Wetgevingsoverleg · maandag 23 maart 2026
Wet weerbaarheid kritieke entiteiten (36765) en Cyberbeveiligingswet (36764)
Barbara Kathmann
GroenLinks-PvdA
Dank u wel, voorzitter. Veiligheid, weerbaarheid, het toverwoord "cyber": het is het heetste onderwerp in de politiek — eindelijk, zou ik willen zeggen. Een onzekere wereld dwingt tot actie, en maar goed ook, want het denken over onze infrastructuur moet radicaal anders. De computers waar onze economie en ons land op draaien, zijn eindelijk onderwerp van gesprek. Het doet ertoe wie de baas is over die computers en hoe ze beveiligd worden, want door die kabels, chips en serverkasten blijft ons land overeind. Of je nou een ziekenhuis, een postbedrijf of een middelgrote gemeente bent, je hebt een verantwoordelijkheid. Te lang is dat niet zo geweest. Grote bedrijven en de overheid kochten hun ICT-spullen in alsof het kantoorartikelen waren, niks meer dan pennen, printpapier en een nietmachine. Achteraf zijn we daar waarschijnlijk naïef in geweest, want in onze digitale infrastructuur kunnen we het hardst geraakt worden. Eén gerichte cyberaanval en een deel van onze economie functioneert niet meer. Eén leverancier die zich terugtrekt en gemeenten liggen op hun gat. Digitale spionage en ddos-aanvallen zitten inmiddels in de gereedschapskist van iedere boef. Maar ook ons denken over fysieke veiligheid moet beter, want sabotage ligt niet alleen digitaal op de loer. Een onbeschermde datakabel, een deur die te gemakkelijk opengaat of een hek waar je zo een gat in knipt: ook dat zijn kwetsbare plekken. Op die manier kunnen boeven toegang krijgen tot een sluis, een laboratorium met kostbare spullen of een gemeentehuis. Als je rommelt met zulke belangrijke organisaties, heeft dat hele grote gevolgen. Dat zijn namelijk kritieke entiteiten, die onmisbaar zijn voor ons land.
Kortom, ik wil maar zeggen: goed dat deze wetten er zijn. GroenLinks-Partij van de Arbeid steunt de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Met deze wetten gaan we samen met andere Europese landen één plan trekken voor onze cyberveiligheid en voor de fysieke veiligheid van belangrijke organisaties. Veiligheid hoort thuis aan elke bestuurstafel. Dat geldt met name voor cyberveiligheid. Deze wetten dwingen dat af.
Maar met hoe groot deze wetten zijn, begin ik even bij stap één. Ik vraag de minister het volgende. Kan hij heel concreet samenvatten wat er straks eigenlijk gaat veranderen als deze wetten worden aangenomen? Wat is nou precies een essentiële entiteit, een belangrijke entiteit en een kritieke entiteit? Kan hij per entiteit een paar voorbeelden opnoemen? Op welke manier wordt Nederland weerbaarder en veiliger van deze wetten? Wat gaan burgers hiervan merken? Wat gaan de entiteiten merken van de nieuwe wetten? Wat is de zorgplicht? Wat is de meldplicht? Hoe wordt er toezicht gehouden? Welke crisisteams, de zogenaamde CSIRT's, worden er straks aangewezen voor de sectoren? Welke nieuwe moeten er nog worden opgericht?
Ik stel die vragen omdat ik wil dat mensen begrijpen wat er nu eigenlijk gaat veranderen. Wij moeten duidelijk maken hoe we burgers veilig houden. Cyberveiligheid en weerbaarheid is iets voor ons allemaal. Het zijn niet zomaar buzzwords voor bestuurders en politici om over te kletsen. Het is een belofte die wij aan burgers geven: dat wij hun recht op een veilig leven ook serieus nemen.
Ik wil wat langer doorgaan over de positie van de burger. Deze wetten richten zich namelijk volledig op wat er binnen organisaties moet gebeuren. Het betreft de maatregelen die je moet nemen om je beter te beschermen. Dat is de zogenaamde zorgplicht. Ook gaan ze over hoe je melding moet maken als er iets misgaat. Dat is de meldplicht. Maar we leven niet op een eiland met alleen maar bestuurders, CEO's en toezichthouders, die samen afspraken maken. Een datalek of een aanval op infrastructuur is allang geen kwestie van bedrijfsvoering meer. Het is een kwestie van nationaal belang. Het heeft gevolgen voor mensen.
