Naar de inhoud
Uitspraken Daniël van den Berg, 23 mrt
Wetgevingsoverleg · maandag 23 maart 2026

Wet weerbaarheid kritieke entiteiten (36765) en Cyberbeveiligingswet (36764)

Nogmaals dank. Voor de overheid gaat het om een structureel bedrag dat oploopt tot circa 82,8 miljoen euro per jaar vanaf 2028, verdeeld over meerdere ministeries, voor onder andere toezicht, het centrale contactpunt en de versterking van de CSIRT's. Voor het bedrijfsleven wordt de structurele last van meldplicht geraamd op ongeveer €400.000 tot €450.000 per jaar — dat is gebaseerd op zo'n 1.000 meldingen — en een kostprijs van circa €432 per melding. Dat roept de vraag op of we hier wel een volledig beeld hebben van de werkelijke regeldruk. In het verlengde hiervan merken ook decentrale overheden, zoals de waterschappen, op dat een grondige impactanalyse voorafgaand aan de inwerkingtreding ontbreekt. Juist bij wetgeving die zo veel verantwoordelijkheid bij decentrale partijen legt, is het essentieel om vooraf inzicht te hebben in uitvoerbaarheid, kosten en capaciteit. Het risico bestaat nu dat deze toets pas achteraf plaatsvindt, terwijl bijsturen dan complexer en bovendien ook kostbaarder is. Hoe rechtvaardigt de minister het feit dat decentrale partijen verantwoordelijk worden gemaakt voor de uitvoering van deze wet, terwijl er vooraf geen volledig inzicht bestaat in de praktische en financiële gevolgen? Kan de minister verder toelichten of hij bereid is om de initiële evaluatieperiode te verkorten, bijvoorbeeld tot maximaal twee jaar, zodat Nederland sneller kan bijsturen als blijkt dat onderdelen van de wet in de praktijk niet goed werken? Hoe verhoudt zich dit tot de invoeringstoets die het ATR adviseerde? Kan de minister bovendien toelichten of hij bereid is om, mede in het licht van de invoeringstoets, expliciet te bezien hoe deze kosten, zowel voor de overheid als voor het bedrijfsleven, verder kunnen worden beperkt? En kan hij toezeggen dat er bij de invoeringstoets niet alleen wordt gekeken naar de werking van de wet, maar ook concreet naar de daadwerkelijke regeldruk in de praktijk, zodat waar nodig tijdig kan worden bijgestuurd? Kan de minister tot slot aangeven waarom er geen terugkerende evaluatietoets aanwezig is bij de Wet weerbaarheid kritieke entiteiten? Voorzitter. Dan punt zes. Verder wil ik ingaan op de problematiek rondom de invulling van de zorgplicht. De invulling van de zorgplicht blijft ruim en vaag, waardoor het voor entiteiten lastig blijft om te bepalen of zij de zorgplicht op de juiste wijze hebben benaderd. Bedrijven moeten zelf inschatten wat proportioneel en effectief is voor hun specifieke risico's, waardoor praktische onzekerheid blijft bestaan. Zodra de Wet weerbaarheid kritieke entiteiten in werking treedt, hebben entiteiten immers tien maanden de tijd om die risicoanalyses uit te voeren. Partijen als FMO, VNO-NCW en de Unie van Waterschappen vroegen al om meer duidelijkheid bij het erkennen van bestaande normenkaders. Eveneens uitte de laatste instantie zorgen over het feit dat het zonder risicobeoordeling vanuit het ministerie onmogelijk is om een eigen risicoanalyse uit te voeren op grond van de Wet weerbaarheid kritieke entiteiten. De minister heeft eerder aangegeven dat het voor bedrijven inderdaad lastig blijft om te bepalen welke maatregelen passend en evenredig zijn. Wel zegt de minister dat er verschillende maatregelen kunnen worden genomen met betrekking tot het uitvoeren van de desbetreffende zorgplicht. Zo zegt de minister dat de desbetreffende vakminister bijvoorbeeld