Wetgevingsoverleg · maandag 23 maart 2026
Wet weerbaarheid kritieke entiteiten (36765) en Cyberbeveiligingswet (36764)
Daniël van den Berg
JA21
In omliggende landen — denk aan Frankrijk, Estland, Duitsland en België — waar het wetsvoorstel reeds is geïmplementeerd of zich nog in de implementatiefase bevindt, valt op dat dezelfde maxima worden gehanteerd, maar dat de praktische toepassing veel meer maatwerk kent dan vandaag bij ons voorligt. Dat werd al even genoemd. Boetes worden aangepast aan de omvang en financiële draagkracht van de organisatie, er wordt gewerkt met omzetgerelateerde berekeningen of gefaseerde handhaving, en toezichthouders geven vaak eerst waarschuwingen of richten zich op het afdwingen van compliance voordat hoge boetes worden opgelegd, zodat kleine entiteiten niet disproportioneel zwaar worden getroffen. De minister geeft aan dat ook in Nederland in de praktijk vaak eerst met waarschuwingen wordt gewerkt. Dat is op zichzelf positief, maar het verschil lijkt te zijn dat het in andere landen meer structureel en expliciet is ingericht, terwijl het hier vooral als praktijk wordt beschreven.
Ik wil de minister daarom ook het volgende vragen. Hoe kijkt hij naar deze methode die andere landen hanteren? Ziet hij mogelijkheden om in Nederland een vergelijkbare praktijk te volgen om zowel middelgrote als kleinere entiteiten te beschermen? Mijn volgende vraag aan de minister is: hoe wordt in de praktijk voorkomen dat dit boetesysteem juist leidt tot een ongelijke uitwerking tussen kleine en grote entiteiten? De verwijzing naar het evenredigheidsbeginsel is op zichzelf belangrijk, maar dat blijft ook vrij abstract. Kan de minister daarom concreet toelichten op welke wijze bij het bepalen van de hoogte van een boete rekening wordt gehouden met de omvang en de draagkracht van een onderneming? Wordt daarbij bijvoorbeeld gekeken naar de omzet of andere financiële indicatoren zoals winst? Als dat niet structureel gebeurt, hoe voorkomt de minister dan dat kleine organisaties in de praktijk relatief zwaarder worden getroffen dan grotere spelers, terwijl het doel van deze wet juist is om de weerbaarheid in de gehele breedte te versterken? Graag een nadere, concrete toelichting op dit punt.
Voorzitter. Als tweede punt wil ik namens de fractie van JA21 graag ingaan op mogelijke groepsregistratie bij de meldplicht voor multinationals. Het gaat hierbij om grote organisaties die uit meerdere entiteiten bestaan, zoals moeder- en dochterondernemingen, waarbij de vraag is hoe de meld- en registratieplicht van de Cyberbeveiligingswet in de praktijk voor hen wordt vormgegeven. In een nota van toelichting op het Cyberbeveiligingsbesluit staat dat er wordt gewerkt aan een functionaliteit in het meld- en registratieportaal waarmee groepen van entiteiten meerdere entiteiten binnen een groep kunnen bundelen voor registraties en meldingen. Dat is een belangrijke stap. Kan de minister toelichten wanneer deze functionaliteit beschikbaar is en hoe precies wordt omgegaan met moeder- en dochterondernemingen? Hoe wordt voorkomen dat een entiteit die in meerdere sectoren actief is, dubbel of tegenstrijdig wordt geregistreerd of gemeld?
Voorzitter. Mijn derde punt: de samenloop tussen de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Het uitgangspunt is dat alleen binnen de digitale sector de Cyberbeveiligingswet als lex specialis voorgaat. In andere gevallen kunnen entiteiten dus gewoon onder beide wetten vallen. Dat betekent dat niet alleen in de energiesector, maar ook in sectoren als vervoer, drinkwater, gezondheidszorg en de productie, verwerking en distributie van de levensmiddelensector, organisaties met beide wetten te maken kunnen krijgen. Het kabinet geeft aan dat het doel is om administratieve lasten te beperken, onder andere door afstemming en informatie-uitwisseling tussen de bevoegde autoriteiten. Dat is het belangrijkste uitgangspunt. Maar daarbij wordt vooral gekeken naar de meld- en registratieplicht. Zo wordt duidelijk dat er één centraal meldpunt zal komen en de risicobeoordeling samengenomen mag worden. Wat echter onderbelicht blijft, is het risico op dubbel toezicht.
