De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden.

NIS2/Cbw begint
bij Polar Risk

De Cyberbeveiligingswet (Cbw) implementeert NIS2 in Nederland en verplicht organisaties via de zorgplicht om cyberrisico’s aantoonbaar te beheersen. Met een kwantitatieve risicoanalyse onderbouw je welke maatregelen passend en evenredig zijn, in de taal van bestuurders: Euro's.
—  de wet

Wat vraagt de Cbw?

NIS2 en de Cyberbeveiligingswet verplichten je om een risicoanalyse uit te voeren en op basis daarvan passende en evenredige maatregelen te nemen. De uitvoeringskosten zijn daarbij expliciet onderdeel van de afweging.
Art. 21.1
Verplichte passende en evenredige technische, operationele en organisatorische maatregelen.
Art. 21.3
Risico's en kwetsbaarheden bij directe leveranciers en dienstverleners horen in je risicomanagement.
Art. 21.2
Beveiliging passend bij de risico's, stand van de techniek en uitvoeringskosten.
Art. 24
Het bestuur is verantwoordelijk voor het beheersen van cyberrisico’s en het beoordelen van de gevolgen.

De zorgplicht is risicogebaseerd

“Het hele uitgangspunt van de Cyberbeveiligingswet is eigenlijk risicomanagement”
Toezichthouder – RDI   
— Onze dienstverlening

Cyber Risk Assessment voor de zorgplicht

Eén assessment vormt de basis: jouw cyberrisico's in de taal van je bestuurders. Kies je modules voor bestuurstraining en periodieke herijking.
Cyber Risk Assessment
Wij inventariseren jouw relevante cyberrisico's en kwantificeren ze in euro's met de FAIR-methode. Zo onderbouw je welke maatregelen passend en evenredig zijn.
ELKE UITKOMST VULT EEN CONCRETE VERPLICHTING IN
Art. 21.1
Inzicht in jouw relevante cyberrisico’s
Art. 21.2
Kans en financiële impact per cyberrisico
Art. 21.2
Inzicht in welke cyberrisico’s de organisatie kan en wil dragen
Art. 21.1
Transparante onderbouwing van ‘passende maatregelen’ NIS2/Cbw
Modules
Kies wat je erbij wilt
Bestuurderstraining
Training voor bestuurders om cyberrisico's te identificeren en weloverwogen keuzes te maken.
Art. 24
Follow-up assessment
Maak van risicomanagement een continu proces: meet wat maatregelen opleveren en herijk je risicoanalyse periodiek.
Art. 21
— Resultaat

Wat levert het op?

Na het assessment weet je welke cyberrisico's je loopt, wat ze kosten en welke maatregelen daar aantoonbaar bij passen. Dat is de onderbouwing die een toezichthouder van je zorgplicht verwacht.
De risicoanalyse die de zorgplicht vraagt
Weet welke cyberrisico's je loopt
Bepaal welk cyberrisico je wilt dragen
Neem passende maatregelen
Bereid bestuurders voor op NIS2/Cbw
Doe meer met minder
Besteed je securitybudget aan maatregelen die aantoonbaar risico verlagen
Verhoog je weerbaarheid
Verlaag de kans en financiële impact van cyberincidenten
Vergroot vertrouwen
Laat het bestuur, klanten en toezichthouders zien dat cyberrisico’s aantoonbaar worden beheerst

Onze diensten voor kwantitatief cyberrisicomanagement

Compleet

Cyber Risk Assessment

Een gekwantificeerd beeld van je belangrijkste risicoscenario's.
Gericht

Cyber Economics

Een gericht Cyber Risk Assessment voor één concrete casus of organisatorische verandering.

 Onderbouw je zorgplicht onder NIS2 en de Cbw

Bespreek je NIS2/Cbw-risicoanalyse met een expert en ontdek hoe je die financieel onderbouwt.

Veelgestelde vragen

Wat is NIS2 en wat is de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn voor de beveiliging van netwerk- en informatiesystemen. De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die richtlijn uitvoert en sinds 15 augustus 2026 geldt. De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni).
Voor wie geldt de Cyberbeveiligingswet?
De Cbw geldt voor essentiële en belangrijke entiteiten in achttien sectoren, waaronder energie, digitale infrastructuur, beheer van ICT-diensten, post- en koeriersdiensten, onderzoek, zorg en overheid. Dit gaat bijvoorbeeld om bedrijven met 50 medewerkers of meer, of een jaaromzet of balanstotaal boven € 10 miljoen. Je bent zelf verantwoordelijk om te toetsen of je eronder valt; de RDI biedt daarvoor een zelfevaluatie.
Wat houdt de zorgplicht precies in?
De zorgplicht verplicht je passende en evenredige technische, operationele en organisatorische maatregelen te nemen om je cyberrisico's te beheersen. De wet schrijft tien categorieën maatregelen voor die je ten minste moet nemen. Hoe je die invult, schrijft de wet niet voor: de zorgplicht is risicogebaseerd. Je moet dus eerst inzicht hebben in je risico's en op basis daarvan bepalen wat passend is. Artikel 21.2 maakt de uitvoeringskosten expliciet onderdeel van die afweging.
Hoe toon je aan dat je aan de zorgplicht voor NIS2 en de Cbw voldoet?
Door de afweging vast te leggen, niet door een lijst maatregelen te overleggen. Een toezichthouder wil kunnen volgen welke risico's je hebt geïdentificeerd, hoe groot je die inschat, welk risico je bewust accepteert en waarom de gekozen maatregelen daarbij passen. Een gekwantificeerde risicoanalyse levert die keten van onderbouwing.
Wat is een goede volgorde om met de zorgplicht te beginnen?
Vier stappen. Eén: bepaal wat jouw kritische diensten en systemen zijn. Twee: voer een risico-inventarisatie en risicoanalyse uit, inclusief je ketenafhankelijkheden. Drie: stel vast welk risico je draagt en welke maatregelen je neemt, met de kosten in de afweging. Vier: leg het vast en herijk periodiek, zodat je aantoont dat risicomanagement een continu proces is.
Is een risicomatrix genoeg voor de Cbw?
Een risicomatrix geeft in één oogopslag overzicht over tientallen risico's naast elkaar, maar is minder goed om te beslissen. Twee risico's die beide "hoog" scoren kunnen veel verschillen in verwachte schade en juist dat verschil bepaalt welke maatregel passend en evenredig is. Om de kostenafweging van artikel 21.2 te onderbouwen wil je een kwantitatieve risicoanalyse inzetten: kans en financiële impact per scenario, in euro's.
Is ISO 27001 voldoende voor NIS2 en de Cbw?
Nee. ISO 27001 is een vrijwillige norm, de Cbw is een wet. Bij ISO 27001 bepaal je zelf de scope, desnoods één applicatie of één afdeling. De Cbw geldt voor de netwerk- en informatiesystemen die je organisatie gebruikt voor haar werkzaamheden of dienstverlening. Een managementsysteem op basis van ISO 27001 of NEN 7510 is wel een goed fundament voor het invullen van de zorgplicht.
Wat gebeurt er als je niet voldoet aan de Cbw?
Er is geen overgangsperiode: de zorgplicht, meldplicht en registratieplicht zijn sinds 15 augustus 2026 handhaafbaar. Toezichthouders kunnen boetes opleggen tot € 10 miljoen of 2% van de wereldwijde jaaromzet voor essentiele entiteiten. Voor belangrijke entiteiten kunnen toezichthouders boetes opleggen tot € 7 miljoen of 1,4% van de wereldwijde jaaromzet.