Naar inhoud
acronica

Gemeenten · Cyberbeveiligingswet

De Cyberbeveiligingswet raakt ook je websiteleverancier.

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse uitwerking van NIS2. Gemeenten vallen eronder: zorgplicht, meldplicht en een bestuur dat persoonlijk verantwoordelijk is. En via de ketenzorgplicht sijpelt dat door naar je leveranciers, ook naar de partij die je website en platformen bouwt en beheert.

De wet in het kort

Wat de Cbw van je organisatie vraagt.

De wet raakt ruim 8.000 organisaties in 18 sectoren, waaronder decentrale overheden: gemeenten, provincies en waterschappen.

Zorgplicht
Passende maatregelen nemen om risico's voor netwerk- en informatiesystemen te beheersen, en die beheersing aantoonbaar maken.
Meldplicht
Significante incidenten melden: een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand.
Registratieplicht
Registratie in het entiteitenregister bij het NCSC.
Bestuurs­verantwoordelijkheid
Het bestuur moet de maatregelen goedkeuren, toezien op de uitvoering en aantoonbaar geschoold zijn. Bestuurders kunnen persoonlijk worden aangesproken.
Ketenzorgplicht
Risico's in de toeleveringsketen in kaart brengen en beheersen. De wet geldt niet automatisch voor je leveranciers, maar je moet er wel eisen aan stellen. Dat gebeurt in het contract.

De keten

Wat je van je websiteleverancier moet vragen.

Je website, portalen en koppelingen zijn onderdeel van je informatiesystemen. Dit zijn de vragen die inkoop en de CISO aan elke digitale leverancier horen te stellen, en hoe wij ze beantwoorden.

Patches

Update- en patchbeleid

Hoe snel worden beveiligingsupdates van CMS, plugins en onderliggende software doorgevoerd, en wie bewaakt dat? Bij ons is patchen een vast onderdeel van het beheer; we volgen de beveiligingsmeldingen van Silverstripe en de rest van de stack. Zo ziet ons beheer eruit.

Incidenten

Meldafspraken met termijnen

Je 24-uursmelding aan het CSIRT haal je alleen als je leverancier je eerder informeert. Wij leggen contractueel vast binnen hoeveel uur we je op de hoogte brengen bij een incident dat jouw platform raakt.

Inzicht

Logging en audittrail

Wie deed wat, wanneer? Onze platformen loggen wijzigingen en koppelingen standaard, zodat er bij een incident iets te onderzoeken valt en je verantwoording kunt afleggen.

Continuïteit

Eigendom, exit en onderaannemers

Code in jouw eigendom (open source, geen vendor lock-in), hosting en data in de EU, en geen verrassingen in de keten: we vertellen je gewoon welke partijen we inzetten, zoals hosting en maildiensten.

Eerlijk verhaal

Over certificering, voordat je ernaar vraagt.

Wij zijn niet ISO 27001-gecertificeerd en dat zeggen we liever vooraf dan in de tweede gespreksronde. Voor de Cyberbeveiligingswet is een certificaat ook geen vereiste: de wet vraagt om aantoonbare beheersing van risico's en schrijft geen certificaat voor. Voor een leverancier van onze omvang zit die aantoonbaarheid in concrete, controleerbare afspraken.

Wat je van ons krijgt: een schriftelijke leveranciersverklaring met ons update- en patchbeleid, contractuele meldtermijnen bij incidenten, logging en audittrail op het platform, back-up- en herstelafspraken, en een jaarlijks moment waarop we die afspraken samen tegen het licht houden. Alles op papier, zodat het bruikbaar is richting je toezichthouder.

Wat we niet doen: compliance-audits, juridisch advies of het invullen van je eigen zorgplicht. Daarvoor heb je een CISO, auditor of jurist. Wij zorgen dat het deel van de keten dat bij ons ligt op orde is, en dat je dat kunt aantonen.

Veelgestelde vragen

Valt onze gemeente onder de Cyberbeveiligingswet?

Ja. Decentrale overheden (gemeenten, provincies en waterschappen) vallen als overheidssector onder de wet. Dat betekent zorgplicht, meldplicht, registratie in het entiteitenregister bij het NCSC en een bestuur dat de maatregelen moet goedkeuren en erop moet toezien.

Moet onze websitebouwer zelf NIS2-compliant zijn?

De wet geldt niet automatisch voor elke leverancier. Maar via de ketenzorgplicht moet jouw organisatie de risico's van toeleveranciers beheersen, en dat doe je door eisen contractueel vast te leggen: patchbeleid, meldtermijnen, logging, continuïteit. Een leverancier die daar geen helder antwoord op heeft, is zelf het ketenrisico.

Welke meldtermijnen gelden er bij een incident?

Voor jouw organisatie: een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand. Praktisch gevolg voor de keten: je leverancier moet jou sneller informeren dan die 24 uur, anders is je termijn al verstreken voordat je van het incident weet. Leg die doorlooptijd vast in het contract.

Is een ISO 27001-certificering verplicht voor leveranciers?

Nee. De wet vraagt om passende, aantoonbare maatregelen; hoe die aantoonbaarheid vorm krijgt is aan jou en je leverancier. Een certificaat kan helpen bij grote leveranciers, maar een schriftelijke leveranciersverklaring met controleerbare afspraken over patches, incidenten, logging en continuïteit voldoet net zo goed, en zegt vaak meer over de dagelijkse praktijk.

Wat leggen jullie standaard contractueel vast?

Ons update- en patchbeleid met termijnen, de meldtermijn waarbinnen we je informeren bij incidenten die jouw platform raken, afspraken over logging, back-ups en herstel, de partijen die we als onderaannemer inzetten, en een jaarlijkse evaluatie. Het is bewust geen dichtgetimmerd juridisch pak; het zijn afspraken waar je toezichthouder mee uit de voeten kan.

Contact

Vragenlijst van je CISO of inkoop op de mat?

Leg hem naast ons verhaal. In één gesprek weet je welk deel van de keten wij afdekken en wat we daarvan op papier zetten.