ondersteuning kan bieden en dat er handreikingen opgesteld kunnen worden. Ook wordt momenteel een richtsnoer ontwikkeld door de Europese Commissie. Eveneens zal de toezichthouder per sector bepalen of de entiteit aan de zorgplicht heeft voldaan. Tot slot kunnen nadere regels eventueel via ministeriële regelingen worden vastgesteld. Men kan zich afvragen of dit niet thuishoort in formele wetten. De minister benadrukt dat de open norm leidend blijft. Voor entiteiten blijven daarmee echter wezenlijke vragen onbeantwoord. Welke concrete eisen gelden ten aanzien van bijvoorbeeld firewalls? Welk niveau van monitoring wordt verwacht? En hoe verhouden nieuwe technologieën zoals quantumencryptie zich tot deze open zorgplicht? Voorzitter. Wat JA21 ook opvalt in de beantwoording, is dat er vaak wordt gesproken in termen als "kan", "kunnen" en "zal worden ontwikkeld". Dat wijst erop dat veel van de nadere invulling van de zorgplicht nog niet vastligt, maar invulling is van toekomstige uitwerkingen of beleidskeuzes, en dat de beoordeling daarvan kan verschillen per sector of toezichthouder. Het feit dat er momenteel nog geen concrete en eenduidige maatstaf bestaat, roept zorgen op bij mijn fractie. Kan de minister toelichten hoe wordt geborgd dat entiteiten op dit moment al voldoende duidelijkheid hebben over wat er concreet van hen wordt verwacht? Hoe wordt voorkomen dat hierdoor rechtsongelijkheid ontstaat tussen sectoren en dat bedrijven geconfronteerd worden met verschillende interpretaties van dezelfde zorgplicht? Kan de minister uitleggen hoe deze open norm zich verhoudt tot de mogelijkheid van hoge bestuurlijke boetes als voor bedrijven niet vooraf duidelijk is wanneer zij precies aan de norm voldoen? Kan de minister eveneens toelichten wanneer deze verschillende handvatten en duidelijke richtlijnen daadwerkelijk worden geboden in het kader van de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten? Voorzitter. Dan de Cariben — een zonnige invalshoek. Mijn fractie wil ook graag stilstaan bij de positie van Caribisch Nederland. In het coalitieakkoord is juist benadrukt dat deze delen van Nederland beter betrokken moeten worden bij nationale wetgeving, zeker waar het gaat om veiligheid en weerbaarheid. Ook zou deze wet expliciet geldig zijn in het gehele Koninkrijk. Tegelijkertijd stelt de minister dat de Cyberbeveiligingswet en de implementatie van de NIS2-richtlijn op dit moment niet uitvoerbaar zijn voor Caribisch Nederland. Dat roept bij mijn fractie enkele vragen op. Betekent dit dat vitale entiteiten in Caribisch Nederland voorlopig minder beschermd zijn tegen digitale dreigingen dan Europees Nederland? Daarnaast hoor ik graag van de minister wat er precies wordt bedoeld met "niet uitvoerbaar". Gaat het om capaciteit, om middelen of om wetgevingstechnische belemmeringen? Kan de minister een concreet tijdspad schetsen voor wanneer en op welke wijze Caribisch Nederland alsnog onder deze wetgeving zal vallen, zodat ook daar de digitale weerbaarheid op orde komt? Kan de minister verder toelichten of de mogelijkheid aanwezig is dat de implementatie van de wetten in Caribisch Nederland bijvoorbeeld kan plaatsvinden gezamenlijk met de eerste evaluatietermijn? Voorzitter, nu echt tot slot. De Algemene verordening gegevensbescherming, de AVG, is ook van belang voor de verwerking van persoonsgegevens onder de Wet weerbaarheid kritieke entiteiten en de Cyberbeveiligingswet. Het verwerken van persoonsgegevens is een inmenging in het recht op de persoonlijke levenssfeer, vastgelegd in artikel 8 van het EVRM — ik