Alle artikelen
ComplianceCybersecurityGovernance

Welke toezichthouder houdt toezicht op mijn organisatie onder de Cbw?

Iedereen zoekt "de NIS2-toezichthouder". Die bestaat niet. Er zijn er zeven.

Ilke Tosunoğlu
Ilke Tosunoğlu6 min lezenBijgewerkt
De zeven toezichthouders onder de Cyberbeveiligingswet, verdeeld over de sectoren.

Onder de Cyberbeveiligingswet is er niet één toezichthouder. Zeven instanties houden toezicht, verdeeld naar sector: de RDI, de ILT, DNB, de AFM, de NVWA, de ANVS en de IGJ. Welke van hen naar je organisatie kijkt (en hoe streng) hangt af van je sector en van de vraag of je een essentiële of een belangrijke entiteit bent.

Laatst geverifieerd: 16 augustus 2026.

Welke toezichthouder hoort bij mijn sector?

Sector Bijlage Toezichthouder Toezichtstijl Waar je terechtkomt
Digitale infrastructuur 1 RDI Proactief (essentieel) rdi.nl
Energie: elektriciteit, stadsverwarming en -koeling, aardgas, aardolie, waterstof 1 RDI Proactief (essentieel) rdi.nl
Beheer van ICT-diensten: MSP's en MSSP's 1 RDI Proactief (essentieel) rdi.nl
Overheid: ministeries, ZBO's, provincies, gemeenten, gemeenschappelijke regelingen 1 RDI Proactief (essentieel) rdi.nl
Ruimtevaart: infrastructuur op de grond 1 RDI Proactief (essentieel) rdi.nl
Post- en koeriersdiensten 2 RDI Reactief (belangrijk) rdi.nl
Vervaardiging: niet-medisch 2 RDI Reactief (belangrijk) rdi.nl
Digitale aanbieders: online marktplaatsen, zoekmachines, sociale netwerken 2 RDI Reactief (belangrijk) rdi.nl
Onderzoek 2 RDI Reactief (belangrijk) rdi.nl
Vervoer: lucht, spoor, water, weg 1 ILT Naar entiteitsklasse ilent.nl
Drinkwater 1 ILT Naar entiteitsklasse ilent.nl
Afvalwater 1 ILT Naar entiteitsklasse ilent.nl
Keren en beheren (waterbeheer) 1 ILT Naar entiteitsklasse ilent.nl
Chemie 2 ILT Reactief (belangrijk) ilent.nl
Afvalstoffenbeheer 2 ILT Reactief (belangrijk) ilent.nl
Meteorologie ILT Naar entiteitsklasse ilent.nl
Bankwezen 1 DNB Naar entiteitsklasse dnb.nl
Infrastructuur financiële markt 1 AFM Naar entiteitsklasse afm.nl
Levensmiddelen 2 NVWA Reactief (belangrijk) nvwa.nl
Nucleair ANVS Naar entiteitsklasse anvs.nl
Gezondheidszorg 1 IGJ Naar entiteitsklasse igj.nl
Vervaardiging van medische hulpmiddelen 2 IGJ Reactief (belangrijk) igj.nl

Bronnen: NCSC: Toezicht op de Cyberbeveiligingswet, RDI: Sectoren onder toezicht, ILT, NCSC Informatiebrochure. Laatst geverifieerd 16 augustus 2026.

Twee kanttekeningen die wij liever expliciet maken dan wegpoetsen:

  • De essentieel/belangrijk-aanduiding is alleen voor de RDI-sectoren door de toezichthouder zelf gepubliceerd. Voor de overige sectoren leiden wij de kolom af uit de bijlage waarin de sector staat. Dat is een sterke indicatie, geen officiële classificatie van die toezichthouder.
  • Waterschappen vallen naar onze lezing onder de ILT. De RDI noemt ze bij de ILT, en de Cyberbeveiligingsregeling sector overheid sluit waterschappen expliciet uit. Let wel op een veelgemaakte verwisseling: CERT-WM is het CSIRT voor de waterschappen, en dat is een andere rol dan toezichthouder. Een CSIRT ontvangt meldingen en helpt; een toezichthouder handhaaft.

Registratie loopt voor iedereen via hetzelfde loket: Mijn.NCSC.nl, met eHerkenning niveau 3; overheidsorganisaties gebruiken daarvoor SSOnRijk. De toezichthouder verschilt; het register niet.

