Naar de inhoud
Uitspraken Barbara Kathmann, 23 mrt
Wetgevingsoverleg · maandag 23 maart 2026

Wet weerbaarheid kritieke entiteiten (36765) en Cyberbeveiligingswet (36764)

Barbara Kathmann GroenLinks-PvdA
Dank u wel, voorzitter. Veiligheid, weerbaarheid, het toverwoord "cyber": het is het heetste onderwerp in de politiek — eindelijk, zou ik willen zeggen. Een onzekere wereld dwingt tot actie, en maar goed ook, want het denken over onze infrastructuur moet radicaal anders. De computers waar onze economie en ons land op draaien, zijn eindelijk onderwerp van gesprek. Het doet ertoe wie de baas is over die computers en hoe ze beveiligd worden, want door die kabels, chips en serverkasten blijft ons land overeind. Of je nou een ziekenhuis, een postbedrijf of een middelgrote gemeente bent, je hebt een verantwoordelijkheid. Te lang is dat niet zo geweest. Grote bedrijven en de overheid kochten hun ICT-spullen in alsof het kantoorartikelen waren, niks meer dan pennen, printpapier en een nietmachine. Achteraf zijn we daar waarschijnlijk naïef in geweest, want in onze digitale infrastructuur kunnen we het hardst geraakt worden. Eén gerichte cyberaanval en een deel van onze economie functioneert niet meer. Eén leverancier die zich terugtrekt en gemeenten liggen op hun gat. Digitale spionage en ddos-aanvallen zitten inmiddels in de gereedschapskist van iedere boef. Maar ook ons denken over fysieke veiligheid moet beter, want sabotage ligt niet alleen digitaal op de loer. Een onbeschermde datakabel, een deur die te gemakkelijk opengaat of een hek waar je zo een gat in knipt: ook dat zijn kwetsbare plekken. Op die manier kunnen boeven toegang krijgen tot een sluis, een laboratorium met kostbare spullen of een gemeentehuis. Als je rommelt met zulke belangrijke organisaties, heeft dat hele grote gevolgen. Dat zijn namelijk kritieke entiteiten, die onmisbaar zijn voor ons land. Kortom, ik wil maar zeggen: goed dat deze wetten er zijn. GroenLinks-Partij van de Arbeid steunt de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Met deze wetten gaan we samen met andere Europese landen één plan trekken voor onze cyberveiligheid en voor de fysieke veiligheid van belangrijke organisaties. Veiligheid hoort thuis aan elke bestuurstafel. Dat geldt met name voor cyberveiligheid. Deze wetten dwingen dat af. Maar met hoe groot deze wetten zijn, begin ik even bij stap één. Ik vraag de minister het volgende. Kan hij heel concreet samenvatten wat er straks eigenlijk gaat veranderen als deze wetten worden aangenomen? Wat is nou precies een essentiële entiteit, een belangrijke entiteit en een kritieke entiteit? Kan hij per entiteit een paar voorbeelden opnoemen? Op welke manier wordt Nederland weerbaarder en veiliger van deze wetten? Wat gaan burgers hiervan merken? Wat gaan de entiteiten merken van de nieuwe wetten? Wat is de zorgplicht? Wat is de meldplicht? Hoe wordt er toezicht gehouden? Welke crisisteams, de zogenaamde CSIRT's, worden er straks aangewezen voor de sectoren? Welke nieuwe moeten er nog worden opgericht? Ik stel die vragen omdat ik wil dat mensen begrijpen wat er nu eigenlijk gaat veranderen. Wij moeten duidelijk maken hoe we burgers veilig houden. Cyberveiligheid en weerbaarheid is iets voor ons allemaal. Het zijn niet zomaar buzzwords voor bestuurders en politici om over te kletsen. Het is een belofte die wij aan burgers geven: dat wij hun recht op een veilig leven ook serieus nemen. Ik wil wat langer doorgaan over de positie van de burger. Deze wetten richten zich namelijk volledig op wat er binnen organisaties moet gebeuren. Het betreft de maatregelen die je moet nemen om je beter te beschermen. Dat is de zogenaamde zorgplicht. Ook gaan ze over hoe je melding moet maken als er iets misgaat. Dat is de meldplicht. Maar we leven niet op een eiland met alleen maar bestuurders, CEO's en toezichthouders, die samen afspraken maken. Een datalek of een aanval op infrastructuur is allang geen kwestie van bedrijfsvoering meer. Het is een kwestie van nationaal belang. Het heeft gevolgen voor mensen. Neem het voorbeeld van een groot datalek. We hoeven daar niet ver voor te zoeken, want we hebben het meegemaakt met de miljoenen Odidoklanten van wie de gegevens nu op straat liggen en met alle vrouwen die getroffen zijn door het datalek bij het bevolkingsonderzoek