had niet verwacht dat ik daar ooit aan zou refereren! Deze inmenging wordt gerechtvaardigd omdat deze bij wet is voorzien en noodzakelijk is in het belang van de nationale veiligheid, de openbare veiligheid en het economisch welzijn. Zonder deze gegevens kunnen instanties zoals het CSIRT immers geen bijstand verlenen of waarschuwingen sturen naar de juiste personen binnen een organisatie. De bewaartermijn van 60 maanden tot 10 jaar voor bijzondere persoonsgegevens onder de Cyberbeveiligingswet wordt echter als erg lang ervaren. Zo merkte de Autoriteit Persoonsgegevens op dat de bewaartermijn van 60 maanden steeds opnieuw zou gaan lopen bij elke wijziging in het register. Omdat bedrijven hun gegevens actueel moeten houden, zouden deze persoonsgegevens in de praktijk nooit worden verwijderd. De minister heeft naar aanleiding van dit advies de tekst aangepast. In plaats van na de laatste wijziging begint de termijn nu te lopen vanaf de laatste bevestiging van juistheid. De minister stelt dat het niet wenselijk is om gegevens te verwijderen die nog steeds relevant zijn voor wettelijke taken, maar benadrukt dat gegevens nooit langer mogen worden bewaard dan strikt noodzakelijk. Voor de zeer bijzondere persoonsgegevens is de bewaartermijn voor het CSIRT aanzienlijk verkort, van 60 maanden naar 12 maanden. Voor toezichthouders wordt echter uitgegaan van een bewaartermijn van 60 maanden, in verband met de noodzaak van dossieropbouw, langdurige juridische procedures en de uitvoerbaarheid van toezicht. Voor reguliere persoonsgegevens geldt zowel bij de Wet weerbaarheid kritieke entiteiten als de Cyberbeveiligingswet een bewaartermijn van maximaal 120 maanden voor toezichthouders. Voor overige wettelijke taken geldt een maximale bewaartermijn van 60 maanden. Voorzitter. Een maximale termijn van tien jaar lijkt disproportioneel lang. De minister benadrukt dat een dergelijke termijn noodzakelijk is voor onder andere de opbouw van het dossier en eventuele bestuursrechtelijke procedures. Tegelijkertijd gaat het hier om een zeer lange bewaartermijn voor reguliere persoonsgegevens. Dit onderwerp is eveneens door verschillende partijen en instanties nadrukkelijk ter discussie gesteld, en terecht. Zo hebben de G4-gemeenten hun zorgen geuit over de termijn van 60 maanden voor loggegevens, onder meer vanwege de kosten en de uitvoerbaarheid. Mijn fractie vraagt zich af hoe deze termijn zich verhoudt tot het proportionaliteitsbeginsel onder de AVG en artikel 8 van het EVRM. Kan de minister nader onderbouwen waarom een kortere bewaartermijn niet volstaat? Denk bijvoorbeeld aan twaalf maanden, zoals bij andere taken binnen dezelfde wet. Daarnaast hoor ik graag hoe wordt geborgd dat de maximale termijn in de praktijk niet standaard wordt, maar dat daadwerkelijk per dossier wordt beoordeeld of eerder verwijderen mogelijk is. Kan de minister bovendien toelichten hoe de termijn van 60 maanden zich precies verhoudt tot het noodzakelijkheidscriterium in de praktijk? In hoeverre wordt per dossier daadwerkelijk beoordeeld of een kortere bewaartermijn mogelijk is? Of fungeert deze termijn in de praktijk als de standaard? Daarnaast blijft voor mijn fractie de vraag bestaan waarom het verschil met het CSIRT zo groot is. Als het CSIRT kan volstaan met 12 maanden voor bijzondere persoonsgegevens, kan de minister dan nader onderbouwen waarom voor toezichthoudende taken een termijn van 60 maanden noodzakelijk is? Zijn er mogelijkheden om hier tot verdere verkorting of differentiatie te komen? Voorzitter, dat was het dan. Dank u wel.

