Cyberbeveiligingswet nu van kracht: wat betekent dit voor 8.000 Nederlandse bedrijven, waaronder fintech en crypto?
Sinds 15 augustus geldt de Cyberbeveiligingswet voor ruim 8.000 Nederlandse organisaties. Voor fintech- en cryptobedrijven ligt de zaak complexer: zij vallen vaak al onder de Europese DORA-verordening, die als sectorspecifieke norm voorrang krijgt. Dit betekent extra huiswerk, niet minder.
Op 15 augustus 2026 traden de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, bijna twee jaar na de oorspronkelijke Europese deadline van 17 oktober 2024. De Eerste Kamer stemde op 7 juli in met beide wetten, die de Europese NIS2-richtlijn omzetten naar Nederlandse regelgeving. De vertraging kwam volgens betrokkenen door discussies over de reikwijdte van de wet, conflicten tussen toezichthouders en gesteggel over het principe van zelfindicatie — waarbij organisaties zelf moeten bepalen of ze onder de wet vallen.
Minister van Justitie en Veiligheid David van Weel benadrukte bij de inwerkingtreding dat organisaties voorbereid moeten zijn op risico's die de continuïteit van essentiële dienstverlening kunnen raken, of het nu gaat om digitale dreigingen, sabotage of natuurrampen.
De wet raakt in potentie ruim 8.000 tot 8.100 Nederlandse organisaties. De reikwijdte is aanzienlijk breder dan de oude Wet beveiliging netwerk- en informatiesystemen (Wbni) die de Cbw vervangt: naast bankwezen, digitale aanbieders en partijen rond financiële markten vallen nu ook nieuwe sectoren onder de wet, waaronder gemeenten, onderwijsinstellingen, gezondheidszorg, chemische bedrijven en post- en koeriersdiensten. Een organisatie geldt al als "groot" — en daarmee potentieel wetplichtig — bij meer dan 250 werknemers of een jaaromzet boven 50 miljoen euro.
Wat de wet concreet vraagt
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich sinds 15 augustus verplicht registreren bij het Nationaal Cyber Security Centrum via mijn.ncsc.nl. Na registratie krijgen zij toegang tot de dienstverlening van hun sectorale CSIRT (computer security incident response team), dat ondersteuning biedt bij de vergroting van digitale weerbaarheid en bij incidenten.
De wet legt drie kernverplichtingen op: een zorgplicht (passende technische, organisatorische en fysieke beveiligingsmaatregelen, waaronder cyberhygiëne en multifactor-authenticatie), een meldplicht bij incidenten, en de genoemde registratieplicht. Toezicht op naleving volgt.
De complicatie voor fintech en crypto: welke wet geldt?
Voor de financiële sector — en specifiek voor cryptobedrijven — ligt de situatie minder eenduidig dan de simpele constatering "8.000 organisaties moeten nu voldoen." Een gereguleerde cryptodienstverlener die via MiCA een AFM-vergunning heeft, valt doorgaans ook al onder DORA, de Digital Operational Resilience Act, die sinds januari 2025 in werking is als Europese cyberverordening specifiek voor financiële partijen. DORA geldt daarbij als lex specialis: bij overlap met de bredere Cyberbeveiligingswet krijgen de DORA-regels voor risicobeheer en incidentmelding voorrang.
Dat betekent niet dat cryptobedrijven minder hoeven te doen — eerder het tegenovergestelde. DORA stelt eigen, doorgaans strengere eisen aan ICT-risicobeheer, incidentrapportage, testprocedures en het beheer van risico's bij externe technologieleveranciers. De praktische vraag voor een cryptobedrijf is dus niet alleen "vallen wij onder NIS2", maar een drieledige: valt de organisatie onder de Cyberbeveiligingswet, valt zij onder DORA, en welke specifieke verplichting geldt precies bij overlap tussen de twee? Dat onderscheid is relevant, want het bepaalt via welk loket een bedrijf na een cyberincident moet melden.
Ook partijen die zelf geen vergunninghoudende cryptodienstverlener (CASP) zijn, kunnen alsnog in beeld komen. Crypto- en fintechbedrijven maken doorgaans intensief gebruik van cloud- en ICT-leveranciers, en die afhankelijkheden vallen wél binnen het bredere bereik van NIS2 en de Cyberbeveiligingswet — ook wanneer het bedrijf zelf primair onder DORA opereert.
Waarom dit nu relevant is voor de sector
Voor Nederlandse fintech- en cryptobedrijven betekent de gelijktijdige gelding van twee cyberregimes concreet: een zorgvuldige juridische toets welke wet — of welke combinatie van wetten — van toepassing is, vóórdat de registratieverplichting en de bijbehorende zorg- en meldplichten kunnen worden ingevuld. Voor bedrijven die dit nog niet hebben uitgezocht, geldt dat er geen overgangsperiode is: de verplichtingen gelden vanaf 15 augustus, zonder gewenningstijd.
Voor de bredere Nederlandse markt past deze wet in een reeks van EU-brede regelgevingsstappen die de financiële en digitale sector de afgelopen jaren heeft moeten doorlopen — van MiCA tot DORA tot nu de Cyberbeveiligingswet. Elke stap afzonderlijk is behapbaar; de cumulatieve compliance-last voor met name kleinere fintech- en cryptospelers groeit daarmee wel gestaag.
Dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel, beleggings- of fiscaal advies. Today in Finance is geen beleggingsonderneming en beschikt niet over een vergunning als bedoeld in de Wet op het financieel toezicht (Wft). Raadpleeg altijd een gekwalificeerd financieel adviseur voordat je financiële beslissingen neemt. Today in Finance is niet aansprakelijk voor beslissingen genomen op basis van deze informatie.