Cyberbeveiligingswet (CBW): complete gids voor bedrijven
Cyberbeveiligingswet (CBW): wat betekent de nieuwe wet voor jouw organisatie?
Vanaf 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet (CBW). Deze wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en verplicht duizenden organisaties om hun digitale beveiliging aantoonbaar op orde te hebben. Misschien denk je dat de wet alleen geldt voor grote bedrijven of vitale organisaties. In de praktijk krijg je er echter ook mee te maken als leverancier, IT-partner of dienstverlener. Grote klanten zullen steeds vaker eisen stellen aan jouw cybersecurity voordat ze zaken met je doen.
Een van de belangrijkste onderdelen van goede cyberbeveiliging is sterke authenticatie. Want hoe goed je netwerk ook beveiligd is, als een aanvaller eenvoudig kan inloggen met een gestolen wachtwoord ben je alsnog kwetsbaar. Op deze pagina lees je alles over de Cyber Beveiligingswet, wat deze betekent voor jouw organisatie en waarom Multi-Factor Authenticatie (MFA), FIDO2 Security Keys en passwordless authenticatie steeds belangrijker worden.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet (CBW) is de Nederlandse implementatie van de Europese NIS2-richtlijn. Het doel van de wet is eenvoudig: organisaties beter beschermen tegen cyberaanvallen. Cybercriminaliteit groeit ieder jaar. Ransomware, phishing, accountovernames en datalekken veroorzaken miljarden euro’s schade. De overheid wil daarom dat organisaties hun digitale weerbaarheid structureel verbeteren. De CBW verplicht organisaties om passende technische én organisatorische maatregelen te nemen om cyberrisico’s te beperken.
Dat betekent onder andere dat je:
- risico’s moet inventariseren;
- beveiligingsmaatregelen moet treffen;
- incidenten moet kunnen afhandelen;
- ernstige incidenten moet melden;
- leveranciers moet beoordelen;
- jouw beveiliging regelmatig moet evalueren.
Cybersecurity wordt daarmee geen IT-project meer, maar een verantwoordelijkheid voor de hele organisatie.
Waarom is de Cyber Beveiligingswet nodig?
Vrijwel iedere succesvolle cyberaanval begint met een identiteit. Hackers proberen meestal niet een firewall te kraken. Ze proberen simpelweg in te loggen.
Dat gebeurt bijvoorbeeld door:
- gestolen wachtwoorden;
- phishing-mails;
- nep-inlogpagina’s;
- malware;
- social engineering;
- gelekte accounts.
Zodra een aanvaller toegang heeft tot één account kan hij zich vaak verder door het netwerk bewegen. Daarom verschuift cybersecurity steeds meer van netwerkbeveiliging naar identiteitsbeveiliging.
Voor welke organisaties geldt de CBW?
De Cyberbeveiligingswet geldt voor duizenden organisaties binnen sectoren zoals:
- energie;
- gezondheidszorg;
- telecom;
- digitale infrastructuur;
- cloudproviders;
- financiële dienstverlening;
- overheid;
- transport;
- drinkwater;
- afvalbeheer;
- voedingsmiddelen;
- chemische industrie.
Daarnaast vallen veel middelgrote en grote bedrijven onder de wet wanneer zij actief zijn binnen een aangewezen sector. Ook als jouw organisatie niet rechtstreeks onder de CBW valt, kun je er mee te maken krijgen. Grote klanten stellen namelijk steeds vaker beveiligingseisen aan leveranciers en ketenpartners. Sterke authenticatie wordt daardoor steeds vaker een contractuele verplichting.
![]()
Wat verandert er praktisch voor jouw organisatie?
De Cyber Beveiligingswet vraagt vooral om een professionele aanpak van cybersecurity.
In de praktijk betekent dat bijvoorbeeld:
Risicoanalyses uitvoeren
- Je moet inzicht hebben in de grootste cyberrisico’s binnen jouw organisatie.
Beveiligingsbeleid opstellen
- Cybersecurity moet onderdeel zijn van het dagelijkse beleid.
Incidenten melden
- Er gelden duidelijke regels voor het melden van ernstige cyberincidenten.
Leveranciers beoordelen
- Ook jouw leveranciers moeten voldoende beveiligingsmaatregelen nemen.
Medewerkers trainen
- Menselijk gedrag blijft de grootste kwetsbaarheid.
Sterke authenticatie invoeren
- Accounts moeten beter beschermd worden tegen misbruik.
- Juist dit laatste onderdeel is voor veel organisaties de snelste winst.
Waarom wachtwoorden niet meer voldoen
Jarenlang was een sterk wachtwoord voldoende. Dat is tegenwoordig niet meer zo. Zelfs complexe wachtwoorden kunnen worden gestolen via:
- phishing;
- malware;
- datalekken;
- keyloggers;
- social engineering.
Bovendien gebruiken veel mensen hetzelfde wachtwoord op meerdere websites. Daardoor kan één datalek leiden tot meerdere gehackte accounts. Microsoft, Google en andere grote technologiebedrijven adviseren daarom al jaren om wachtwoorden niet langer als enige beveiligingsmiddel te gebruiken.
Wat is Multi-Factor Authenticatie (MFA)?
Multi-Factor Authenticatie (MFA) betekent dat je meerdere manieren gebruikt om te bewijzen dat jij echt degene bent die probeert in te loggen.
Dat kan bijvoorbeeld een combinatie zijn van:
- iets dat je weet (wachtwoord);
- iets dat je hebt (security key of telefoon);
- iets dat je bent (vingerafdruk of gezichtsherkenning).
