actief
opgeroepen om de wetgeving niet af te wachten en om alvast actief aan de slag te gaan
om hun weerbaarheid te verhogen. De risico’s die organisaties lopen, doen zich namelijk
nu al voor. Denk bijvoorbeeld ook aan de maatschappelijke opgaven tegen hybride en
militaire dreigingen.
Onder de Wwke worden naar verwachting circa 500 organisaties door de verantwoordelijke
vakministers aangewezen als kritieke entiteit. Deze organisaties ontvangen na inwerkingtreding
van de wet een aanwijzingsbrief vanuit het verantwoordelijke vakdepartement. Daarbij
worden organisaties expliciet geïnformeerd over de wettelijke verplichtingen die voor
hen gelden, waaronder het uitvoeren van een risicobeoordeling. Na aanwijzing onder
de Wwke hebben kritieke entiteiten negen maanden de tijd om deze risicobeoordeling
uit te voeren en tien maanden om aan de zorg- en meldplicht te voldoen. Hierbij ontvangen
zij diverse sector overstijgende als ook sectorspecifieke informatieproducten die
organisaties ondersteunen bij het uitvoeren van deze verplichtingen. De vakministers
blijven doorlopend in contact met de kritieke entiteiten om hen ondersteuning te bieden
bij onder meer het uitvoeren van de risicobeoordeling en het versterken van hun weerbaarheid.
Hiermee beschouw ik de motie afgedaan.
Moties Van den Berg en toezegging over samenwerkingsprotocol/afspraken
Uw Kamer heeft met de motie van het lid Van den Berg5 de regering verzocht om bij de uitwerking van samenwerkingsafspraken, handhavingsbeleid
en lagere regelgeving te borgen dat voor hetzelfde feitencomplex en hetzelfde beschermde
belang niet meer dan één punitieve sanctie wordt opgelegd onder de Cbw en de Wwke,
en de Kamer vóór de inwerkingtreding te informeren hoe dit is geborgd. De regering
merkt op dat in algemene zin het verbod op het opleggen van een punitieve sanctie
voor hetzelfde feitencomplex en hetzelfde beschermde belang reeds is neergelegd in
artikel 5:43 Algemene wet bestuursrecht (Awb). In het bijzonder voor unierechtelijke
wetgeving, zoals de CER-richtlijn en NIS2-richtlijn, en daaruit voortvloeiende nationale
implementatiewetgeving als de Cbw en Wwke is dit tevens geborgd via artikel 50 van
het Handvest van de grondrechten van de Europese Unie. De regering ziet dit als afdoende
waarborg om dubbele bestraffing te voorkomen, ook waar het gaat om nadere regels in
lagere regelgeving onder de Cbw en Wwke.
Wat betreft de samenwerkingsafspraken tussen toezichthouders is in deze afspraken
geborgd dat de betreffende toezichthoudende instanties met elkaar afstemmen voordat
zij een handhavingsbevoegdheid inzetten. Met deze processuele waarborg wordt voorkomen
dat de toezichthoudende instanties entiteiten punitief sanctioneren voor eenzelfde
feitencomplex en te beschermen belang. Waar het gaat om het handhavingsbeleid van
individuele toezichthoudende instanties is het aan de betreffende instanties om op
passende wijze interne waarborgen te implementeren om handelen in strijd met artikel
5:43 Awb en artikel 50 Handvest te voorkomen.
Uw Kamer heeft ook met de motie van het lid Van den Berg6 de regering verzocht om zo min mogelijk dubbelingen voor entiteiten die zowel onder
de Cbw als de Wwke vallen. Daarnaast informeer ik uw Kamer ook naar aanleiding van
de toezegging7 om de samenwerkingsafspraken die worden gemaakt tussen toezichthouders bij het directeurenoverleg
voor de invoering van de Cbw met de Kamer te delen en in de Staatscourant te publiceren.
Voor entiteiten die onder beide wetten vallen worden bovenbedoelde afspraken opgenomen
in het samenwerkingsprotocol die de samenwerking bevordert tussen toezichthouders
die onder de Cbw en Wwke vallen. De toezichthouders hebben over dit samenwerkingsprotocol
onderling overeenstemming bereikt. De formele publicatie in de Staatscourant zal uiterlijk
direct volgen nadat de Cbw in de Staatscourant is gepubliceerd en formeel desbetreffende
toezichthouders zijn toegewezen. Met deze informatie beschouw ik de moties en voormelde
toezegging afgedaan.
