Naar de inhoud
Uitspraken Daniël van den Berg, 7 sep
Wetgevingsoverleg · maandag 7 september 2026

Uitvoeringswet cyberweerbaarheid

Dank u wel, voorzitter. Vrijdag gaat de Europese meldplicht in. Fabrikanten moeten dan klaarstaan. Dan wil JA21 vandaag weten: staat de overheid zelf al klaar? Digitale veiligheid raakt mensen namelijk thuis en bedrijven op de werkvloer. Een slecht beveiligde router kan een bedrijfsnetwerk blootstellen aan een aanval. Een kwetsbaar apparaat kan een productieproces stilleggen. Wie zulke producten verkoopt, moet verantwoordelijkheid nemen voor de beveiliging, ook na de verkoop. Maar het woord "cyberveiligheid" is geen vrijbrief voor iedere nieuwe overheidsbevoegdheid en ieder extra formulier. Wij willen veilige producten en een overheid die haar eigen grenzen kent. Daar gaat deze Nederlandse uitvoeringswet over. Neem het toezicht onder een fictieve identiteit, het zogeheten "mystery shopping". Een inspecteur doet zich voor als klant en koopt een product. Dat kan nodig zijn. Wie weet dat de inspectie langskomt, kan de zaken mooier voorstellen dan ze zijn. Maar hier geldt een eenvoudige grens: de overheid mag een overtreding ontdekken, maar de overheid mag die overtreding niet zelf creëren. Een inspecteur mag vaststellen wat een ondernemer doet. Hij mag een ondernemer niet aanzetten tot een overtreding die deze zelf niet van plan was en hem daar dan vervolgens voor beboeten. De toelichting bij deze wet erkent die grens. Dan moet hij ook in de wet zelf staan. Ondernemers moeten hun rechten kunnen nalezen in de bepaling die de inspecteur zijn bevoegdheid geeft, zeker als het onderzoek kan leiden tot een boete. Dat is de inzet van mijn amendement over het uitlokkingsverbod. Steunt de staatssecretaris die wettelijke grens en bevestigt zij dat de inspectie voor zo'n onderzoek vastlegt waarom gewone controlemiddelen niet volstaan? Dat kan gewoon in de bestaande verslaglegging. Ook de overheid moet kunnen uitleggen waarom zij zo'n zwaar middel nodig heeft. Voorzitter. Stel dat de inspecteur een product koopt en na onderzoek geen overtreding vaststelt. De ondernemer heeft zijn zaken bij deze controle op orde, maar zijn persoonsgegevens staan inmiddels wel in een verslag van heimelijk toezicht. Hoe lang blijven die daar dan staan? De AVG stelt daar al grenzen aan. De vraag is wat die grenzen voor deze ondernemer concreet betekenen. "Niet langer dan noodzakelijk" staat er dan. Dat vertelt hem nog niet op welke datum zijn gegevens worden verwijderd. Mijn amendement maakt dat concreet. Persoonsgegevens in het verslag worden in beginsel uiterlijk na één jaar na het opstellen verwijderd. Hebben de bevindingen geleid tot een boete of een andere handhavingsbeslissing, dan kan bewaring langer noodzakelijk zijn. Maar ook dan geldt de grens: verwijderen zodra het niet meer nodig is, met een maximum van vijf jaar nadat die beslissing onherroepelijk is geworden. "Misschien komt het later nog van pas" is voor JA21 geen reden om persoonsgegevens te blijven bewaren. Natuurlijk moet bewijs beschikbaar blijven als iemand dat nodig heeft om zijn recht te halen. Ook de wettelijke archiefplichten moeten worden gerespecteerd. Wil de staatssecretaris uitleggen hoe zij dat combineert met een duidelijke grens aan het bewaren van persoonsgegevens? Voorzitter. Dan de evaluatie. Als deze Kamer de overheid nieuwe bevoegdheden geeft, dan moet zij ook controleren wat ermee gebeurt. Hoe vaak wordt heimelijk gecontroleerd en wat levert dat dan op? Houden de besluiten stand bij de rechter? Hoeveel tijd en geld zijn kleine bedrijven kwijt aan de uitvoering van deze regels? Dat zijn vragen over Nederland. Een Europese evaluatie ontslaat ons niet van onze eigen verantwoordelijkheid. Mijn amendement regelt daarom een evaluatie binnen drie jaar na inwerkingtreding van deze wet. Wil de staatssecretaris bevestigen dat die dan onafhankelijk wordt uitgevoerd? Daarmee bedoel ik dat die niet door de Rijksdienst Digitale Infrastructuur wordt uitgevoerd. En wil zij de Kamer in 2028 al informeren over eerste ervaringen