Wetgevingsoverleg · maandag 23 maart 2026
Wet weerbaarheid kritieke entiteiten (36765) en Cyberbeveiligingswet (36764)
Daniël van den Berg
JA21
Dank, voorzitter, minister en alle aanwezigen, fysiek en digitaal. Het is goed dat de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten vandaag op de agenda staan. Cyberbeveiliging en een weerbare maatschappij zijn tenslotte zeer belangrijk. Vandaag behandelen wij de implementatie van de Network and Information Security Directive 2, die eigenlijk al in 2024 geïmplementeerd had moeten worden. Het is duidelijk dat we deze termijn niet hebben gehaald. Hoewel deze wetten nauw met elkaar verbonden zijn, richten zij zich op verschillende terreinen en hebben zij een andere uitwerking. De Cyberbeveiligingswet richt zich voornamelijk op de digitale veiligheid en de Wet weerbaarheid kritieke entiteiten ziet op de fysieke weerbaarheid.
Als je beide wetten inhoudelijk bekijkt, wordt al snel duidelijk dat grove verschillen zichtbaar zijn. De Cyberbeveiligingswet noemt specifiek de CSIRT's, de Computer Security Incident Response Teams, voor bijstand bij incidenten. In de Wet weerbaarheid kritieke entiteiten wordt daarentegen geen specifiek fysiek Incident Response Team benoemd, maar ligt de nadruk op ondersteuning door de vakminister, terwijl de minister van Justitie en Veiligheid als centraal contactpunt de nationale en internationale coördinatie verzorgt. Ook wat betreft de meldplicht lijkt de Cyberbeveiligingswet strikter. Om aan de meldplicht te voldoen, wordt de melder geacht vier fasen te doorlopen, in tegenstelling tot de meldplicht in de Wet weerbaarheid kritieke entiteiten, die slechts bestaat uit twee fasen. Eveneens ontbreekt in de Wet weerbaarheid kritieke entiteiten de bestuurlijke trainingsverplichting in zijn geheel. Dit zijn pas enkele verschillen. Of de wetten dan ook gezamenlijk besproken hadden moeten worden, gezien de complexiteit, blijft de vraag.
Voorzitter. Nederland heeft belang bij heldere en goed werkende wetgeving. Deze twee wetten, die nu en in de toekomst van groot belang zullen zijn, moeten niet onderschat worden. Ondanks dat vele entiteiten duidelijkheid willen en behoefte hebben aan een snelle implementatie vinden wij dat implementatie pas verantwoord is zodra alle onduidelijkheden zijn weggenomen, zodat entiteiten daadwerkelijk weten waar zij aan toe zijn. Daarbij is het zo dat nog niet alle bedrijven zijn benoemd als belangrijke, essentiële of kritieke entiteit. Hoewel de entiteiten worden ondergebracht in een van de drie soorten entiteiten en de desbetreffende sector daarbij leidend is, zijn sommige entiteiten nog niet aangewezen. Als belangrijke of essentiële diensten zijn bijvoorbeeld wel de drinkwatersector en de vervoersector aangewezen. Deze sectoren worden beschermd tegen ontwrichting. Als kritieke entiteiten zijn onder andere de gassector, elektriciteitssector en de oliesector aangewezen. Deze sectoren moeten beschermd worden tegen sabotage, natuurrampen en terroristische misdrijven. De wetten zijn al een aan aantal reparaties onderworpen geweest, laten we de wetgeving dan ook pas implementeren als deze echt gereed is.
Net zoals de minister de belangrijke zaken vaak in blokjes bespreekt, zal ik ook vandaag in blokjes de punten afgaan.
Voorzitter. Het eerste blokje betreft de bestuurlijke boete. Dit is mijn eerste punt. De minister geeft in de schriftelijke beantwoording aan dat de hoogte van de maximale boetes voortvloeit uit de NIS2-richtlijn en dat bij de toepassing daarvan het evenredigheidsbeginsel uit de Algemene wet bestuursrecht leidend is. Maar juist op dat punt blijft voor mijn fractie een belangrijke vraag liggen. Het gaat hier namelijk om zeer substantiële bedragen; boetes kunnen oplopen tot wel 7 à 10 miljoen euro of zelfs tot 2% van de omzet — dus niet van de winst, maar van de omzet. Dat zijn bedragen die in absolute zin voor elke organisatie groot zijn, maar die in relatieve zin heel verschillend kunnen uitpakken. Ondanks het feit dat microbedrijven en kleine bedrijven buiten het toepassingsbereik van de Cyberbeveiligingswet vallen, blijft er bij JA21 zorg bestaan voor de middelgrote ondernemingen. Voor de mensen thuis: dit zijn dus entiteiten met 50-plus werknemers en bedrijven die jaarlijks meer dan 10 miljoen euro aan omzet genereren. Om het concreet te maken: een onderneming met een omzet van 100 miljoen euro wordt door een boete van bijvoorbeeld 7 miljoen euro relatief zwaarder geraakt dan een onderneming met een omzet van 500 miljoen euro. In dat laatste geval is de financiële impact beperkter in verhouding tot de schaal van de organisatie.
In tegenstelling tot de Cyberbeveiligingswet kan dit in de Wet weerbaarheid kritieke entiteiten ook kleinere kritieke entiteiten omvatten omdat het toepassingsbereik gebaseerd is op het belang van de entiteit voor de fysieke infrastructuur, ongeacht de omvang van de organisatie. Dat verschil in reikwijdte maakt het extra belangrijk om helder te hebben hoe de boetes en de handhavingspraktijk proportioneel en effectief worden toegepast.