Vanaf 15 augustus 2026 geldt er nieuwe wetgeving voor de fysieke weerbaarheid van Nederlandse organisaties en infrastructuur: de Wet weerbaarheid kritieke entiteiten (Wwke). Weerbaarheid betekent dat een organisatie kan voorkomen dat de dienstverlening verstoord wordt door invloed van buitenaf. En, als dit toch gebeurt, dat de verstoring wordt beperkt en beheerst en de dienstverlening snel wordt hersteld. De Wwke is de Nederlandse uitwerking van de Europese Critical Entities Resilience Directive (CER).
Welke organisaties vallen onder de Wwke?
De ILT houdt toezicht op de weerbaarheid van ‘kritieke entiteiten’ die ‘essentiële diensten’ leveren in de sectoren vervoer, waterbeheer, drinkwater, afvalwater, meteorologie en chemie. Het ministerie bepaalt welke organisaties onder de Wwke vallen. Als uw organisatie aangewezen wordt als kritieke entiteit, ontvangt u hierover uiterlijk 15 september bericht van het ministerie en de ILT.
Als de minister uw organisatie aanwijst als kritieke entiteit onder de Wwke dan is uw organisatie automatisch ook een essentiële entiteit onder de Cyberbeveiligingswet (Cbw). Kritieke entiteiten moeten dus aan beide wetten voldoen.
Wat moet u doen?
Is uw organisatie aangewezen als kritieke entiteit? Dan moet u een risicobeoordeling maken. Daarnaast heeft u een zorgplicht en een meldplicht.
Lees wat u moet doen als uw organisatie wordt aangewezen als een kritieke entiteit.
Risicobeoordeling
Neem in de risicobeoordeling alle mogelijke risico’s op die de dienstverlening van uw organisatie kunnen verstoren. Breng alle gevaren, dreigingen en kwetsbaarheden in kaart die tot een incident kunnen leiden en schat in hoe groot de impact van een incident is op uw dienstverlening. Denk daarbij aan: ongevallen, natuurrampen, noodsituaties op het gebied van volksgezondheid, terrorisme, hybride dreigingen (militair en niet-militair) en risico’s die meerdere sectoren of landen treffen.
Doe de risicobeoordeling zo snel mogelijk, maar uiterlijk binnen 9 maanden nadat uw organisatie is aangewezen als kritieke entiteit. U moet de risicobeoordeling elke 4 jaar opnieuw doen, maar ook bij nieuwe dreigingen of aanzienlijke incidenten. Het opstellen van een risicobeoordeling kost tijd. Wacht dan ook niet te lang, maar begin nu alvast. Is uw organisatie op dit moment aangewezen als vitale aanbieder? Dan is de kans groot dat u wordt aangewezen als kritieke entiteit.
Lees meer over de risicobeoordeling in artikel 14 van de Wwke.
Zorgplicht
U moet passende maatregelen nemen om incidenten te voorkomen, om de gevolgen van incidenten te beperken en om de levering van de essentiële dienst snel weer te herstellen. De zorgplicht van de Wwke gaat onder andere over maatregelen gericht op klimaatrisico’s, voorbereiding op crises en continuïteitsproblemen, fysieke beveiliging van gebouwen en infrastructuur, alternatieve toeleveringsketens, beveiliging en opleiding van personeel.
Is de zorgplicht van de Wwke gelijk aan de zorgplicht van de Cbw?
Nee. De zorgplicht van de Wwke richt zich op alle fysieke bedreigingen van de essentiële dienst. De zorgplicht van de Cbw richt zich op alle digitale bedreigingen van de essentiële dienst. De zorgplichten zijn dus niet hetzelfde, maar er is wel overlap. Een digitale dreiging brengt soms een fysieke dreiging met zich mee en andersom. Denk bijvoorbeeld aan uitval van openbaar vervoer door een hack, of aantasting van digitale infrastructuur door een overstroming. De voorbereiding op dit soort incidenten overlapt dan ook deels.
Lees meer over de zorgplicht in artikel 15 van de Wwke.
Meldplicht
Is er een incident waarbij de levering van uw essentiële dienst ‘aanzienlijk’ verstoord wordt of kan worden? Doe dan binnen 24 uur melding bij het Nationaal Cyber Security Centrum (NCSC). Een verstoring is aanzienlijk als een incident bepaalde drempelwaarden bereikt. U vindt de drempelwaarden voor uw sector in paragraaf 4 van de Regeling weerbaarheid kritieke entiteiten (Rwke).
Gaat het om een incident dat geen aanzienlijke verstoring veroorzaakt? Doe dan een vrijwillige melding. Hiermee helpt u de weerbaarheid van kritieke entiteiten te verbeteren.