en knelpunten, als die er zijn? Ik wil weten of onveilige producten worden aangepakt en of de lasten voor ondernemers binnen de perken blijven. Alleen het aantal controles op verstuurde brieven zegt mij te weinig. Gebruik bestaande gegevens zo veel mogelijk. Een onderzoek naar regeldruk moet geen nieuwe bureaucratische molen worden. Voorzitter. Neem een klein softwarebedrijf, waarvan de ontwikkelaar soms ook de verkoper is, de helpdesk en degene die 's avonds de administratie doet. Dat heeft geen juridische afdeling om iedere Europese verordening helemaal uit te pluizen. Zo'n bedrijf kan onder meerdere Europese regels vallen en die regels komen uiteindelijk op hetzelfde bureau van die ondernemer terecht. Den Haag hoeft daar niet nog eens een keer een extra stapel bovenop te leggen. JA21 wil daarom geen onnodige Nederlandse extra eisen, geen nationale koppen. Laat bedrijven dezelfde documentatie hergebruiken waar dit kan. Zorg voor één duidelijke route bij samenlopende verplichtingen en voor iemand die technische vragen echt kan beantwoorden. In april kondigde het kabinet een communicatiekanaal en een testomgeving bij de RDI aan. Wat werkt daarvan vandaag bij die aankondiging? Waar kan een kleine ontwikkelaar terecht? Wat kost dat en hoe snel krijgt hij antwoord? Meten we vervolgens of hij hulp, tijd en geld bespaart? Een website online zetten is nog geen geslaagde ondersteuning. En hoe controleert de staatssecretaris producten van buiten Europa die hier worden verkocht? Ik hoorde het een collega net al zeggen, een Nederlandse ondernemer mag niet alle kosten van alle regels dragen terwijl een concurrent met een onveilig product onder de radar blijft. Wie hier verkoopt, moet aan dezelfde eisen voldoen. Laat ik daaraan toevoegen dat voor mij nog niet helemaal scherp is of bedrijven zoals Temu alsnog aan diezelfde regelgeving moeten voldoen of dat we daar nog aanpassingen op moeten maken. Dan terug naar vrijdag 11 september. Dan begint de meldplicht voor actief uitgebuite kwetsbaarheden en ernstige incidenten. ENISA heeft het Europese meldplatform getest en plant de start op die datum. Is de Nederlandse ontvangst en opvolging al klaar, met voldoende mensen en bereikbaarheid bij urgente meldingen? En wat doet de fabrikant als het platform uitvalt? ENISA noemt rechtstreeks contact met het bevoegde incidententeam wanneer onmiddellijk contact nodig is en alsnog melden via het platform zodra het weer werkt. Zorg dat Nederlandse bedrijven die route kennen. Wil de staatssecretaris ook voor vrijdag duidelijk maken hoe zij moeten handelen en aantoonbare storingen kunnen vastleggen? Die meldingen bevatten bovendien gevoelige informatie over beveiligingslekken. Wie krijgt dan de toegang om te voorkomen dat technische details onnodig worden verspreid voordat een lek is verholpen? Wie ondernemers verplicht te melden moet ook zorgvuldig met die informatie omgaan. Op 11 december 2027 — het werd al gezegd — gaan die volledige producteisen gelden. Daarvoor zijn Europese normen en voldoende keuringscapaciteit nodig. Niet elk product hoeft extern te worden gekeurd. Maar waar dit wel moet, mag een ondernemer niet vastlopen omdat er niemand beschikbaar is om zijn product te beoordelen. Hoeveel geschikte instanties zijn er? Welke wachttijden verwacht de staatssecretaris? Wat is de uitweg als Europese normen te laat komen? Een start-up kan de salarissen niet betalen met de mededeling dat de uitvoering nog in ontwikkeling is. Dan tot slot. JA21 wil dat onveilige digitale producten worden aangepakt. Daarvoor moeten fabrikanten hun verantwoordelijkheid nemen en moet de overheid haar werk doen. Onze amendementen stellen grenzen aan het heimelijke toezicht en het bewaren van persoonsgegevens en verplichten tot verantwoording over de uitvoering. Ik vraag de staatssecretaris die voorstellen te steunen en concreet te maken hoe zij ondernemers door deze invoering helpt. Kortom, wie ondernemers aan strenge eisen houdt, moet zijn eigen uitvoering wel op orde hebben. En vrijdag is daarvoor de eerste test van onszelf. Dank u wel.

