Sinds 15 augustus 2026 zijn de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) van kracht, zonder overgangstermijn. De Cbw is de Nederlandse implementatie van de Europese NIS2-richtlijn en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet raakt naar schatting ruim 8.000 organisaties in achttien sectoren — van energie en drinkwater tot digitale infrastructuur, zorg, overheid en transport. Voor OT-omgevingen in de energiesector is dit geen abstracte juridische ontwikkeling: het is een wettelijke zorgplicht die nu ook expliciet op besturingssystemen van toepassing is, niet uitsluitend op kantoor-IT.
Dit artikel maakt geen juridisch dossier van de Cyberbeveiligingswet, maar legt de brug die voor dit platform relevant is: wat vraagt de wet in grote lijnen, en welke IEC 62443-maatregelen helpen om daaraan aantoonbaar te voldoen?
Wat vraagt de Cyberbeveiligingswet?
De wet kent drie hoofdverplichtingen:
- Registratieplicht — organisaties die onder de wet vallen, registreren zich in het nationale entiteitenregister via mijn.ncsc.nl.
- Zorgplicht — een risicoanalyse uitvoeren en op basis daarvan passende en evenredige technische, operationele en organisatorische maatregelen nemen om risico's voor netwerk- en informatiesystemen te beheersen.
- Meldplicht — een ernstig incident zo snel mogelijk, en in ieder geval binnen 24 uur, melden bij het CSIRT en de toezichthouder.
De wet maakt onderscheid tussen essentiële entiteiten (onder andere energie, drinkwater en digitale infrastructuur) en belangrijke entiteiten (onder meer organisaties met meer dan 50 werknemers of een jaaromzet/balanstotaal boven de 10 miljoen euro). Energienetbeheerders en veel van hun toeleveranciers vallen doorgaans onder het strengere essentiële regime.
Belangrijk om scherp te hebben: de Cyberbeveiligingswet schrijft geen specifieke norm of certificering voor. De wet formuleert een resultaatsverplichting (aantoonbaar passende maatregelen), niet een verplichting om IEC 62443 toe te passen. IEC 62443 is in de praktijk wel een van de meest gangbare referentiekaders om die zorgplicht in een OT-omgeving concreet en aantoonbaar in te vullen — vandaar de koppeling in dit artikel.
Wat betekent dit specifiek voor OT?
De zorgplicht geldt voor "netwerk- en informatiesystemen" — een omschrijving die besturingssystemen, PLC's, RTU's, HMI's en de netwerken daartussen niet uitsluit. Voor een netbeheerder betekent dit dat een onderstation of control centre niet buiten de reikwijdte van de wet valt omdat het "OT is en geen IT". Een aantal praktische gevolgen:
- OT-asset owners moeten een actuele risicoanalyse kunnen tonen die de OT-omgeving daadwerkelijk meeneemt, niet alleen de kantooromgeving.
- De meldplicht binnen 24 uur vereist detectie- en escalatiecapaciteit die ook OT-incidenten tijdig signaleert — zie FR6, Tijdige detectie en respons op gebeurtenissen.
- Toeleveranciers van OT-componenten en -diensten (system integrators, product suppliers) worden via de ketenbeveiligingseis van de wet indirect ook geraakt, ook als ze zelf niet rechtstreeks onder de Cbw vallen.
De tien zorgplicht-maatregelen en hun IEC 62443-tegenhanger
Artikel 21 lid 2 van de NIS2-richtlijn — de basis van de Nederlandse zorgplicht — noemt tien categorieën risicobeheermaatregelen. Onderstaand overzicht koppelt elke categorie aan het IEC 62443-onderdeel dat er in een OT-omgeving het dichtst bij aansluit.
| NIS2-maatregel (art. 21 lid 2) | IEC 62443-aanknopingspunt |
|---|---|
| a. Risicoanalyse en beveiligingsbeleid | 62443-2-1 (securityprogramma) + 62443-3-2 (risicobeoordeling zones/conduits) |
| b. Incidentenbehandeling | FR6 — Tijdige detectie en respons op gebeurtenissen |
| c. Bedrijfscontinuïteit en crisisbeheer | FR7 — Beschikbaarheid van middelen |
| d. Beveiliging van de toeleveringsketen | 62443-2-4 (eisen aan service providers) |
| e. Beveiliging bij verwerven, ontwikkelen, onderhouden (incl. kwetsbaarhedenrespons) | 62443-4-1 (secure product development lifecycle) — direct raakvlak met CVE-, KEV- en advisoryopvolging |
| f. Beoordelen van de effectiviteit van risicobeheer | 62443-2-1 (periodieke evaluatie securityprogramma) |
| g. Cyberhygiëne en bewustzijn/training | 62443-2-1 (organisatorisch, rollen en training) |
| h. Cryptografie- en encryptiebeleid | FR4 — Vertrouwelijkheid van gegevens |
| i. Personeel, toegangsbeleid en activabeheer | FR1 — Identificatie- en authenticatiebeheer, FR2 — Gebruiksbeheer |
| j. Multifactor-authenticatie en beveiligde communicatie | FR1 en FR4, plus 62443-3-3 (systeembeveiligingseisen) |
Deze koppeling is een praktisch hulpmiddel, geen officiële equivalentietabel: de wetgever heeft IEC 62443 niet als verplichte invulling aangewezen, en een auditor of toezichthouder kan aanvullende of andere onderbouwing vragen.
Meldplicht: wat moet je binnen 24 uur kunnen?
De meldtermijn van 24 uur is kort, zeker in een OT-omgeving waar een afwijking soms pas via secundaire signalen zichtbaar wordt. Dit stelt concrete eisen aan FR6-implementatie: monitoring die daadwerkelijk op het OT-netwerk kijkt (niet alleen op de IT-laag), een gedefinieerd escalatiepad van engineer naar security officer naar CSIRT-melding, en geoefende rollen zodat de eerste melding niet vertraagt door onduidelijkheid over wie waarvoor verantwoordelijk is. Een zones-en-conduits-indeling helpt hierbij ook: door te weten welke zone een Security Level Target heeft en welke conduits ertussen liggen, is sneller te bepalen of en hoe ernstig een afwijking is, en wie moet worden gealarmeerd.
Praktijkvoorbeeld
Een netbeheerder rondt een risicoanalyse af voor de OT-omgeving van tien onderstations en constateert dat de centrale engineering workstation (SL-T 3) toegankelijk is vanaf het kantoornetwerk zonder multifactor-authenticatie. Dit wordt gekoppeld aan NIS2-maatregel i/j (toegangsbeleid, MFA) en FR1. De genomen maatregel — MFA op de remote-accessgateway en het intrekken van directe toegang vanaf kantoor-IT — wordt vastgelegd met een verwijzing naar zowel de risicoanalyse als de FR1-onderbouwing, zodat dit bij een audit of na een incident aantoonbaar is.
Veelgemaakte fout
De Cyberbeveiligingswet behandelen als een IT-only compliance-traject, ingevuld door een centraal securityteam zonder betrokkenheid van OT-asset owners en engineers. Een risicoanalyse en maatregelenpakket dat de OT-omgeving niet inhoudelijk meeneemt, voldoet niet aan de zorgplicht voor die systemen — ook niet als de IT-omgeving keurig op orde is.