baarmoederhalskanker. Terwijl de ministeries, de toezichthouders en de organisaties druk met elkaar in de weer zijn, blijven de slachtoffers eigenlijk nog steeds bekaaid achter. Ze hebben hele terechte, praktische vragen. Wat moet ik doen om mezelf te beschermen? Waar moet ik op letten? Welke telefoontjes of mailtjes kan ik niet meer vertrouwen? Kan ik mijn burgerservicenummer vervangen om fraude te voorkomen? Die vragen krijg ik als Kamerlid binnen van de mensen die ik vertegenwoordig. Vergeet niet: hoe belangrijk de cyberveiligheid van bedrijven en overheden wel niet is, als het misgaat zijn individuele klanten en burgers de allergrootste pineut. Met name denk ik aan de kwetsbare groepen in Nederland, mensen voor wie hun privacy een essentiële veiligheidsgarantie is. Denk aan slachtoffers van huiselijk geweld van wie het huisadres is gelekt, aan publieke personen die anonimiteit nodig hebben om ongestoord door de dag te komen of aan lhbti'ers die voor hun eigen veiligheid zijn wegverhuisd en nu met één zoektocht op het darkweb weer vindbaar zijn geworden. Ik wil een wet die hun rechten beschermt. Daarom pleit ik ervoor om een wettelijke nazorgplicht te introduceren. In zo'n wet staat precies hoe slachtoffers na een grote cyberaanval of een datalek geïnformeerd en geholpen moeten worden. Als we niet steviger opkomen voor slachtoffers, dan verliezen zij hun vertrouwen in de overheid en in de grote bedrijven die onmisbaar zijn in ons land. Zonder dat vertrouwen breekt precies datgene af wat we met deze nieuwe wet willen beschermen. Daarom vraag ik het volgende van de minister. Hoe kijkt hij naar het maken van een nieuwe wet met een nazorgplicht? Is hij het met me eens dat dit de rechten van slachtoffers van een datalek meer zekerheid kan geven? Is de positie van slachtoffers goed genoeg vastgelegd in de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten? Welke verplichtingen gelden er voor de overheid en entiteiten als een cyberaanval een hoop slachtoffers maakt? Op welke hulp kunnen slachtoffers zich beroepen? Is de minister bereid om te verkennen hoe hun rechten wettelijk vastgelegd kunnen worden met een nazorgplicht voor de overheid en entiteiten? Dan het basispakket digitale veiligheid. Eerder pleitte ik ook voor een basispakket digitale veiligheid: een bundel van cybersecuritysoftware die is gemaakt door het Nederlandse bedrijfsleven en die centraal wordt aangeboden door de overheid in samenwerking met diezelfde bedrijven. Ik weet dat er op de markt genoeg oplossingen zijn, maar als cybersecurity alleen is weggelegd voor mensen die weten wat een VPN is en die snappen welke wachtwoordmanager het beste uit de test komt, dan constateer ik dat het gewoon niet toegankelijk genoeg is. De opdracht is helder: ook mijn oude buurvrouw moet online veilig zijn, niet alleen de techneut die thuis zijn eigen mailserver draait. GroenLinks-Partij van de Arbeid wil een toegankelijk pakket met een VPN, een wachtwoordmanager, antivirussoftware en een adblocker, gemaakt met gebruiksgemak voor elke doelgroep en makkelijk te installeren op meerdere apparaten. De motie die ik hierover heb ingediend, heb ik aangehouden, omdat de staatssecretaris Digitale Economie tijd nodig had om die te appreciëren. De appreciatie is er nog niet, dus ik probeer het nog een keer in dit debat. Is de minister het met me eens dat cyberveiligheid ook voor individuele burgers bereikbaar, betaalbaar en begrijpelijk moet zijn? Hoe kijkt de minister naar mijn voorstel voor een basispakket digitale veiligheid? Op welke manier zou dit samen met de markt vormgegeven kunnen worden? Is de minister bereid om samen met Economische Zaken en Binnenlandse Zaken te bezien hoe een basispakket digitale veiligheid gerealiseerd kan worden? Dan kom ik weer bij de wetten. Die roepen bij mij een hele hoop vragen op. Hoe blij ik ook ben dat ze er zijn, ook al zijn ze een beetje laat: er valt nog wel wat op af te dingen, onder andere wat betreft de hele waslijst aan dingen die nog moeten worden uitgewerkt. Denk hierbij aan de hoeveelheid belangrijke zaken die niet eens in de wet staan, maar in regeltjes die nog moeten worden gemaakt. Ook een hoop praktische dingen en randgevallen zijn nog niet duidelijk. Ik zal er hier niet een aantal noemen, want dat gaan heel lang duren. Maar ik heb hier al één, twee, een heleboel pagina's