CBW risicoanalyse
Voldoe aantoonbaar aan je zorgplicht en voorkom sancties tot €10 miljoen.
De Cyberbeveiligingswet (Cbw) verankert de Europese NIS2-richtlijn in Nederland en is sinds 15/08/2026 van kracht. Artikel 21 verplicht essentiële en belangrijke entiteiten tot een gedocumenteerde risicoanalyse als basis van hun zorgplicht. Zonder actuele risicoanalyse bestaat je beveiligingsbeleid juridisch gezien niet, met bestuurlijke aansprakelijkheid en sancties als gevolg. OneXillium brengt je risico’s en compliance-gaten gestructureerd in kaart.

Plan een vrijblijvend gesprek
De voordelen voor jouw organisatie
Van wettelijke verplichting naar concreet actieplan

Veelgestelde vragen over Cbw risicoanalyse
Onze specialisten hebben een aantal veelgestelde vragen voor je verzameld. Staat jouw vraag hier niet tussen? Neem dan contact met ons op.
Een ISO 27001-certificering is niet wettelijk verplicht onder de Cbw, maar vormt wel een sterke basis. Veel maatregelen uit de norm, zoals toegangsbeheer en incidentbehandeling, komen overeen met de zorgplicht. Toch is ze niet automatisch voldoende. De Cbw stelt namelijk ook eisen die buiten ISO 27001 vallen, zoals strikte meldtermijnen bij incidenten en directe bestuurlijke verantwoordelijkheid. Wij beoordelen daarom of je bestaande risicoanalyse en beleid deze Cbw-specifieke onderdelen al dekken, of dat er gerichte aanvulling nodig is.
De Cbw schrijft geen vaste termijn voor, maar verplicht wel dat je risicoanalyse actueel blijft. In de praktijk betekent dit eigenlijk: minimaal jaarlijks herzien, en direct bij ingrijpende veranderingen zoals nieuwe systemen, leveranciers of dreigingen. Toezichthouders toetsen niet alleen of er ooit een risicoanalyse is opgesteld, maar of deze ook periodiek wordt bijgewerkt.
Toezichthouders kunnen sancties opleggen tot €10 miljoen of 2% van de wereldwijde jaaromzet. Daarnaast is het bestuur onder artikel 24 Cbw persoonlijk eindverantwoordelijk, wat bij ernstige nalatigheid tot bestuurdersaansprakelijkheid kan leiden.
Voor essentiële en belangrijke entiteiten zoals gedefinieerd in de NIS2-richtlijn: onder meer aanbieders van digitale infrastructuur, energie- en waterbedrijven, zorgaanbieders, overheden, financiële instellingen en bepaalde ICT-dienstverleners boven een drempelwaarde.
Beide termen worden in de praktijk door elkaar gebruikt. De wet spreekt over een ‘risicoanalyse’: het in kaart brengen van dreigingen en kwetsbaarheden. Een ‘gap-analyse’ legt de nadruk op het verschil tussen je huidige situatie en de eisen van de Cbw. Wij combineren beide: we brengen risico’s in kaart én tonen precies waar je nog niet compliant bent.
Ja. Artikel 21 lid 3 onder a Cbw verplicht essentiële en belangrijke entiteiten tot beleid inzake risicoanalyse als onderdeel van hun zorgplicht. Zonder deze risicoanalyse kun je niet aantonen dat je aan de wet voldoet.
Wil je graag meer weten over Managed Services?
Is dit herkenbaar voor jouw situatie? Wil je graag meer weten over hoe jouw bedrijfsprocessen omtrent printing en scanning te optimaliseren, verduurzamen en te beveiliging? Kom in contact en laat onze specialisten je helpen om deze processen toekomstbestendig in te richten.