Motie Van den Berg over harmoniseren met BIO en ENSIA
Uw Kamer verzoekt met de motie van het lid Van den Berg8 de regering om bij de uitwerking van lagere regelgeving, handreikingen en toezichtpraktijk
onder de Cbw en Wwke voor overheidsorganisaties te borgen dat de verplichtingen, bewijslasten,
auditlogica en verantwoordingsinformatie zoveel mogelijk worden geharmoniseerd met
de Baseline Informatiebeveiliging Overheid (BIO2) en de Eenduidige Normatiek Single
Information Audit (ENSIA).
BIO2 omvat maatregelen voor de beveiliging van netwerk- en informatiesystemen van
overheidsorganisaties. Ter onderschrijving van de oproep in deze motie worden in de
ministeriële regelingen van zowel de Minister van Binnenlandse Zaken en Koninkrijksrelaties
als van de Minister van Infrastructuur en Waterstaat opgenomen dat overheidsorganisaties
die als essentiële entiteit kwalificeren onder de Cbw, in aanvulling op de vereiste
maatregelen uit het Cyberbeveiligingsbesluit (hierna: Cbb), de BIO2 moeten toepassen
met betrekking tot de beveiliging van hun netwerk- en informatiesystemen. Tevens is
bij het formuleren van vereiste maatregelen in het Cbb, voortdurend bezien of deze
ook op een juiste wijze aansluit bij de normstelling in de BIO2. Overheidsorganisaties
blijven daarbij overigens verantwoordelijk om te beoordelen of zij binnen hun (veranderende)
context met de toepassing van de BIO2 volledig invulling geven aan de zorgplicht uit
de Cbw.
Voor het toezicht op de naleving van de wettelijke zorgplicht zullen de toezichthouders
gebruikmaken van bestaande verantwoordingskaders- en informatie van overheidsorganisaties,
zoals ENSIA voor de gemeenten. Deze toezegging is ook terug te vinden in de toelichtingen
bij de betreffende ministeriële regelingen voor de sector overheid van de Minister
van Binnenlandse Zaken en Koninkrijksrelaties en de Minister van Infrastructuur en
Waterstaat. Ten aanzien van de Wwke wordt ook gekeken naar bestaande verantwoordingsinformatie
en naar het vergroten van de samenhang met instrumenten zoals ENSIA voor de gemeenten.
Hiermee beschouw ik de motie afgedaan.
Punten die in relatie tot de Cbw nog nader uitgewerkt worden
Hierna informeer ik uw Kamer naar aanleiding van de toezegging9 om een schriftelijke overzicht met uw Kamer te delen over de punten in relatie tot
de inwerkingtreding van de Cbw die nog nader uitgewerkt dienen te worden, inclusief,
waar het kan, een vernoeming van termijnen waarop deze uitgewerkt zullen worden voor
de in inwerkingtrede van de wet. Het gaat dan om enerzijds het kunnen stellen van
nadere regels over vereisten ten aanzien van CSIRTs en anderzijds om het aan entiteiten
met betrekking tot activiteiten of diensten ontheffing kunnen verlenen van een of
meer wettelijke verplichtingen, zoals de zorg- en de meldplicht.
Betreffende CSIRT’s geldt dat in artikel 3, eerste lid, van het Cbb, overeenkomstig
artikel 11, eerste lid, van de NIS2-richtlijn, eisen worden gesteld aan CSIRT’s, zoals
het garanderen van de beschikbaarheid van communicatiekanalen en het waarborgen van
de vertrouwelijkheid van hun activiteiten. In aanvulling daarop kunnen op grond van
artikel 3, tweede en derde lid, van het Cbb bij ministeriële regeling van de Minister
van Justitie en Veiligheid voor alle CSIRT’s en bij ministeriële regelingen van de
betrokken vakministers voor specifieke CSIRT’s hierover nog nadere regels worden gesteld.
Hiertoe zullen in elk geval in de ministeriële regeling van de Minister van Justitie
en Veiligheid nadere eisen worden gesteld over het volwassenheidsniveau van en de
invulling van vertrouwensfunctie bij CSIRT’s. Deze ministeriële regelingen zullen
naar verwachting tegelijk met de Cbw in werking kunnen treden.