voor me met onduidelijkheden. Ik noem bijvoorbeeld een meldportaal dat nog niet duidelijk is, de rol van de toezichthouder en de nieuwe, maar nog onbekende taken van het Nationaal Cyber Security Centrum. Dit is echt nog maar een hele kleine greep uit alles wat nog boven de markt hangt. Over wetten die zo lang in de oven hebben gezeten, had ik eerlijk gezegd meer zekerheid verwacht. We tuigen een heel nieuw systeem van regels, toezicht en handhaving op, maar niemand weet nog hoe dat er precies uit gaat zien. We nemen dus straks misschien wetgeving aan zonder te weten of het allemaal uitvoerbaar is. In gesprekken met bedrijven, gemeenten en andere organisaties die straks aan de wetgeving moeten voldoen, hoor ik dit ook terug als een van hun grootste zorgen. Herkent de minister die kritiek op de uitwerking van de wetten? Hoe zorgt hij ervoor dat de naleving niet een groot fiasco wordt als de wetten eenmaal zijn aangenomen? Kan de minister aangeven wanneer hij verwacht dat alle punten zijn uitgewerkt? Ik heb die punten net dus niet allemaal opgenoemd, maar die zijn wel genoemd in allerlei memories van toelichting en beantwoordingen. Is de minister bereid om schriftelijk een overzicht te geven van alle punten waarop de wetten nog nader worden uitgewerkt, samen met een tijdlijn van wanneer we een uitwerking kunnen verwachten? Dit brengt me meteen bij een belangrijk punt van kritiek op de wetten. Er is namelijk ontiegelijk veel uitgewerkt in lagere regelgeving. In normale mensentaal zegt dat eigenlijk: we hebben een wet geschreven, maar hoe je die regels eigenlijk naleeft, moet je maar zien in de bijlagen die we later nog wel gaan opsturen. In sommige gevallen snap ik dat echt, maar als het gaat om twee wetten die zo lang op zich hebben laten wachten en waar zo veel urgentie achter zit, snap ik het minder goed. We bespreken twee wetten met zware verplichtingen, die heel veel open eindjes hebben. Toen ik in de schriftelijke ronde vroeg waarom de zorgplicht pas in het Cyberbeveiligingsbesluit — dat is dus die bijlage waar ik het over had — staat, kreeg ik als antwoord dat dat alleen maar om een uitwerking gaat. Dat is niet helemaal zo. Ten eerste is de uitvoering ervan knetterpolitiek. Het is één ding om op te schrijven dat je meer aan je veiligheid moet doen, maar het is nog steeds een politieke vraag wát je dan precies moet doen. Wanneer ben je als entiteit cyberveilig? Hoe bescherm je je fysieke infrastructuur? Kortom, wanneer voldoe je aan de wet? Die vragen moet je duidelijk kunnen beantwoorden. Als je de hele kern van een wet pas in lagere regels uitwerkt, is dat moeilijk. Gelukkig hebben we het Cyberbeveiligingsbesluit en het Besluit weerbaarheid kritieke entiteiten goed ontvangen. Maar ook daar staan nog zaken in die niet uitgewerkt zijn. Voor de entiteiten én voor de volksvertegenwoordiging is dat lastig controleren. Ik heb daarover een aantal vragen. Heeft de mate waarin dingen nog verder worden uitgewerkt te maken met haast? Is het te laat implementeren van de richtlijnen een reden geweest om veel dingen in lagere regelgeving te bepalen? Heeft de minister overwogen om meer zaken al op het niveau van de wet duidelijk te maken? Waarom is de afweging gemaakt om vooral de zorgplicht, een heel zwaar middel, in algemene maatregelen van bestuur te zetten? Is de minister bereid om in de evaluatie van de wetten, die ergens in de komende vier of vijf jaar plaatsvindt, te bezien of er met een wetswijziging alsnog meer zaken in de wet zelf geregeld kunnen worden, en wat daar de voor- en nadelen van zijn? Dit is waarom ik voor allebei de wetten een amendement heb ingediend om een voorhangprocedure toe te voegen. Als er iets aan de uitwerking van de wetten verandert, specifiek als het gaat om de zorgplicht, dan moet de Kamer daarover geïnformeerd worden. Zo wordt de uitvoering van de wetten beter controleerbaar en geven we onszelf de kans om in te grijpen als de wetten niet goed worden uitgewerkt. Hoe kijkt de minister naar mijn voorstel over het toevoegen van een voorhang voor de zorgplicht bij beide wetten? Hoe gaat hij ervoor zorgen dat de uitwerking van de twee wetten zorgvuldig, transparant en met zo veel mogelijk inspraak van zowel de entiteiten als de Kamer plaatsvindt? In die lage regelgeving staat iets heel zwaars. Dat gaat om de interventiebevoegdheid.

