Digitale weerbaarheid en Cyberbeveiligingswet
Laatst gewijzigd op: 20-07-2026Vanaf 15 augustus 2026 geldt de Cyberbeveiligingswet. Daarmee krijgen ruim 8.000 organisaties in Nederland nieuwe verplichtingen op het gebied van cyberbeveiliging. Ook organisaties in de keten kunnen hiermee te maken krijgen, bijvoorbeeld als leverancier van een organisatie die onder de Cyberbeveiligingswet valt.
Wil je weten of jouw organisatie onder de Cyberbeveiligingswet valt? Check dit op de website van het NCSC. Op deze pagina lees je hoe de CCV-keurmerken bijdragen aan het voldoen aan de eisen van de Cyberbeveiligingswet.
Waar begin je?
Digitale weerbaarheid vraagt om meer dan losse maatregelen. Je moet weten waar je risico’s zitten, medewerkers helpen om veilig te handelen, systemen beschermen en voorbereid zijn als het toch misgaat.
Het Nationaal Cyber Security Centrum (NCSC) werkt met 5 basisprincipes voor digitale veiligheid. Deze helpen organisaties om cyberrisico’s te verkleinen en hun weerbaarheid te vergroten. Het CCV sluit hierbij aan met keurmerken en hulpmiddelen die kwaliteit zichtbaar maken.
Welke ondersteuning het beste past, hangt af van je rol en je vraag. Wil je je organisatie beter beschermen tegen cyberrisico’s, meer grip krijgen op risico’s in de keten of als leverancier laten zien hoe je aan cybersecurity werkt? Hieronder lees je welke CCV-keurmerken en hulpmiddelen daarbij kunnen helpen.
Basisprincipe 1: Breng risico’s in kaart
Een goede aanpak begint met inzicht. Welke digitale processen zijn belangrijk voor je organisatie? Welke systemen, gegevens en leveranciers heb je daarvoor nodig? Waar zitten de grootste risico’s? En welke maatregelen heb je al genomen?
Weet welke maatregelen bij jouw organisatie passen
Ben je net begonnen met het verbeteren van de digitale weerbaarheid van je organisatie? Dan is de Risicoklassenindeling Digitale Veiligheid (RKIDV) van het Nationaal Cyber Security Centrum een goed startpunt. Door negen vragen te beantwoorden zie je snel in welke risicoklasse je valt. Bij iedere risicoklasse hoort een set beveiligingsmaatregelen die je kunt uitvoeren.
Beschik je niet over voldoende ICT-kennis? Schakel dan een ICT-dienstverlener in met het keurmerk Digitale Basisveiligheid MKB. Deze dienstverleners helpen je om de maatregelen uit de RKIDV op een deskundige manier uit te voeren.
Ben je in staat om zelf je risico’s in kaart te brengen?
Met de CYRA-methode van het CCV breng je in kaart hoe digitaal weerbaar je organisatie is en waar verbetering mogelijk is. CYRA is een groeimodel. Je begint op een niveau dat past bij je organisatie en werkt stap voor stap toe naar een hoger niveau van informatiebeveiliging. Je kiest daarbij de module die aansluit op jouw organisatie en digitale omgeving:
- CYRA-IT: voor de beveiliging van informatietechnologie
- CYRA-Zorg: voor organisaties in de zorg
- CYRA-OT: voor operationele technologie, zoals productieomgevingen, machines en industriële systemen
De modules sluiten aan op internationale normen die bij het betreffende werkveld passen, zoals de ISO 27001 en de NEN 7510.
CYRA helpt opdrachtgevers en leveranciers om dezelfde taal te spreken over digitale weerbaarheid. Opdrachtgevers krijgen meer zicht in de manier waarop leveranciers hun digitale risico’s beheersen. Leveranciers kunnen laten zien waar zij staan en welke verbeteringen zij doorvoeren. Daardoor weten organisaties beter wat zij van elkaar mogen verwachten. CYRA kan ook helpen bij de voorbereiding op de Cyberbeveiligingswet.
Laat je risico’s zorgvuldig onderzoeken
Een goede risicoanalyse helpt je om risico’s te herkennen en te beoordelen. Ook wordt duidelijk welke risico’s het belangrijkst zijn en welke maatregelen als eerste nodig zijn. Het CCV ontwikkelt hiervoor het keurmerk Risk Assessment. Dit keurmerk is bedoeld voor dienstverleners die organisaties deskundig kunnen helpen bij het uitvoeren van een risicoanalyse.
Ook een pentest kan helpen om risico’s in beeld te brengen. Daarbij onderzoeken specialisten technische zwakke plekken in systemen en applicaties. Je leest hier meer over bij basisprincipe 3.
Op de hoogte blijven van het keurmerk Risk Assessment?
Meld je aan voor de nieuwsbrief van het CCV of volg Cybersecurity Keurmerken op LinkedIn.
Basisprincipe 2: Bevorder veilig digitaal gedrag
Digitale veiligheid staat of valt niet alleen met techniek. Medewerkers moeten risico’s herkennen, vermijden en melden. Denk aan phishing, veilig omgaan met gegevens, sterke wachtwoorden en alert reageren op verdachte situaties.