Met betrekking tot ontheffingen biedt artikel 2, achtste lid, van de NIS2-richtlijn
lidstaten de mogelijkheid om entiteiten die activiteiten uitvoeren op het gebied van
nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving, of die uitsluitend
diensten verlenen aan overheidsinstanties die in hoofdzaak zulke activiteiten uitvoeren,
met betrekking tot die activiteiten of diensten te ontheffen van bepaalde verplichtingen,
waaronder de zorgplicht. Deze activiteiten vallen namelijk binnen de uitsluitende
verantwoordelijkheid van lidstaten. Ter implementatie hiervan is in de Cbw ten aanzien
van de volgende verplichtingen die mogelijkheid van ontheffing geregeld:
– De zorgplicht (Cbw artikel 23);
– De meldplicht (Cbw artikel 32);
– De verplichting tot informatieverstrekking aan het nationale register (Cbw artikel
45);
– De verplichting tot informatieverstrekking aan het register van ENISA (Cbw (artikel
48).
Om te kunnen beoordelen of entiteiten, met betrekking tot bepaalde activiteiten, kunnen
worden uitgezonderd van een of meerdere van deze verplichtingen in de Cbw, wordt door
mijn ambtsgenoot van Binnenlandse Zaken en Koninkrijksrelaties in gezamenlijkheid
met de andere vakministers een beoordelingskader uitgewerkt. De beoordeling aan de
hand van dit kader, wordt verricht door de Minister die het aangaat, in overeenstemming
met de Minister van Justitie en Veiligheid. Ontheffing wordt verleend bij regeling
of besluit. Hiermee beschouw ik de toezegging afgedaan.
Inzake Wwke en afhankelijkheid van toezicht van kerncentrale
In het wetgevingsoverleg van 23 maart jl. heb ik uw Kamer toegezegd10 voor de zomer schriftelijk terug te komen op de door het lid Faber genoemde casus
inzake de Wwke en de afhankelijkheid van toezichting het geval van de kerncentrale.
Indien een kritieke entiteit raakt aan de verantwoordelijkheden van meerdere ministeries,
en daarmee aan verschillende toezichthoudende instanties, is het van belang dat wordt
samengewerkt tussen die toezichthoudende instanties. De Wwke voorziet hierin. Toezichthoudende
instanties werken op grond van artikel 25 Wwke zoveel mogelijk samen en maken onderling
afspraken om doeltreffend en doelmatig toezicht te houden op kritieke entiteiten,
zie hiervoor ook de reactie op motie Van den Berg11 met betrekking tot de samenwerkingsprotocollen toezicht.
Wanneer een nucleaire installatie onder de Wwke wordt aangewezen als kritieke entiteit
binnen de sector energieën, is er een goede samenwerking nodig tussen de verantwoordelijke
ministeries, omdat het raakt aan de verantwoordelijkheden van meerdere ministeries.
Aan de ene kant heeft het Ministerie van Economische Zaken en Klimaat de verantwoordelijkheid
voor de leveringszekerheid van elektriciteit. Aan de andere kant heeft het Ministerie
van Infrastructuur en Waterstaat de verantwoordelijkheid voor de veiligheid van nucleaire
installaties. Gezien het in internationale regelgeving en de Kernenergiewet neergelegde
zwaarwegende belang van stralingsveiligheid bij nucleaire installaties, heeft de verantwoordelijkheid
van de Minister van Infrastructuur en Waterstaat, ondersteund door de inzet van de
Autoriteit Nucleaire Veiligheid en Stralingsbescherming (ANVS; artikel 3, derde lid,
Kernenergiewet), prioriteit boven andere belangen, zoals de continuïteit van de elektriciteitsvoorziening
of de productie van medische hulpmiddelen. De ANVS vervult een leidende rol in het
toezicht op nucleaire installaties. Andere toezichthoudende instanties die hun toezicht
rol uitvoeren op grond van de Wwke moeten erop kunnen vertrouwen dat de beoordelingen
van de ANVS – voor zover het de nucleaire veiligheid en stralingsbescherming betreft
– als afdoende te beschouwen voor het toezicht op de kritieke entiteiten onder de
Wwke. Zodoende vervullen de toezichthoudende instanties hun rol ten aanzien van hun
eigen specialisme en sectoren en vullen zij elkaar waar nodig aan. Met deze informatie
wordt deze toezegging afgedaan.
De Minister van Justitie en Veiligheid,
D.M. van Weel
Indieners
D.M. van Weel, minister van Justitie en Veiligheid