Wetgevingsoverleg · maandag 23 maart 2026
Wet weerbaarheid kritieke entiteiten (36765) en Cyberbeveiligingswet (36764)
Barbara Kathmann
GroenLinks-PvdA
In die lagere regelgeving staat iets heel zwaars. Het gaat om de interventiebevoegdheid, oftewel om artikel 18 van het Cyberbeveiligingsbesluit en artikel 13 van het Besluit weerbaarheid kritieke entiteiten. Dit is een uitwerking van de zorgplicht die de vakminister de mogelijkheid geeft om diensten en producten te verbieden, oftewel de interventiebevoegdheid. Laat ik vooropstellen dat het helemaal geen gek idee is. Als we weten dat ergens een component in een systeem zit, dat er ergens een stukje software wordt gebruikt of dat er een bepaald onderdeeltje in de harde infrastructuur is dat ons kwetsbaar maakt, dan moeten we dat kunnen uitfaseren. GroenLinks-Partij van de Arbeid staat dus achter de interventiebevoegdheid, maar laten we wel wezen: het is een heel zwaar middel, dat niet even in een lagere regel moet worden neergezet, bijna uit het niks, als een onderdeeltje van de zorgplicht. Dat is eigenlijk een grote verrassing. Daarom heb ik twee amendementen ingediend: eentje voor de Cyberbeveiligingswet en eentje voor de Wet weerbaarheid kritieke entiteiten. Die amendementen doen niks anders dan de interventiebevoegdheid uit de lagere regels halen en netjes in de wet zetten.
Voor de Cyberbeveiligingswet stel ik voor om artikel 21a toe te voegen. Dat is letterlijk dezelfde tekst als de minister al wil plus een beetje. Ik stel namelijk twee extra dingen voor. Ten eerste stel ik voor dat ingrijpen door de vakminister een laatste redmiddel is, echt een last resort. Eerst moet vaststaan dat er geen andere maatregelen zijn die de risico's voor de nationale veiligheid wegnemen. Dat spreekt misschien voor zich, zou je denken, maar door dit in de wet te zetten voorkom je dat we dit zware middel zonder goede reden inzetten. Dat moet altijd gegrond zijn en dat zorgt voor rechtszekerheid voor entiteiten.
Ten tweede stel ik een inspanningsverplichting voor. De vakminister en het sectorale crisisteam, het CSIRT, moeten samen met de entiteit die iets moet afsluiten, kijken of er ondersteuning bij nodig is. Je kunt niet zomaar verwachten dat entiteiten dit in hun eentje kunnen doen, vooral als het gaat om een bijna onmisbaar deel van hun dienstverlening. "Er hoeft niks te gebeuren" kan ook een uitkomst zijn van de inspanningsverplichting. Als je een entiteit vraagt om iets helemaal uit te faseren, dan vind ik het de verantwoordelijkheid van de vakminister en het crisisteam om daarbij te helpen. Daarbij blijft de dienstverlening van de entiteit ook overeind.
Ik ga echt uit van de beste intenties bij het inzetten van de interventiebevoegdheid, maar de vakminister zomaar op zijn of haar blauwe ogen geloven, is volgens mij niet hoe wij hier met elkaar wetgeving moeten beoordelen. De manier waarop de bevoegdheid nu is opgeschreven, is dan ook echt te kort door de bocht. Met mijn amendement hoop ik op meer zekerheid. Politieke willekeur van het kabinet hoop ik ook te voorkomen, maar de mogelijkheid om in te grijpen blijft wel gewoon overeind, alleen met een paar nieuwe vangrails, zodat de vakministers niet uit de bocht kunnen vliegen.
Voor de Wet weerbaarheid kritieke entiteiten gaat het trouwens om een heel nieuw artikel 15a, dat een uitwerking is van de zorgplicht in artikel 15. Het amendement is vrijwel identiek, alleen gaat het om kritieke entiteiten en fysieke diensten en producten. In de inspanningsverplichting van dit amendement is er geen rol weggelegd voor de toezichthouder, omdat voor deze wet een groepje aangewezen ambtenaren de toezichthoudende partij is. Dat zou dus dubbelop zijn. Daarom is het de vakminister die dit samen met de entiteit uitzoekt.
