Wetgevingsoverleg · maandag 7 september 2026
Uitvoeringswet cyberweerbaarheid
Daniël van den Berg
JA21
Dank u wel, voorzitter. Vrijdag gaat de Europese meldplicht in. Fabrikanten moeten dan klaarstaan. Dan wil JA21 vandaag weten: staat de overheid zelf al klaar? Digitale veiligheid raakt mensen namelijk thuis en bedrijven op de werkvloer. Een slecht beveiligde router kan een bedrijfsnetwerk blootstellen aan een aanval. Een kwetsbaar apparaat kan een productieproces stilleggen. Wie zulke producten verkoopt, moet verantwoordelijkheid nemen voor de beveiliging, ook na de verkoop. Maar het woord "cyberveiligheid" is geen vrijbrief voor iedere nieuwe overheidsbevoegdheid en ieder extra formulier. Wij willen veilige producten en een overheid die haar eigen grenzen kent. Daar gaat deze Nederlandse uitvoeringswet over.
Neem het toezicht onder een fictieve identiteit, het zogeheten "mystery shopping". Een inspecteur doet zich voor als klant en koopt een product. Dat kan nodig zijn. Wie weet dat de inspectie langskomt, kan de zaken mooier voorstellen dan ze zijn. Maar hier geldt een eenvoudige grens: de overheid mag een overtreding ontdekken, maar de overheid mag die overtreding niet zelf creëren. Een inspecteur mag vaststellen wat een ondernemer doet. Hij mag een ondernemer niet aanzetten tot een overtreding die deze zelf niet van plan was en hem daar dan vervolgens voor beboeten. De toelichting bij deze wet erkent die grens. Dan moet hij ook in de wet zelf staan. Ondernemers moeten hun rechten kunnen nalezen in de bepaling die de inspecteur zijn bevoegdheid geeft, zeker als het onderzoek kan leiden tot een boete. Dat is de inzet van mijn amendement over het uitlokkingsverbod. Steunt de staatssecretaris die wettelijke grens en bevestigt zij dat de inspectie voor zo'n onderzoek vastlegt waarom gewone controlemiddelen niet volstaan? Dat kan gewoon in de bestaande verslaglegging. Ook de overheid moet kunnen uitleggen waarom zij zo'n zwaar middel nodig heeft.
Voorzitter. Stel dat de inspecteur een product koopt en na onderzoek geen overtreding vaststelt. De ondernemer heeft zijn zaken bij deze controle op orde, maar zijn persoonsgegevens staan inmiddels wel in een verslag van heimelijk toezicht. Hoe lang blijven die daar dan staan? De AVG stelt daar al grenzen aan. De vraag is wat die grenzen voor deze ondernemer concreet betekenen. "Niet langer dan noodzakelijk" staat er dan. Dat vertelt hem nog niet op welke datum zijn gegevens worden verwijderd. Mijn amendement maakt dat concreet. Persoonsgegevens in het verslag worden in beginsel uiterlijk na één jaar na het opstellen verwijderd. Hebben de bevindingen geleid tot een boete of een andere handhavingsbeslissing, dan kan bewaring langer noodzakelijk zijn. Maar ook dan geldt de grens: verwijderen zodra het niet meer nodig is, met een maximum van vijf jaar nadat die beslissing onherroepelijk is geworden. "Misschien komt het later nog van pas" is voor JA21 geen reden om persoonsgegevens te blijven bewaren. Natuurlijk moet bewijs beschikbaar blijven als iemand dat nodig heeft om zijn recht te halen. Ook de wettelijke archiefplichten moeten worden gerespecteerd. Wil de staatssecretaris uitleggen hoe zij dat combineert met een duidelijke grens aan het bewaren van persoonsgegevens?
Voorzitter. Dan de evaluatie. Als deze Kamer de overheid nieuwe bevoegdheden geeft, dan moet zij ook controleren wat ermee gebeurt. Hoe vaak wordt heimelijk gecontroleerd en wat levert dat dan op? Houden de besluiten stand bij de rechter? Hoeveel tijd en geld zijn kleine bedrijven kwijt aan de uitvoering van deze regels? Dat zijn vragen over Nederland. Een Europese evaluatie ontslaat ons niet van onze eigen verantwoordelijkheid. Mijn amendement regelt daarom een evaluatie binnen drie jaar na inwerkingtreding van deze wet. Wil de staatssecretaris bevestigen dat die dan onafhankelijk wordt uitgevoerd? Daarmee bedoel ik dat die niet door de Rijksdienst Digitale Infrastructuur wordt uitgevoerd. En wil zij de Kamer in 2028 al informeren over eerste ervaringen en knelpunten, als die er zijn? Ik wil weten of onveilige producten worden aangepakt en of de lasten voor ondernemers binnen de perken blijven. Alleen het aantal controles op verstuurde brieven zegt mij te weinig. Gebruik bestaande gegevens zo veel mogelijk. Een onderzoek naar regeldruk moet geen nieuwe bureaucratische molen worden.