Awareness trainingen zijn een belangrijk onderdeel van het trainen van medewerkers. Een goede training helpt medewerkers om cyberrisico’s te herkennen en veilig digitaal gedrag toe te passen in het dagelijkse werk. Daarmee versterk je niet alleen de kennis en vaardigheden van medewerkers, maar ook de digitale weerbaarheid van de hele organisatie.
Kies je voor een cybersecurity awareness training onder het CCV-keurmerk, dan kies je voor een aanbieder die aan een aantal kwaliteitseisen voldoet en daarop jaarlijks onafhankelijk wordt beoordeeld. Daarbij wordt onder meer gekeken naar de ontwikkeling en uitvoering van de trainingen, de deskundigheid van medewerkers, maatwerk voor de klant en de rapportage over de resultaten. Zo krijg je meer zekerheid over de kwaliteit van de training en de aanbieder.
Basisprincipe 3: Bescherm je systemen, apparaten en applicaties
Systemen, apparaten en applicaties houden je organisatie draaiende. Kwetsbaarheden kunnen zorgen voor verstoring, datalekken of misbruik door cybercriminelen. Daarom is het belangrijk om regelmatig je systemen, apparaten en applicaties te testen.
Een pentest helpt daarbij. Specialisten onderzoeken bijvoorbeeld een website, applicatie of IT-omgeving. Zij zoeken naar zwakke plekken voordat kwaadwillenden daar misbruik van maken. Na afloop weet je welke risico’s er zijn en welke maatregelen nodig zijn.
Kies je voor een pentest met het CCV-keurmerk, dan kies je voor een aanbieder die aan een aantal kwaliteitseisen voldoet en jaarlijks onafhankelijk wordt beoordeeld. Dat geeft meer zekerheid over de kwaliteit van het onderzoek en helpt je bij het kiezen van een deskundige pentestpartij.
Basisprincipe 4: Beheer toegang en signaleer dreigingen
Goede beveiliging betekent ook dat je bepaalt wie toegang heeft tot systemen en gegevens. Daarnaast is het belangrijk om te zien wat er in je netwerk gebeurt. Probeert iemand op een verdachte manier in te loggen? Is er afwijkend netwerkverkeer? Of zijn er andere signalen dat er iets mis is?
Monitoring helpt om zulke signalen op tijd te herkennen. Een dienstverlener houdt je digitale omgeving in de gaten en onderzoekt verdachte activiteiten. Zo kun je sneller ingrijpen en de schade beperken.
Kies je voor een dienstverlener met het CCV-keurmerk Monitoring, dan kies je voor een dienstverlener die kwaliteit hoog in het vaandel heeft staan en jaarlijks onafhankelijk beoordeeld wordt. Zo krijg je meer zekerheid over de kwaliteit van de monitoring, de kennis van de medewerkers en de afspraken over wat er gebeurt bij een dreiging.
Basisprincipe 5: Bereid je voor op incidenten
Ook goed beveiligde organisaties kunnen te maken krijgen met een cyberincident. Dan moet je snel en zorgvuldig handelen. Wie bel je? Welke systemen moet je veiligstellen? Welke gegevens zijn geraakt? Moet je het incident melden? En hoe herstel je de schade?
Zorg daarom vooraf voor een duidelijk incidentplan. Leg vast wie welke taak heeft, hoe je belangrijke systemen en gegevens beschermt en wie beslist over vervolgstappen. Oefen het plan regelmatig, zodat medewerkers weten wat zij moeten doen als het misgaat.
Bij een ernstig cyberincident is vaak specialistische hulp nodig. Een incident response-dienstverlener kan het incident onderzoeken, helpen om de schade te beperken en ondersteunen bij een veilig herstel. Bepaal daarom vooraf welke dienstverlener je inschakelt en maak duidelijke afspraken. Zo verlies je tijdens een incident geen kostbare tijd.
Kies je voor een dienstverlener met het CCV-keurmerk Incident Response, dan kies je voor een aanbieder waarvan de diensten jaarlijks onafhankelijk worden beoordeeld door een geaccrediteerde certificatie-instelling. Zo heb je meer zekerheid dat je bij een cyberincident kunt rekenen op deskundige hulp.
Maak digitale weerbaarheid aantoonbaar
De Cyberbeveiligingswet maakt digitale weerbaarheid nog belangrijker. Organisaties die onder deze wet vallen, moeten weten welke risico’s zij lopen, welke maatregelen zij nemen en hoe zij omgaan met incidenten.
De keurmerken en hulpmiddelen van het CCV ondersteunen organisaties bij het vergroten van hun digitale weerbaarheid. Daarmee kunnen zij professioneel en aantoonbaar werken aan digitale veiligheid. Dat is waardevol voor de eigen organisatie én voor bestuurders, opdrachtgevers, leveranciers en ketenpartners. Je laat zien dat je digitale risico’s serieus neemt en kiest voor kwaliteit die onafhankelijk wordt beoordeeld.
Meer weten?
- Wil je weten of jouw organisatie onder de Cyberbeveiligingswet valt? Check dit op de website van het NCSC.
- Wil je praktisch aan de slag met digitale weerbaarheid? Bekijk de cybersecuritykeurmerken van het CCV of ga direct naar informatie over de CYRA-methode.