In hetzelfde debat

16 andere bijdragen
Barbara Kathmann PRODank, voorzitter. Laat ik beginnen met het toeteren op de loftrompet. De Europese Unie is goed op weg om stukje bij beetje onze digitale wereld terug te winnen. Het besef dat onze levens knetterdigitaal zijn geworden, da… Barbara Kathmann PRONou, dat is een hele goede vraag. Ik ben dus ook heel erg benieuwd naar de beantwoording van het kabinet, maar ik heb het amendement van JA21 ook gelezen, waarbij ik dacht: gaat dit nou bijvoorbeeld ook over het mystery … Barbara Kathmann PRONou, het is goed dat u die vraag stelt. Misschien heb ik me namelijk niet helder genoeg uitgedrukt, maar ik zei: in principe sta ik positief tegenover alle drie de amendementen. Maar ik ben heel benieuwd: zitten we dan n… Barbara Kathmann PROJa, het was een komma en eigenlijk wilde ik nu over de regulatory sandboxes beginnen, maar zowel mijn collega van het CDA als mijn collega van D66 hebben daar hele goede vragen over gesteld, dus dat kan ik dan even achte… Barbara Kathmann PRODan moet ik eigenlijk in de eerste plaats mevrouw Zwinkels complimenteren, want ik had een hele open vraag gesteld hierover: zouden ook derden dat over kunnen nemen, wat gebeurt er dan? Ik dacht: dan ga ik eens even acht… Barbara Kathmann PROVoorzitter. Ook vanuit mij dank voor de beantwoording van de vragen. Ik vind dat een boel is opgetuigd om klaar te staan voor 11 december 2027, maar ik vind het ook wel spannend. Volgens mij vindt iedereen dat. Misschien… Bart Bikkers VVDDank u wel. Ik vervang vandaag mevrouw Rajkowski en dat doe ik heel graag. Ik zal dat waarschijnlijk niet zo goed doen als zij, maar zij luistert mee. Ik heb beloofd dat te zeggen, dus dat heb ik in ieder geval gedaan. V… Daniël van den Berg JA21Voorzitter. Eigenlijk heb ik hier weinig aan toe te voegen. De beantwoording was helder. Dank voor de positieve appreciaties van de amendementen. Het werk is niet voor niets geweest. Ik kijk uit naar een succesvolle uitv… Jantine Zwinkels CDADank u wel, voorzitter. Een slimme deurbel, een smartwatch, allerlei gratis apps die je kunt downloaden op je telefoon, en tegenwoordig zelfs een camerabril met vergaande AI-functies: steeds meer producten die we dagelij… Jantine Zwinkels CDADank u wel, voorzitter. Nogmaals dank aan de staatssecretaris voor de beantwoording. Om positief te beginnen: ik ben erg blij met de antwoorden die zijn gegeven rondom het gelijk speelveld, het mkb en start-ups. Het is o… Sarah El Boujdaini D66Dank u wel, voorzitter. In een gemiddeld Nederlands huis hangen tientallen apparaten aan het internet, zoals de router in de meterkast, de digitale deurbel, de babyfoon, de thermostaat, de omvormer van de zonnepanelen op… Sarah El Boujdaini D66Ik ben blij om te horen dat de heer Van den Berg dat aanhaalt. Alleen wil ik toch nog wel graag weten hoe dat er dan precies uitziet en ook of wat de RVO doet dan voldoende zou zijn. Ik denk zelf dat er nog heel vragen z… Sarah El Boujdaini D66Ja. Hoe het volgens mij zit, is dat de fabrikanten, leveranciers en importeurs die we hier in Europa hebben, ervoor moeten zorgen dat de producten die ze naar Europa halen en hier vervolgens verkopen, voldoen aan die CRA… Sarah El Boujdaini D66Ik vervolg met de regulatory sandbox. Dat is een testomgeving waarin een fabrikant met de toezichthouder aan tafel zit voordat het product op de markt komt. Vooraf weten waar je aan toe bent, in plaats van achteraf tegen… Sarah El Boujdaini D66Wat voor ons vooral belangrijk is, is dat de producten zo veilig mogelijk zijn voor een zo lang mogelijke periode. Daarom gaf ik eerder in mijn betoog aan dat wanneer iemand een product op een redelijke wijze gebruikt, w… Sarah El Boujdaini D66Voorzitter, ik sluit af. Ik begon bij de meterkast en de deurbel, maar daar eindig ik ook. Mensen thuis hoeven geen cyberexpert te zijn. Ze moeten erop kunnen vertrouwen dat dat wat ze kopen, veilig is en veilig blijft e…