Waarom is het toezicht verdeeld over zeven instanties?

Omdat Nederland ervoor heeft gekozen het cybertoezicht te beleggen bij de instanties die de sector al kennen, in plaats van bij één nieuwe autoriteit.

Dat is een echte beleidskeuze, en niet de enige mogelijke: Duitsland routeert vrijwel alles via het BSI en België via het CCB. Het Nederlandse model levert toezichthouders op die de sector begrijpen, maar het betekent ook dat een concern dat in twee sectoren actief is met twee toezichthouders te maken krijgt: met eigen accenten, eigen vragenlijsten en een eigen agenda.

Wat is het verschil tussen proactief en reactief toezicht?

Essentiële entiteiten kunnen ook zonder incident bezoek krijgen; bij belangrijke entiteiten kijkt de toezichthouder in de regel pas als er iets is gebeurd.

De RDI is hierover concreet: "Voor essentiële entiteiten geldt proactief toezicht. De RDI kan bijvoorbeeld om informatie vragen of bij u langskomen." En: "Voor belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld in geval van een incident" (RDI).

De wet volgt diezelfde tweedeling: handhaving tegenover essentiële entiteiten staat in § 15.2 (art. 70–80), tegenover belangrijke entiteiten in § 15.3 (art. 81–87), en er is een aparte paragraaf voor verleners van domeinnaamregistratiediensten (§ 15.4).

Wat betekent dat concreet voor essentiële entiteiten?

Dat je bewijsmateriaal op elk moment presentabel moet zijn, niet alleen na een incident.

Bij reactief toezicht heb je in de praktijk een aanleiding en enige tijd. Bij proactief toezicht is de vraag "laat maar zien" op zichzelf de aanleiding. Het verschil zit dus niet in wát je moet hebben (de zorgplicht is dezelfde), maar in hoe snel je het moet kunnen tonen. Organisaties die hun bewijs één keer per jaar reconstrueren voor de auditor, merken dit verschil het hardst.

Wat als ik in twee sectoren val?

Dan kun je met twee toezichthouders te maken krijgen, en geldt per activiteit het regime van die sector.

Een ziekenhuis dat ook medische hulpmiddelen vervaardigt, zit tweemaal bij de IGJ maar in twee verschillende klassen. Een energiebedrijf met een eigen datacenterdienst zit tweemaal bij de RDI. Lastiger wordt het bij combinaties over toezichthouders heen, bijvoorbeeld een vervoerder (ILT) met een eigen MSP-tak (RDI). Zwaarste regime en strengste toezichtstijl bepalen dan in de praktijk je tempo.

Ben je onder de Wwke aangewezen als kritieke entiteit, dan ben je op grond van artikel 8 Cbw van rechtswege essentiële entiteit, ongeacht wat de sectorindeling suggereert.

Waar Soveryne past

Twee toezichthouders betekent zelden twee keer werk aan de beveiliging zelf, maar wel twee keer werk aan het aantonen ervan. Soveryne Command koppelt beheersmaatregelen één keer aan assets en aan de eisen uit NIS2, ISO 27001 en DORA, zodat hetzelfde bewijs meerdere vragenlijsten bedient. Dat pakt precies het probleem aan dat het splitsen van toezicht bij organisaties veroorzaakt.

Veelgestelde vragen

Wat als mijn organisatie in twee sectoren actief is? Dan geldt per activiteit het regime van die sector, en kun je met meerdere toezichthouders te maken krijgen. In de praktijk bepaalt de zwaarste classificatie je tempo.

Wat doet de RDI proactief en wat reactief? Proactief bij essentiële entiteiten: informatieverzoeken en bezoeken, ook zonder aanleiding. Bij belangrijke entiteiten grijpt de RDI in de regel pas na een incident of signaal.

Wie houdt toezicht op MSP's en MSSP's? De RDI. Beheer van ICT-diensten staat in bijlage 1 en de RDI classificeert de sector als essentieel, wat betekent dat een managed service provider proactief toezicht kan verwachten, ook zonder incident.

Verandert mijn toezichthouder als mijn organisatie groeit? Nee, je toezichthouder volgt je sector. Wat kan veranderen is je classificatie: door groei kun je van belangrijk naar essentieel opschuiven, en daarmee van reactief naar proactief toezicht. Wijzigingen in je registratiegegevens meld je binnen twee weken.

Bronnen

Verder lezen