Het Ministerie van IenW werkt samen met andere ministeries aan nieuwe wetgeving om de fysieke weerbaarheid van vitale processen in Nederland te versterken. Een belangrijk middel daarvoor is de Wet weerbaarheid kritieke entiteiten (wwke).
Deze wet geeft uitvoering aan de Europese CER-richtlijn (Critical Entities Resilience). Het doel van de wet is te voorkomen dat incidenten leiden tot uitval van diensten die cruciaal zijn voor burgers en bedrijven. Waar de Cyberbeveiligingswet (Cbw) zich richt op digitale weerbaarheid, gaat de Wwke vooral over fysieke en organisatorische risico’s.
De wet treedt in werking op 15 augustus 2026. Wil je meer informatie over de Wwke? Bekijk dan ook de website van de NCTV.
Veel gestelde vragen
De Wwke geldt voor organisaties die door de minister van Infrastructuur en Waterstaat worden aangewezen als kritieke entiteit. Dit gebeurt als ze in bepaalde sectoren actief zijn en een verstoring van hun aandeel in een vitaal proces grote maatschappelijke impact kan hebben.
De implementatie van de Cyberbeveiligingswet (Cbw/NIS2) en de Wet weerbaarheid kritieke entiteiten (Wwke/CER) is bijna klaar:
- In het tweede kwartaal van 2026 hebben de Tweede Kamer en de Eerste Kamer de wetten aangenomen;
- De wetten zijn gepubliceerd: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten;
- Het Cyberbeveiligingsbesluit en het Besluit weerbaarheid kritieke entiteiten zijn gepubliceerd;
- De ministeriële regelingen van IenW staan sinds 13 juli 2026 in de Staatscourant: Cyberbeveiligingsregeling IenW en Regeling weerbaarheid kritieke entiteiten IenW;
- Besluit aanwijzing toezichthouders;
- De wetten treden op 15 augustus 2026 in werking.
Naast de Wwke is er ook het Besluit weerbaarheid kritieke entiteiten en een ministeriële regeling. Deze bevatten maatregelen die organisaties moeten nemen en bepalen meer concreet voor welke incidenten een meldplicht geldt.
De NIS2 en de CER zijn EU-richtlijnen die in alle EU-lidstaten in samenhang worden geïmplementeerd. Beide richtlijnen zijn gericht op het weerbaar zijn van organisaties (organisational resilience). In Nederland worden deze richtlijnen omgezet in twee aparte wetten, de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten, die gelijktijdig zijn geconsulteerd en gelijktijdig door de Tweede Kamer zijn behandeld. Het toezicht op beide wetten vindt zoveel mogelijk in afstemming plaats.
Voor de Cyberbeveiligingswet (Cbw) geldt dat je er automatisch onder valt als je aan de in de richtlijn beschreven criteria voldoet. Voor de Wet weerbaarheid kritieke entiteiten (Wwke) worden organisaties door de verantwoordelijke ministeries aangewezen als kritieke entiteit. Organisaties die als kritieke entiteit zijn aangewezen onder de Wwke, zijn ook automatisch essentieel onder de NIS2, hoe klein de organisatie ook is. Andersom is dit verband er niet.
De Wwke scherpt de verantwoordelijkheid aan van organisaties in kritieke sectoren. Het doel is maatschappelijke ontwrichting voorkomen door versterkte weerbaarheid.
Bestuurders spelen hierbij een sleutelrol: zij dragen verantwoordelijkheid voor de naleving van de verplichtingen en zij creëren een organisatiecultuur waarin weerbaarheid centraal staat.
De Wwke vraagt een aantal zaken van organisaties die zijn aangewezen als kritieke entiteit:
- Risicobeoordeling: Risico’s op verstoringen van bedrijfsprocessen systematisch in kaart brengen. Daarbij gaat het om fysieke risico’s (bijvoorbeeld brand of sabotage), organisatorische risico’s (zoals onvoldoende noodplannen) en risico’s die voortkomen uit (te grote) afhankelijkheden van andere partijen. Vanaf het moment dat de Wwke geldt moeten kritieke entiteiten elke 4 jaar een risicobeoordeling uitvoeren.
- Zorgplicht: Passende maatregelen nemen om geïdentificeerde risico’s terug te brengen tot een aanvaardbaar niveau. Dit kan gaan om fysieke beveiligingsmaatregelen, redundantie in leveringsketens of verbeterde crisisplannen.
- Meldplicht: Er geldt een verplichting om incidenten die de dienstverlening ernstig verstoren of ernstig hadden kunnen verstoren te melden bij de bevoegde autoriteiten. De ministeriële regeling geeft nadere invulling aan de meldplicht, bijvoorbeeld door te bepalen wanneer een incident zo ernstig is dat het gemeld moet worden (zoals de duur van een verstoring).
- Leveranciersmanagement: Net als bij de Cbw, blijft jouw organisatie verantwoordelijk voor uitbestede activiteiten. In de risicobeoordeling moet je ook de risico’s meewegen die door de dienstverlening van jouw rechtstreekse leveranciers en rechtstreekse dienstverleners kunnen ontstaan voor de levering van de essentiële dienst.
Wanneer jouw organisatie door de Minister van IenW is aangewezen als kritieke entiteit houdt de ILT toezicht. Je organisatie kan binnen deze wetten onder meerdere sectoren vallen. Daardoor kun je met meerdere toezichthouders te maken krijgen. De toezichthouders werken samen om dat slim te doen.
Toezichthouders zijn op grond van de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) verplicht om zoveel mogelijk onderling gecoördineerd toezicht te houden op essentiële organisaties en belangrijke organisaties. Hiermee wordt tot uitdrukking gebracht dat toezicht op de naleving van deze wet zoveel mogelijk in samenhang en op consistente wijze plaatsvindt. Er moeten in het geval van overlap samenwerkingsafspraken worden gemaakt, bijvoorbeeld over welk toezicht prevaleert. Ditzelfde geldt voor overlap met sectorale toezichthouders. Er is voor het opzetten van een goede samenwerking een samenwerkingsovereenkomst opgesteld tussen de Inspectie Leefomgeving en Transport (ILT), de Rijksinspectie Digitale Infrastructuur (RDI) en de andere betrokken toezichthouders.
Ja, als u onder de Wet weerbaarheid kritieke entiteiten (Wwke) wordt aangewezen, kunt u proactief toezicht van de Inspectie Leefomgeving en Transport (ILT) op de Cyberbeveiligingswet (Cbw) verwachten.
Dit komt door de directe, wettelijke koppeling tussen beide wetten. Zodra u door de Minister formeel wordt aangewezen als kritieke entiteit onder de Wwke, krijgt u automatisch de status van essentiële entiteit onder de Cbw.