Wetgevingsoverleg · maandag 7 september 2026
Uitvoeringswet cyberweerbaarheid
Dank u wel, voorzitter. In een gemiddeld Nederlands huis hangen tientallen apparaten aan het internet, zoals de router in de meterkast, de digitale deurbel, de babyfoon, de thermostaat, de omvormer van de zonnepanelen op het dak, de laadpaal voor de deur en de telefoon in je hand. Al die apparaten zijn toegangspoorten tot ons dagelijks leven. Wij moeten ervoor zorgen dat die poorten niet wagenwijd openstaan. Nu is het vaak zo dat mensen de consequenties ondervinden van fouten. Mensen worden slachtoffer van een datalek of de camera in huis waar een vreemde op meekijkt. Gaat het mis met de software van een ziekenhuis, een sluis of een ministerie, dan merkt heel Nederland dat. Dat is geen theorie. Vorige zomer moest het Openbaar Ministerie wekenlang van het internet af omdat aanvallers binnenkwamen via een lek in een product van een leverancier. Chinese staatshackers drongen bij Defensie binnen via een lek in een firewall. Al na de Citrixcrisis in 2020 was de conclusie van de Onderzoeksraad voor Veiligheid glashelder: leg de verantwoordelijkheid voor veilige software bij de maker, niet bij de gebruiker. Het goede nieuws is: dit is te regelen. Een veilig apparaat is geen kwestie van geluk, maar van afspraken. Die afspraken maken we vandaag met de rest van Europa.
Voorzitter. Voor het eerst gelden voor alle digitale producten in Europa dezelfde regels met deze wet: veilig vanaf de tekentafel, gratis beveiligingsupdates zolang je een product redelijkerwijs gebruikt. Ontdekt de fabrikant een lek, dan moet dat binnen 24 uur worden gemeld. Wie zich er niets van aantrekt, riskeert een boete tot 2,5% van de wereldwijde omzet. Hoe zien deze waarborgen er in de praktijk uit? Een voorbeeld: je koopt een slimme deurbel en op de doos staat "updates tot juni 2033" en er wordt ergens in Europa een lek ontdekt. Dan weet de fabrikant het binnen een dag en jij komt daarna. Veiligheid wordt zoiets waar je in de winkel al op kunt letten en waar bedrijven mee kunnen concurreren. Juist Nederlandse ondernemers, die het nu al goed doen, kunnen daarmee winnen.
Europa zet hiermee ook de standaard. Dat is digitale soevereiniteit in de praktijk. Wij bepalen de spelregels voor wat hier in de winkel ligt en niet de fabrikant aan de overkant van de wereld. En neemt de rest van de wereld die standaard over, dan wordt de hele keten ook veiliger. D66 steunt deze wet dan ook van harte. Het laat zien wat er kan als Europa samen optrekt. Maar een wet op papier maakt nog niemand veiliger. Het komt aan op de uitvoering. Daarom heb ik vandaag over drie dingen vragen: de ondernemers die het moeten gaan uitvoeren, de toezichthouder die het moet controleren en de toekomst waar deze wet klaar voor moet zijn.
Voorzitter. Nederland telt zo'n 52.000 fabrikanten en 12.000 importeurs en distributeurs die met deze regels te maken gaan krijgen. Veel van hen doen het al goed en voor hen is deze wet een kans. Veiligheid wordt eindelijk iets waarmee je je kunt onderscheiden, maar hieraan voldoen kost ook extra geld per nieuw product. En dan bestelt de buurman bijvoorbeeld voor een tientje een beveiligingscamera op Temu of Aliexpres, rechtstreeks van een verkoper die zich waarschijnlijk niets van onze veiligheidseisen aantrekt. Dat is onveilig voor de buurman en oneerlijk voor de Nederlandse ondernemer die hier wel in investeert.
Die ondernemer verdient een eerlijke kans en de buurman ook een veilig product. Daarom vraag ik de staatssecretaris of hierover nagedacht is en hoe er rekening is gehouden met de concurrentiepositie van bedrijven in Nederland en Europa die zich vaak al goed inzetten voor cyberweerbaarheid. Kan de staatssecretaris toezeggen dat zij zich in Europa blijft inzetten voor een gelijker speelveld, zodat de goedkope onveilige camera van buiten Europa het niet wint van de veilige producten van hier?
Voorzitter. Hoe werkt deze wet straks in de praktijk? Neem een bedrijf van vijf mensen dat slimme thermostaten maakt. Sinds half augustus valt het onder de Cyberbeveiligingswet, op 11 september komt de meldplicht van deze wet erbij en dan hebben we ook nog de AI-verordening. Als we zo veel van zo'n bedrijf vragen, moeten we ook helpen. Het eerste wat zo'n bedrijf nodig heeft, is iemand om het aan te vragen. Het ministerie is begonnen met webinars en een gids CRA, en straks komt er een nationaal communicatiekanaal. Hoe dat eruit gaat zien, is nog open. En vanuit Europa is er subsidie speciaal voor het mkb en microbedrijven. Komt er een helpdesk waar deze bedrijven terechtkunnen met vragen over de meldplicht en de samenloop met andere cyberwetten en wanneer kunnen we dat verwachten?
Hoe ziet de ondersteuning vanuit de Europese subsidie er voor Nederlandse bedrijven in de praktijk uit? Stel nu dat dit bedrijf ontdekt dat een lek in zijn thermostaat actief wordt misbruikt, dan moet dat binnen 24 uur worden gemeld bij het NCSC. Zo kan er snel actie worden ondernomen en kan verdere schade worden voorkomen. Maar dit bedrijf wel met de vraag zitten of het onder de cyberweerbaarheidswet valt, onder de Cyberbeveiligingswet of onder allebei. De NCC legt uit hoe je moet melden, maar niet of dat voor beide wetten moet. Precies daar kunnen we nog het verschil maken. Kan het melden laagdrempeliger met ondersteuning voor kleine mkb- en microbedrijven? En hoe zorgen we dat bedrijven überhaupt weten dat ze moeten melden? Wat wordt er dus gedaan aan bewustwording?
Die melding komt vervolgens ook bij de RDI terecht, de toezichthouder. Diezelfde RDI kreeg in korte tijd de Cyberbeveiligingswet, de AI-verordening en nu deze wet erbij en moet straks tienduizenden fabrikanten volgen. De RDI levert goed werk en dan moeten we haar dus ook in staat stellen dat te kunnen blijven doen. Dus vraag ik de staatssecretaris hoe zij ervoor gaat zorgen dat de RDI al deze taken kwalitatief goed kan blijven uitvoeren.
Diezelfde thermostaat ligt ook in de winkels in Duitsland en Spanje. Dan moet de regel in Spanje hetzelfde betekenen als in Nederland. Ook hier in Nederland moet het duidelijk zijn. De Raad voor de rechtspraak waarschuwt dat de overlap met de NIS2 en de AI-verordening het toezicht kan versnipperen. Hij adviseert dan ook om meer duidelijkheid te creëren over hoe deze wetten zich tot elkaar verhouden, want een bedrijf wil gewoon weten welke regels voor hem gelden en bij wie hij moet zijn. Neemt de staatssecretaris het advies van de Raad voor de rechtspraak over en zorgt zij dat toezichthouders hier en in andere lidstaten de regels op dezelfde manier uitleggen en handhaven?
Voorzitter. De wet biedt ook een mooie kans. De gereguleerde testomgeving, ook wel de "regulatory sandbox", is een testomgeving waarin een fabrikant met de toezichthouder aan tafel zit voordat het product op de markt komt.