Dit beeld wordt bevestigd door de Autoriteit Persoonsgegevens, die aangeeft dat het huidige stelsel leidt tot inefficiënt toezicht. Waar sectorale toezichthouders slechts zicht hebben op hun eigen domein, beschikt de Autoriteit Persoonsgegevens over een breder, sectoroverstijgend beeld. Juist dat totaaloverzicht ontbreekt nu in de samenwerking, terwijl cyberbedreigingen zich niet beperken tot één sector. Daarnaast waarschuwt de Autoriteit Persoonsgegevens dat zonder goede afstemming, organisaties bij incidenten met meerdere toezichthouders te maken kunnen krijgen die vergelijkbare informatie opvragen, wat in crisissituaties dan weer zeer onwenselijk is.
De minister benadrukt dat het uitsluiten van volledige overlap niet mogelijk is. Wel hebben toezichthouders op grond van artikel 55 Cyberbeveiligingswet en artikel 25 Wet weerbaarheid kritieke entiteiten de verplichting om zo veel mogelijk samen te werken bij toezicht op de entiteiten. De heer Vermeer noemde dit net al. Tegelijkertijd blijft het formeel zo dat het toezicht vanuit beide wetten naast elkaar blijft bestaan, met eigen bevoegdheden en verantwoordelijkheden. Samenwerking en informatie-uitwisseling zijn natuurlijk belangrijk, maar bieden op zichzelf nog geen garantie dat dubbel toezicht in de praktijk wordt voorkomen.
Mijn vragen. Hoe wordt voorkomen dat een en dezelfde entiteit te maken krijgt met parallel toezicht door meerdere toezichthouders, ieder vanuit een eigen wettelijk kader? Betekent dit in de praktijk dat bedrijven alsnog met verschillende inspecties, beoordelingen en handhavingslijnen te maken kunnen krijgen? Kan de minister concreet toelichten hoe dit wordt gecoördineerd? Is er sprake van één leidende toezichthouder of blijft het bij samenwerking tussen meerdere autoriteiten? Hoe wordt geborgd dat dit voor bedrijven daadwerkelijk leidt tot minder lasten in plaats van een stapeling van toezicht? Kan de minister bovendien reflecteren op een alternatief waarbij de coördinatie sterker wordt geborgd, bijvoorbeeld door te werken met één leidende toezichthouder per entiteit, een soort van one audit-principe, of een meer geïntegreerde handhavingsaanpak?
Voorzitter. Ik zou graag willen ingaan op mijn vierde punt. Artikel 18 van het Cyberbeveiligingsbesluit gaat over een specifieke en vergaande bevoegdheid van de overheid in het kader van nationale veiligheid. Op grond van dit artikel kan een vakminister, in overeenstemming met de minister van Justitie en Veiligheid, een entiteit verplichten om producten of diensten van bepaalde leveranciers te weren uit kritieke onderdelen van hun netwerk en informatiesystemen. Deze bevoegdheid kan worden ingezet wanneer er risico's zijn voor de nationale veiligheid, bijvoorbeeld als een leverancier mogelijk onder invloed staat van een staat die offensieve cyberactiviteit tegen Nederland ontplooit. Het gaat dus om situaties waarin de betrouwbaarheid van leveranciers direct raakt aan de veiligheid van vitale infrastructuur. Het is wel wonderlijk dat de artikelen van het Cyberbeveiligingsbesluit niet onder de relevante documenten zijn geschaard, maar dat dit document enige tijd geleden wel is verstuurd naar de Kamer en dat het Cyberbeveiligingsbesluit bovendien wel door de Raad van State wordt aangehaald.
Voorzitter. De minister heeft eerder duidelijk gemaakt dat artikel 18 van het Cyberbeveiligingsbesluit wordt gezien als een nadere uitwerking van de zorgplicht uit artikel 21 uit de Cyberbeveiligingswet, en dat het daarom op het niveau van een algemene maatregel van bestuur is geregeld. Tegelijkertijd roept dit bij de fractie van JA21 wel een fundamentele vraag op. De bevoegdheid om specifieke leveranciers te weren uit kritieke onderdelen van systemen is namelijk geen technische uitwerking, maar een zeer ingrijpende maatregel met grote gevolgen voor bedrijven. Kan de minister aangeven of dat besluit wel relevant is en of wij hier wel of niet over stemmen? En, zo ja, wanneer zullen wij hierover stemmen? Kan de minister toelichten waarom ervoor is gekozen om deze bevoegdheid niet op wetsniveau zelf te regelen, maar in lagere regelgeving?