In hetzelfde debat

16 andere bijdragen
Barbara Kathmann GroenLinks-PvdANee, de cyberveiligheid van Nederland, waar deze wetten een hoop voor gaan doen, is echt ongelofelijk belangrijk. Daar moet urgentie voor zijn en dat moeten we gewoon zo snel mogelijk met elkaar willen doen. Ik ben heel … Barbara Kathmann GroenLinks-PvdAJa, dat heb ik zeker. Dat is zeker zo als wij als Tweede Kamer onze controlerende taak beter kunnen borgen. Dat vind ik echt heel belangrijk. Ik ga het zo even hebben over de interventiebevoegdheid. Daar wil ik gewoon me… Barbara Kathmann GroenLinks-PvdAIn die lagere regelgeving staat iets heel zwaars. Het gaat om de interventiebevoegdheid, oftewel om artikel 18 van het Cyberbeveiligingsbesluit en artikel 13 van het Besluit weerbaarheid kritieke entiteiten. Dit is een u… Barbara Kathmann GroenLinks-PvdAJa, dat zou een goede aanpak zijn. Ik ga zo met heel veel enthousiasme naar uw amendement kijken. Ik heb op dat terrein wat vragen overgeslagen om tijd te winnen, maar die lopen we nu gewoon weer in. Ik ga dus zeker met … Barbara Kathmann GroenLinks-PvdAOok onmisbaar in ons informatielandschap zijn de gegevens die publiek-privaat worden gedeeld. Hoewel we trots kunnen zijn op alle bedrijven die hun kostbare gegevens nu al met autoriteiten delen, past het niet dat we voo… Barbara Kathmann GroenLinks-PvdAOok ik wil in de eerste plaats de minister van harte danken voor de zorgvuldige beantwoording. Het is inderdaad heel helder op welke lijn de minister zit. Ik heb nog wel een aantal moties. De eerste betreft dossiernummer… Barbara Kathmann GroenLinks-PvdADeze motie wil ik mogelijk aanhouden of intrekken, want de minister heeft hier een uitgebreide toezegging over gedaan. Alleen wil ik wel weten of die toezegging echt is bedoeld inclusief alle meldmogelijkheden die nu al … Claire Martens-America VVDDank, voorzitter. De digitale wereld krijgt een steeds grotere rol in onze samenleving. Belangrijke sectoren zoals zorg, onderwijs, energiebedrijven en noem maar op, kunnen niet meer zonder een goedwerkende en veilige di… Claire Martens-America VVDDank, voorzitter. Dank aan de minister. Wij zijn blij met de toezeggingen met betrekking tot de evaluatietermijn, dat er nu dus gekeken gaat worden naar twee jaar. Dank voor de beantwoording.… Daniël van den Berg JA21Dank, voorzitter, minister en alle aanwezigen, fysiek en digitaal. Het is goed dat de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten vandaag op de agenda staan. Cyberbeveiliging en een weerbare maatschap… Daniël van den Berg JA21Ik snap dat punt van zorg, maar het gaat in deze wet alleen over een boete die is gebaseerd op de omzet en niet op de winst. Daar wordt dus inderdaad geen rekening mee gehouden. Om het te illustreren het volgende. Stel d… Daniël van den Berg JA21Zoals ik al zei, ben ik het daarmee eens. Ik heb daartoe een amendement in voorbereiding dat zegt dat je dat proportionele aspect moet afwegen bij het bedrijf: hoe staat het bedrijf ervoor en heeft het al eerder overtred… Daniël van den Berg JA21In omliggende landen — denk aan Frankrijk, Estland, Duitsland en België — waar het wetsvoorstel reeds is geïmplementeerd of zich nog in de implementatiefase bevindt, valt op dat dezelfde maxima worden gehanteerd, maar da… Daniël van den Berg JA21Allereerst dank voor de kans om een slok water te nemen. Ik ben het wel met mevrouw Zwinkels eens dat je dat niet te frequent moet doen, maar feit is wel dat het Adviescollege toetsing regeldruk niet voor niets heeft gea… Daniël van den Berg JA21Nogmaals dank. Voor de overheid gaat het om een structureel bedrag dat oploopt tot circa 82,8 miljoen euro per jaar vanaf 2028, verdeeld over meerdere ministeries, voor onder andere toezicht, het centrale contactpunt en … Daniël van den Berg JA21Nee, we zijn nu toch bezig, voorzitter. Allereerst dank aan de minister voor alle uitleg en de toelichting op alle gestelde vragen. Het waren er inderdaad behoorlijk veel. Het is ook fijn om in dit debat een keer met min…