Op 15 april 2026 heeft de Tweede Kamer zowel de Cyberbeveiligingswet (Cbw) als de Wet weerbaarheid kritieke entiteiten aangenomen. De Cbw implementeert de Europese NIS2-richtlijn in Nederlandse wetgeving en vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni). Het NCSC ziet zijn verantwoordelijkheidsgebied hierdoor uitbreiden naar meer dan 8.000 organisaties.
De nieuwe wet introduceert drie centrale verplichtingen: een zorgplicht (organisaties moeten passende beveiligingsmaatregelen nemen), een meldplicht (significante incidenten moeten binnen 24 uur worden gemeld) en een registratieplicht. Sectoren die onder de wet vallen omvatten energie, water, transport, financiën, gezondheidszorg, digitale infrastructuur en grote delen van het MKB.
De wetsvoorstellen gaan nu naar de Eerste Kamer. De beoogde inwerkingtreding is het tweede kwartaal van 2026. Parallel worden het Cyberbeveiligingsbesluit en bijbehorende ministeriële regelingen uitgewerkt. Organisaties die nog niet zijn begonnen met de voorbereidingen, wordt aangeraden direct te starten met een risicoanalyse en het in kaart brengen van hun digitale toeleveringsketen.