Daarnaast blijft het punt van de totstandkoming knellen. Deze bepaling is pas in een laat stadium toegevoegd en heeft geen onderdeel uitgemaakt van de formele internetconsultatie. De minister geeft aan dat er wel gesprekken zijn gevoerd met koepelorganisaties, maar kan hij toelichten hoe breed en transparant deze consultatie is geweest en of alle relevante partijen daar bij betrokken zijn? Wat is de achterliggende reden van het feit dat deze bepaling later is toegevoegd?
Tot slot op dit punt — niet getreurd, we zijn net over de helft — hoor ik graag hoe de minister de rechtszekerheid voor bedrijven waarborgt. Op basis van welke concrete criteria wordt bepaald dat een leverancier een risico vormt en hoe voorspelbaar is dit voor bedrijven die afhankelijk zijn van dergelijke leveranciers en, niet te vergeten, onderaannemers?
Punt vijf, voorzitter. Naast de inhoudelijke bepalingen over boetes en zorgplicht wil ik namens JA21 ook ingaan op de evaluatie van de Cyberbeveiligingswet. Artikel 94 van het Cyberbeveiligingsbesluit legt nu vast dat de eerste formele evaluatie uiterlijk vijf jaar na inwerkingtreding plaatsvindt en daarna elke drie jaar. In de Wet weerbaarheid kritieke entiteiten is in artikel 41 een evaluatietermijn van vier jaar opgenomen, maar verder wordt er geen terugkerende evaluatietermijn genoemd.
Mijn fractie overweegt het artikel te amenderen op korte termijn, zodat er wel een terugkerende evaluatietermijn aanwezig is. De fractie van JA21 maakt zich zorgen over deze termijn, omdat digitale dreigingen en kwetsbaarheden in vitale sectoren snel kunnen veranderen. In een dreigingslandschap dat voortdurend evolueert kan een evaluatie van vijf of vier jaar betekenen dat cruciale knelpunten in de praktijk te lang onopgemerkt blijven. Dit geldt bijvoorbeeld voor de meldplicht, de zorgplicht en de toepassing van bestuurlijke boetes. Een termijn van maximaal twee jaar zorgt ervoor dat de wet tijdig kan worden bijgestuurd, wanneer blijkt dat onderdelen niet effectief zijn of niet praktisch uitvoerbaar zijn zonder dat er grote risico's voor entiteiten of de continuïteit van vitale processen ontstaan. Bovendien sluit een kortere evaluatietermijn beter aan bij het doel van de wet, namelijk het beschermen van vitale infrastructuur en het waarborgen van digitale veiligheid, terwijl bedrijven snel duidelijkheid krijgen over wat er van hen verwacht wordt.
De fractie van JA21 vindt een termijn van vier of vijf jaar voor de eerste evaluatie veel, maar dan ook veel te lang. Heel eerlijk: toen ik de wet voor het eerst las, kon ik niet geloven dat we voor zo'n lange termijn hebben gekozen. De wereld verandert snel, zeker op het gebied van digitalisering. We begrijpen de wens om aan te sluiten bij de evaluatiecyclus van de Europese Commissie, maar de risico's voor Nederlandse entiteiten, vooral in vitale sectoren, kunnen sneller veranderen dan de EU-cyclus aangeeft. Hoewel de minister aangeeft dat essentiële onderdelen via lagere regelgeving kunnen worden aangepast, geldt dat niet voor de kern van de wet, zoals de definitie van "essentiële entiteiten" of de zorg- en de meldplicht.
Het Adviescollege toetsing regeldruk heeft bovendien geadviseerd één jaar na de inwerkingtreding van zowel de Cyberbeveiligingswet als de Wet weerbaarheid kritieke entiteiten een invoeringstoets uit te voeren. Ook heeft het ATR aangegeven dat het kostenplaatje te rooskleurig en onvolledig is. Belangrijke kostenposten, zoals verplichte audits en inspecties, zijn nog niet volledig meegenomen. Daarom wijst het ATR op de eenmalige kennisnamekosten voor bedrijven, die oplopen tot circa 7,8 miljoen voor de ruim 8.000 betrokken organisaties.