Neem het voorbeeld van een groot datalek. We hoeven daar niet ver voor te zoeken, want we hebben het meegemaakt met de miljoenen Odidoklanten van wie de gegevens nu op straat liggen en met alle vrouwen die getroffen zijn door het datalek bij het bevolkingsonderzoek baarmoederhalskanker. Terwijl de ministeries, de toezichthouders en de organisaties druk met elkaar in de weer zijn, blijven de slachtoffers eigenlijk nog steeds bekaaid achter. Ze hebben hele terechte, praktische vragen. Wat moet ik doen om mezelf te beschermen? Waar moet ik op letten? Welke telefoontjes of mailtjes kan ik niet meer vertrouwen? Kan ik mijn burgerservicenummer vervangen om fraude te voorkomen? Die vragen krijg ik als Kamerlid binnen van de mensen die ik vertegenwoordig. Vergeet niet: hoe belangrijk de cyberveiligheid van bedrijven en overheden wel niet is, als het misgaat zijn individuele klanten en burgers de allergrootste pineut.
Met name denk ik aan de kwetsbare groepen in Nederland, mensen voor wie hun privacy een essentiële veiligheidsgarantie is. Denk aan slachtoffers van huiselijk geweld van wie het huisadres is gelekt, aan publieke personen die anonimiteit nodig hebben om ongestoord door de dag te komen of aan lhbti'ers die voor hun eigen veiligheid zijn wegverhuisd en nu met één zoektocht op het darkweb weer vindbaar zijn geworden. Ik wil een wet die hun rechten beschermt.
Daarom pleit ik ervoor om een wettelijke nazorgplicht te introduceren. In zo'n wet staat precies hoe slachtoffers na een grote cyberaanval of een datalek geïnformeerd en geholpen moeten worden. Als we niet steviger opkomen voor slachtoffers, dan verliezen zij hun vertrouwen in de overheid en in de grote bedrijven die onmisbaar zijn in ons land. Zonder dat vertrouwen breekt precies datgene af wat we met deze nieuwe wet willen beschermen.
Daarom vraag ik het volgende van de minister. Hoe kijkt hij naar het maken van een nieuwe wet met een nazorgplicht? Is hij het met me eens dat dit de rechten van slachtoffers van een datalek meer zekerheid kan geven? Is de positie van slachtoffers goed genoeg vastgelegd in de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten? Welke verplichtingen gelden er voor de overheid en entiteiten als een cyberaanval een hoop slachtoffers maakt? Op welke hulp kunnen slachtoffers zich beroepen? Is de minister bereid om te verkennen hoe hun rechten wettelijk vastgelegd kunnen worden met een nazorgplicht voor de overheid en entiteiten?
Dan het basispakket digitale veiligheid. Eerder pleitte ik ook voor een basispakket digitale veiligheid: een bundel van cybersecuritysoftware die is gemaakt door het Nederlandse bedrijfsleven en die centraal wordt aangeboden door de overheid in samenwerking met diezelfde bedrijven. Ik weet dat er op de markt genoeg oplossingen zijn, maar als cybersecurity alleen is weggelegd voor mensen die weten wat een VPN is en die snappen welke wachtwoordmanager het beste uit de test komt, dan constateer ik dat het gewoon niet toegankelijk genoeg is. De opdracht is helder: ook mijn oude buurvrouw moet online veilig zijn, niet alleen de techneut die thuis zijn eigen mailserver draait. GroenLinks-Partij van de Arbeid wil een toegankelijk pakket met een VPN, een wachtwoordmanager, antivirussoftware en een adblocker, gemaakt met gebruiksgemak voor elke doelgroep en makkelijk te installeren op meerdere apparaten. De motie die ik hierover heb ingediend, heb ik aangehouden, omdat de staatssecretaris Digitale Economie tijd nodig had om die te appreciëren. De appreciatie is er nog niet, dus ik probeer het nog een keer in dit debat. Is de minister het met me eens dat cyberveiligheid ook voor individuele burgers bereikbaar, betaalbaar en begrijpelijk moet zijn? Hoe kijkt de minister naar mijn voorstel voor een basispakket digitale veiligheid? Op welke manier zou dit samen met de markt vormgegeven kunnen worden? Is de minister bereid om samen met Economische Zaken en Binnenlandse Zaken te bezien hoe een basispakket digitale veiligheid gerealiseerd kan worden?
Dan kom ik weer bij de wetten. Die roepen bij mij een hele hoop vragen op. Hoe blij ik ook ben dat ze er zijn, ook al zijn ze een beetje laat: er valt nog wel wat op af te dingen, onder andere wat betreft de hele waslijst aan dingen die nog moeten worden uitgewerkt. Denk hierbij aan de hoeveelheid belangrijke zaken die niet eens in de wet staan, maar in regeltjes die nog moeten worden gemaakt. Ook een hoop praktische dingen en randgevallen zijn nog niet duidelijk. Ik zal er hier niet een aantal noemen, want dat gaan heel lang duren. Maar ik heb hier al één, twee, een heleboel pagina's voor me met onduidelijkheden. Ik noem bijvoorbeeld een meldportaal dat nog niet duidelijk is, de rol van de toezichthouder en de nieuwe, maar nog onbekende taken van het Nationaal Cyber Security Centrum. Dit is echt nog maar een hele kleine greep uit alles wat nog boven de markt hangt. Over wetten die zo lang in de oven hebben gezeten, had ik eerlijk gezegd meer zekerheid verwacht. We tuigen een heel nieuw systeem van regels, toezicht en handhaving op, maar niemand weet nog hoe dat er precies uit gaat zien.