Over mijn amendementen heb ik een paar vragen. Ten eerste ben ik heel benieuwd hoe de minister de amendementen beoordeelt. Het is vrijwel dezelfde tekst als in de lage regelgeving, maar dan in de wet. Is hij het met me eens dat we op deze manier een duidelijker kader geven aan de interventiebevoegdheid? Hoe kijkt hij specifiek naar de nieuwe toevoegingen, die stellen dat het een last-resortmaatregel moet zijn en dat er een inspanningsverplichting moet komen? Hoe kijkt de minister naar de mogelijkheid om, als dat nodig wordt geacht, ook financiële steun te leveren bij het weren van een dienst of product? Is de minister daartoe bereid en, zo ja, wat is de hoogte van zo'n bijdrage zonder dat die staatssteun wordt?
Ik zeg het even hardop: deze amendementen zijn een uitgestoken hand, want mijn doel is duidelijk. De interventiebevoegdheid moet blijven, maar hoort thuis in de wet, met een duidelijke grens. Dit weegt voor mijn fractie zwaar. Ik hoop dan ook dat de minister niet met een harde "nee" komt, maar met mij meedenkt over hoe wij dit een beetje netjes in de wet kunnen krijgen. Zou hij anders in een schriftelijke beantwoording alternatieven kunnen noemen, mochten de amendementen niet op zijn steun kunnen rekenen?
Over de interventiebevoegdheid heb ik nog één grote vraag. GroenLinks-Partij van de Arbeid heeft duidelijk gemaakt dat één van onze grootste veiligheidsproblemen de totale eenzijdige afhankelijkheid van vooral Amerikaanse software en hardware is. De interventiebevoegdheid wordt ingezet als er sprake is van diensten of producten van een bedrijf uit een land dat op gespannen voet staat met Nederland, dat verplicht is om inlichtingen met de overheid te delen en uitgebreide toegang geeft tot onze systemen. Daar is nu dus eigenlijk volop sprake van. In ons land zijn wij massaal afhankelijk van Amerikaanse ICT-diensten, waardoor bedrijfsgeheimen en burgergegevens direct onder de reikwijdte van spionagewetten vallen. Denk aan de CLOUD Act, de Foreign Intelligence Surveillance Act en aan Executive Order 12333.
Over die interventiebevoegdheid heb ik wat vragen. Is de minister bereid om die bevoegdheid in te zetten om gevaarlijke afhankelijkheden in onze dienstverlening terug te dringen? Kan hij klip-en-klaar uitleggen waarom ICT-diensten uit de Verenigde Staten níet zouden voldoen aan de voorwaarden om deze interventiebevoegdheid in te zetten? Wanneer zou hier wel sprake van zijn? Kortom: kan de minister heel duidelijk zeggen wanneer hij bereid is om de interventiebevoegdheid in te zetten? Volgens mij is mijn punt duidelijk: hoe, wanneer en waarom de interventiebevoegdheid wordt ingezet, moet transparant en controleerbaar zijn. Ik roep de minister op om dit zo concreet mogelijk te maken voordat de wetten in werking treden.
Straks worden duizenden organisaties aangemerkt als entiteiten als zij onder de nieuwe wetten vallen. Bij de Cyberbeveiligingswet wordt uitgegaan van zo'n 8.100 essentiële en belangrijke entiteiten. Let wel op: in het Cyberbeveiligingsbesluit is sprake van 7.550 entiteiten. Ik hoor graag wat het echte aantal is. De Wet weerbaarheid kritieke entiteiten gaat uit van 500 organisaties die worden bestempeld als kritieke entiteiten. Er is dus wel een schatting gemaakt, maar een organisatie moet zelf uitzoeken of zij ook echt zo'n entiteit is. Organisaties moeten een vitaalbeoordeling uitvoeren om te achterhalen of zij daaronder vallen. Voor wetten die strenge, nieuwe verplichtingen opleggen, is dat toch best vrijblijvend. Mijn zorg is dat er straks organisaties zijn die helemaal niet weten of zij onder deze wet vallen. Daarover heb ik wat vragen. Hoe zullen alle entiteiten zich volgens de minister met zo'n vitaalbeoordeling identificeren? Ziet hij het risico dat er organisaties zijn die de beoordeling niet doen en er dus niet van op de hoogte zijn dat zij onder de nieuwe wet vallen? Is er geen risico op onderrapportage doordat organisaties de beoordeling niet invullen om de verplichting uit de weg te gaan? Hoe snel verwacht de minister dat alle entiteiten in kaart zijn gebracht? Hoe gaat hij alle vermoedelijke entiteiten zover krijgen om die beoordeling in te vullen?