Voorzitter. Neem een klein softwarebedrijf, waarvan de ontwikkelaar soms ook de verkoper is, de helpdesk en degene die 's avonds de administratie doet. Dat heeft geen juridische afdeling om iedere Europese verordening helemaal uit te pluizen. Zo'n bedrijf kan onder meerdere Europese regels vallen en die regels komen uiteindelijk op hetzelfde bureau van die ondernemer terecht. Den Haag hoeft daar niet nog eens een keer een extra stapel bovenop te leggen. JA21 wil daarom geen onnodige Nederlandse extra eisen, geen nationale koppen. Laat bedrijven dezelfde documentatie hergebruiken waar dit kan. Zorg voor één duidelijke route bij samenlopende verplichtingen en voor iemand die technische vragen echt kan beantwoorden. In april kondigde het kabinet een communicatiekanaal en een testomgeving bij de RDI aan. Wat werkt daarvan vandaag bij die aankondiging? Waar kan een kleine ontwikkelaar terecht? Wat kost dat en hoe snel krijgt hij antwoord? Meten we vervolgens of hij hulp, tijd en geld bespaart? Een website online zetten is nog geen geslaagde ondersteuning. En hoe controleert de staatssecretaris producten van buiten Europa die hier worden verkocht? Ik hoorde het een collega net al zeggen, een Nederlandse ondernemer mag niet alle kosten van alle regels dragen terwijl een concurrent met een onveilig product onder de radar blijft. Wie hier verkoopt, moet aan dezelfde eisen voldoen. Laat ik daaraan toevoegen dat voor mij nog niet helemaal scherp is of bedrijven zoals Temu alsnog aan diezelfde regelgeving moeten voldoen of dat we daar nog aanpassingen op moeten maken.
Dan terug naar vrijdag 11 september. Dan begint de meldplicht voor actief uitgebuite kwetsbaarheden en ernstige incidenten. ENISA heeft het Europese meldplatform getest en plant de start op die datum. Is de Nederlandse ontvangst en opvolging al klaar, met voldoende mensen en bereikbaarheid bij urgente meldingen? En wat doet de fabrikant als het platform uitvalt? ENISA noemt rechtstreeks contact met het bevoegde incidententeam wanneer onmiddellijk contact nodig is en alsnog melden via het platform zodra het weer werkt. Zorg dat Nederlandse bedrijven die route kennen. Wil de staatssecretaris ook voor vrijdag duidelijk maken hoe zij moeten handelen en aantoonbare storingen kunnen vastleggen? Die meldingen bevatten bovendien gevoelige informatie over beveiligingslekken. Wie krijgt dan de toegang om te voorkomen dat technische details onnodig worden verspreid voordat een lek is verholpen? Wie ondernemers verplicht te melden moet ook zorgvuldig met die informatie omgaan.
Op 11 december 2027 — het werd al gezegd — gaan die volledige producteisen gelden. Daarvoor zijn Europese normen en voldoende keuringscapaciteit nodig. Niet elk product hoeft extern te worden gekeurd. Maar waar dit wel moet, mag een ondernemer niet vastlopen omdat er niemand beschikbaar is om zijn product te beoordelen. Hoeveel geschikte instanties zijn er? Welke wachttijden verwacht de staatssecretaris? Wat is de uitweg als Europese normen te laat komen? Een start-up kan de salarissen niet betalen met de mededeling dat de uitvoering nog in ontwikkeling is.
Dan tot slot. JA21 wil dat onveilige digitale producten worden aangepakt. Daarvoor moeten fabrikanten hun verantwoordelijkheid nemen en moet de overheid haar werk doen. Onze amendementen stellen grenzen aan het heimelijke toezicht en het bewaren van persoonsgegevens en verplichten tot verantwoording over de uitvoering. Ik vraag de staatssecretaris die voorstellen te steunen en concreet te maken hoe zij ondernemers door deze invoering helpt. Kortom, wie ondernemers aan strenge eisen houdt, moet zijn eigen uitvoering wel op orde hebben. En vrijdag is daarvoor de eerste test van onszelf.
Dank u wel.