We nemen dus straks misschien wetgeving aan zonder te weten of het allemaal uitvoerbaar is. In gesprekken met bedrijven, gemeenten en andere organisaties die straks aan de wetgeving moeten voldoen, hoor ik dit ook terug als een van hun grootste zorgen. Herkent de minister die kritiek op de uitwerking van de wetten? Hoe zorgt hij ervoor dat de naleving niet een groot fiasco wordt als de wetten eenmaal zijn aangenomen? Kan de minister aangeven wanneer hij verwacht dat alle punten zijn uitgewerkt? Ik heb die punten net dus niet allemaal opgenoemd, maar die zijn wel genoemd in allerlei memories van toelichting en beantwoordingen. Is de minister bereid om schriftelijk een overzicht te geven van alle punten waarop de wetten nog nader worden uitgewerkt, samen met een tijdlijn van wanneer we een uitwerking kunnen verwachten?
Dit brengt me meteen bij een belangrijk punt van kritiek op de wetten. Er is namelijk ontiegelijk veel uitgewerkt in lagere regelgeving. In normale mensentaal zegt dat eigenlijk: we hebben een wet geschreven, maar hoe je die regels eigenlijk naleeft, moet je maar zien in de bijlagen die we later nog wel gaan opsturen. In sommige gevallen snap ik dat echt, maar als het gaat om twee wetten die zo lang op zich hebben laten wachten en waar zo veel urgentie achter zit, snap ik het minder goed. We bespreken twee wetten met zware verplichtingen, die heel veel open eindjes hebben. Toen ik in de schriftelijke ronde vroeg waarom de zorgplicht pas in het Cyberbeveiligingsbesluit — dat is dus die bijlage waar ik het over had — staat, kreeg ik als antwoord dat dat alleen maar om een uitwerking gaat. Dat is niet helemaal zo. Ten eerste is de uitvoering ervan knetterpolitiek. Het is één ding om op te schrijven dat je meer aan je veiligheid moet doen, maar het is nog steeds een politieke vraag wát je dan precies moet doen. Wanneer ben je als entiteit cyberveilig? Hoe bescherm je je fysieke infrastructuur? Kortom, wanneer voldoe je aan de wet? Die vragen moet je duidelijk kunnen beantwoorden. Als je de hele kern van een wet pas in lagere regels uitwerkt, is dat moeilijk.
Gelukkig hebben we het Cyberbeveiligingsbesluit en het Besluit weerbaarheid kritieke entiteiten goed ontvangen. Maar ook daar staan nog zaken in die niet uitgewerkt zijn. Voor de entiteiten én voor de volksvertegenwoordiging is dat lastig controleren. Ik heb daarover een aantal vragen. Heeft de mate waarin dingen nog verder worden uitgewerkt te maken met haast? Is het te laat implementeren van de richtlijnen een reden geweest om veel dingen in lagere regelgeving te bepalen? Heeft de minister overwogen om meer zaken al op het niveau van de wet duidelijk te maken? Waarom is de afweging gemaakt om vooral de zorgplicht, een heel zwaar middel, in algemene maatregelen van bestuur te zetten? Is de minister bereid om in de evaluatie van de wetten, die ergens in de komende vier of vijf jaar plaatsvindt, te bezien of er met een wetswijziging alsnog meer zaken in de wet zelf geregeld kunnen worden, en wat daar de voor- en nadelen van zijn? Dit is waarom ik voor allebei de wetten een amendement heb ingediend om een voorhangprocedure toe te voegen. Als er iets aan de uitwerking van de wetten verandert, specifiek als het gaat om de zorgplicht, dan moet de Kamer daarover geïnformeerd worden. Zo wordt de uitvoering van de wetten beter controleerbaar en geven we onszelf de kans om in te grijpen als de wetten niet goed worden uitgewerkt. Hoe kijkt de minister naar mijn voorstel over het toevoegen van een voorhang voor de zorgplicht bij beide wetten? Hoe gaat hij ervoor zorgen dat de uitwerking van de twee wetten zorgvuldig, transparant en met zo veel mogelijk inspraak van zowel de entiteiten als de Kamer plaatsvindt?
In die lage regelgeving staat iets heel zwaars. Dat gaat om de interventiebevoegdheid.