GroenLinks-Partij van de Arbeid vraagt zich af waarom het kabinet wél in staat is om zo'n schatting te maken, maar niet in staat is om die bedrijven proactief aan te schrijven met het simpele bericht "u bent vermoedelijk een entiteit; doe nu de test". Is de minister bereid om alsnog alle organisaties aan te schrijven waarvan hij volgens zijn eigen inschatting vermoedt dat zij entiteiten zijn? Kan hij via de voorzitter met de Kamer delen hoe hij de inschatting van het aantal entiteiten heeft gemaakt? Kan hij dit getal uiteenzetten per sector en laten zien hoe hij die organisaties gaat benaderen?
Er is al een hele waslijst aan handreikingen, handboeken, infosheets, brochures en onlinetools gemaakt over de NIS2-richtlijn en de CER-richtlijn. Kan de minister zeggen hoe vaak deze al zijn gebruikt? Is dat in lijn met wat hij verwacht? Worden de beschikbare hulpmiddelen nog gebundeld en op één centrale plek aangeboden, zodat organisaties heel makkelijk alle informatie kunnen vinden?
Het omschakelen van papier naar praktijk wordt een uitdaging. Met deze wet willen we alles opknippen in keurige sectoren met dezelfde standaarden voor de maatregelen die je neemt en de manier waarop je informatie deelt. Maar hoe graag we dat ook willen, we weten maar al te goed hoe weerbarstig de realiteit is. Volgens mij is al door een x-aantal partijen gevraagd hoe gemeentes dat dan zouden moeten doen. Dit stukje kort ik daarom in.
Wat overblijft, is de Uitvoerbaarheidstoets Decentrale Overheden. Die is niet uitgevoerd. Is de minister bereid om die wel uit te voeren voordat de wetten in werking treden? Wat gaat de minister doen om de rollen van vakministers, toezichthouders en de sector zo goed mogelijk vast te leggen? Wanneer en hoe worden deze stelselafspraken gemaakt?
De volgende vragen in mijn tekst kan ik volgens mij ook overslaan. Dat is al allemaal gevraagd.
Een praktisch punt waar entiteiten mee te maken krijgen, is het doen van een melding. Melding doen van een cyberaanval is straks niet meer vrijwillig; als je als entiteit aan een bepaalde drempelwaarde voldoet, is het verplicht. Ik kijk ernaar met het motto "je bent een held als je meldt", want we moeten echt zo veel mogelijk meldingen binnenkrijgen. Laten we ervan uitgaan dat iedereen melding doet als er iets ergs gebeurt. Dat moet zo makkelijk mogelijk zijn, het liefst op één gestandaardiseerde manier voor alle soorten meldingen, ook voor meldingen die je moet doen op grond van andere sectorale wetgeving of die volgen uit de AVG wanneer er sprake is van persoonsgegevens. Kortom, ik pleit voor één integraal en overzichtelijk meldloket voor entiteiten.
Daarover heb ik een aantal vragen. Hoe kijkt de minister aan tegen één centraal meldloket voor alle soorten meldingen die entiteiten moeten doen? Zijn er mogelijkheden om dit goed te bundelen en, zo ja, wat voor soort meldingen kunnen centraal in één zo'n loket worden gebundeld? Is de minister bereid om tot één meldloket te komen voor zo veel mogelijk soorten meldingen, om het voor entiteiten zo makkelijk mogelijk te maken om informatie aan de toezichthouder door te geven? De meldingsbereidheid moet hoe dan ook omhoog. GroenLinks-Partij van de Arbeid vraagt zich af hoe het nu staat met de meldingsbereidheid. Kan de minister aangeven hoe het er nu voor staat met de meldingsbereidheid onder organisaties die een lek, aanval of kwetsbaarheid aantreffen? Wordt er in de meeste gevallen melding gemaakt?
Dan gegevensdeling. Daar zijn volgens mij ook al een aantal vragen over gesteld. Ik kijk even of ik mijn tekst hierover nog een beetje kan inkorten. De cyberveiligheid van de CSIRT's moet net zo waterdicht zijn als van alle entiteiten waar ze op toezien. Ik hoor de heer Van den Berg buiten de microfoon al "ja" zeggen. Heeft hij daar vragen over gesteld?
Wat betreft de bewaartermijn sluit ik mij aan bij de vragen van JA21. Ik heb nog wel de vraag hoe de minister erop toeziet dat de gegevens die de CSIRT's gaan verwerken, goed beveiligd worden. Kan hij vertellen welke technische veiligheidsmaatregelen hij neemt om daarvoor te zorgen? Over de bewaartermijn zijn al de nodige vragen gesteld.