In hetzelfde debat

16 andere bijdragen
Barbara Kathmann GroenLinks-PvdADank u wel, voorzitter. Veiligheid, weerbaarheid, het toverwoord "cyber": het is het heetste onderwerp in de politiek — eindelijk, zou ik willen zeggen. Een onzekere wereld dwingt tot actie, en maar goed ook, want het de… Barbara Kathmann GroenLinks-PvdANee, de cyberveiligheid van Nederland, waar deze wetten een hoop voor gaan doen, is echt ongelofelijk belangrijk. Daar moet urgentie voor zijn en dat moeten we gewoon zo snel mogelijk met elkaar willen doen. Ik ben heel … Barbara Kathmann GroenLinks-PvdAJa, dat heb ik zeker. Dat is zeker zo als wij als Tweede Kamer onze controlerende taak beter kunnen borgen. Dat vind ik echt heel belangrijk. Ik ga het zo even hebben over de interventiebevoegdheid. Daar wil ik gewoon me… Barbara Kathmann GroenLinks-PvdAIn die lagere regelgeving staat iets heel zwaars. Het gaat om de interventiebevoegdheid, oftewel om artikel 18 van het Cyberbeveiligingsbesluit en artikel 13 van het Besluit weerbaarheid kritieke entiteiten. Dit is een u… Barbara Kathmann GroenLinks-PvdAJa, dat zou een goede aanpak zijn. Ik ga zo met heel veel enthousiasme naar uw amendement kijken. Ik heb op dat terrein wat vragen overgeslagen om tijd te winnen, maar die lopen we nu gewoon weer in. Ik ga dus zeker met … Barbara Kathmann GroenLinks-PvdAOok onmisbaar in ons informatielandschap zijn de gegevens die publiek-privaat worden gedeeld. Hoewel we trots kunnen zijn op alle bedrijven die hun kostbare gegevens nu al met autoriteiten delen, past het niet dat we voo… Barbara Kathmann GroenLinks-PvdAOok ik wil in de eerste plaats de minister van harte danken voor de zorgvuldige beantwoording. Het is inderdaad heel helder op welke lijn de minister zit. Ik heb nog wel een aantal moties. De eerste betreft dossiernummer… Barbara Kathmann GroenLinks-PvdADeze motie wil ik mogelijk aanhouden of intrekken, want de minister heeft hier een uitgebreide toezegging over gedaan. Alleen wil ik wel weten of die toezegging echt is bedoeld inclusief alle meldmogelijkheden die nu al … Claire Martens-America VVDDank, voorzitter. De digitale wereld krijgt een steeds grotere rol in onze samenleving. Belangrijke sectoren zoals zorg, onderwijs, energiebedrijven en noem maar op, kunnen niet meer zonder een goedwerkende en veilige di… Claire Martens-America VVDDank, voorzitter. Dank aan de minister. Wij zijn blij met de toezeggingen met betrekking tot de evaluatietermijn, dat er nu dus gekeken gaat worden naar twee jaar. Dank voor de beantwoording.… Daniël van den Berg JA21Dank, voorzitter, minister en alle aanwezigen, fysiek en digitaal. Het is goed dat de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten vandaag op de agenda staan. Cyberbeveiliging en een weerbare maatschap… Daniël van den Berg JA21Ik snap dat punt van zorg, maar het gaat in deze wet alleen over een boete die is gebaseerd op de omzet en niet op de winst. Daar wordt dus inderdaad geen rekening mee gehouden. Om het te illustreren het volgende. Stel d… Daniël van den Berg JA21Zoals ik al zei, ben ik het daarmee eens. Ik heb daartoe een amendement in voorbereiding dat zegt dat je dat proportionele aspect moet afwegen bij het bedrijf: hoe staat het bedrijf ervoor en heeft het al eerder overtred… Daniël van den Berg JA21In omliggende landen — denk aan Frankrijk, Estland, Duitsland en België — waar het wetsvoorstel reeds is geïmplementeerd of zich nog in de implementatiefase bevindt, valt op dat dezelfde maxima worden gehanteerd, maar da… Daniël van den Berg JA21Allereerst dank voor de kans om een slok water te nemen. Ik ben het wel met mevrouw Zwinkels eens dat je dat niet te frequent moet doen, maar feit is wel dat het Adviescollege toetsing regeldruk niet voor niets heeft gea… Daniël van den Berg JA21Nee, we zijn nu toch bezig, voorzitter. Allereerst dank aan de minister voor alle uitleg en de toelichting op alle gestelde vragen. Het waren er inderdaad behoorlijk veel. Het is ook fijn om in dit debat een keer met min…