Zelfs als jouw wachtwoord wordt gestolen, kan een aanvaller zonder de tweede factor meestal niet inloggen. Dat maakt MFA één van de effectiefste beveiligingsmaatregelen tegen accountmisbruik.
Welke vormen van MFA zijn er?
Niet iedere vorm van MFA biedt dezelfde bescherming. Van minst veilig naar meest veilig:
- SMS-code
- E-mailcode
- Authenticator-app
- Pushnotificatie
- FIDO2 Security Key
- Passwordless met FIDO2
Voor organisaties die serieus werk maken van cybersecurity zijn hardwarematige authenticatiemiddelen tegenwoordig de beste keuze.
![]()
Wat is passwordless authenticatie?
Bij passwordless authenticatie log je in zonder wachtwoord. In plaats daarvan gebruik je bijvoorbeeld:
- een FIDO2 Security Key;
- een passkey;
- Windows Hello;
- Face ID;
- Touch ID.
Omdat er geen wachtwoord meer bestaat, kan een hacker het ook niet stelen. Dat voorkomt vrijwel alle traditionele phishing-aanvallen. Passwordless wordt daarom steeds vaker gezien als de toekomst van veilig inloggen.
Wat is een FIDO2 Security Key?
Een FIDO2 Security Key is een fysieke beveiligingssleutel die jouw identiteit controleert. Je steekt de sleutel in een USB-poort of houdt hem tegen een NFC-lezer. Na een korte bevestiging ben je ingelogd. De sleutel controleert bovendien of je daadwerkelijk op de juiste website bent. Daardoor werken phishingwebsites simpelweg niet. Dat is precies waarom FIDO2 tegenwoordig wordt aanbevolen door Microsoft, Google en veel nationale cybersecuritycentra.
Waarom zijn hardware security keys veiliger?
Een FIDO2 Security Key:
- werkt zonder sms-codes;
- voorkomt phishing;
- voorkomt man-in-the-middle-aanvallen;
- ondersteunt passwordless inloggen;
- is eenvoudig te beheren;
- voldoet aan internationale FIDO2-standaarden;
- biedt een veel hogere beveiliging dan traditionele MFA.
Voor organisaties die hun cyberweerbaarheid willen vergroten zijn hardware security keys de gouden standaard.
Hoe helpt sterke authenticatie bij de Cyber Beveiligingswet?
De Cyber Beveiligingswet schrijft niet letterlijk voor dat je MFA of FIDO2 moet gebruiken. Wel moet je passende beveiligingsmaatregelen nemen op basis van jouw risico’s. Sterke authenticatie hoort daar vrijwel altijd bij.
Door MFA of passwordless authenticatie in te voeren verklein je de kans op:
- ransomware;
- phishing;
- accountovernames;
- datalekken;
- ongeautoriseerde toegang.
Daarnaast laat je zien dat jouw organisatie serieus werk maakt van informatiebeveiliging.
Stappenplan: bereid je voor op de Cyber Beveiligingswet
Stap 1. Inventariseer alle accounts
Maak een overzicht van alle gebruikers, beheerders en systemen.
Stap 2. Schakel MFA in
Begin met beheerders en kritieke accounts.
Stap 3. Vervang wachtwoorden waar mogelijk
Gebruik passwordless authenticatie.
Stap 4. Kies phishingbestendige authenticatie
Gebruik FIDO2 Security Keys. Alle YubiKeys in onze shop zijn FIDO2 keys!
Stap 5. Train medewerkers
Goede techniek werkt alleen als medewerkers weten hoe ze veilig moeten werken.
Stap 6. Test regelmatig
Controleer of jouw beveiligingsmaatregelen nog effectief zijn.
Veelgestelde vragen
Is MFA verplicht onder de Cyberbeveiligingswet?
De wet noemt geen specifieke techniek, maar organisaties moeten wel passende beveiligingsmaatregelen nemen. Voor de meeste organisaties is MFA tegenwoordig een logische en vaak noodzakelijke maatregel.
Geldt de CBW ook voor kleine bedrijven?
Niet altijd rechtstreeks. Toch krijg je er vaak indirect mee te maken doordat klanten en leveranciers strengere beveiligingseisen stellen.
Is passwordless veiliger dan MFA met een wachtwoord?
Ja. Omdat er geen wachtwoord meer bestaat, kunnen traditionele phishing-aanvallen en wachtwoorddiefstal vrijwel niet meer plaatsvinden.
Zijn FIDO2 Security Keys beter dan een authenticator-app?
Ja, absoluut! Een FIDO2 Security Key is phishingbestendig en biedt een hogere mate van beveiliging dan de meeste authenticator-apps.
Conclusie
De Cyberbeveiligingswet maakt duidelijk dat cybersecurity geen keuze meer is, maar een verantwoordelijkheid. Organisaties moeten aantoonbaar maatregelen nemen om cyberrisico’s te beperken en hun digitale weerbaarheid te vergroten. Sterke authenticatie speelt daarin een sleutelrol. Door te kiezen voor Multi-Factor Authenticatie, passwordless authenticatie en FIDO2 Security Keys verklein je de kans op phishing, ransomware en accountovernames aanzienlijk. Wacht niet tot de wet van kracht is. Door nu te investeren in moderne authenticatie bescherm je niet alleen jouw organisatie, maar laat je ook aan klanten, leveranciers en toezichthouders zien dat je cybersecurity serieus neemt.
Sterke authenticatie begint hier
Bij Authenticatiesleutel.nl vind je alles om jouw organisatie veilig te laten inloggen: van FIDO2 Security Keys en YubiKeys tot advies over MFA, passwordless authenticatie en phishingbestendige oplossingen. Zo zet je vandaag al de stap naar een toekomst zonder kwetsbare wachtwoorden.