De nieuwe ‘Cyberbeveiligingsregeling sector overheid’ maakt informatiebeveiliging concreter voor essentiële overheidsentiteiten. De regeling koppelt de zorgplicht aan ISO 27001, ISO 27002 en BIO2 en legt ook vast wanneer incidenten als significant gelden. Daarmee ontstaat een uniformer en afdwingbaar kader voor cyberbeveiliging binnen de overheid.
De Staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties heeft de Cyberbeveiligingsregeling sector overheid op 3 juli 2026 vastgesteld. De regeling verscheen op 5 augustus 2026 in de Staatscourant. Zij geldt voor essentiële entiteiten in de sector overheid, met uitzondering van waterschappen. De regeling treedt in werking zodra de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit in werking treden.
Verankert in BIO2
Een belangrijk onderdeel van de regeling is de formele verankering van BIO2. Essentiële entiteiten moeten ISO 27001:2023 toepassen voor hun managementsystematiek rond informatiebeveiliging. Voor passende en evenredige beveiligingsmaatregelen schrijven de regels minimaal de relevante beheersmaatregelen uit ISO 27002:2022 en de overheidsmaatregelen uit BIO2 versie 1.3 voor.
Aantonen dat maatregelen daadwerkelijk zijn ingericht, bestaan en werken
De regeling kiest daarbij nadrukkelijk voor een risicogedreven aanpak. Organisaties mogen maatregelen uit andere normenkaders gebruiken wanneer dat noodzakelijk is en een gelijkwaardig beveiligingsniveau oplevert. De organisatie moet die keuze wel kunnen onderbouwen. Ook moet zij aantonen dat maatregelen daadwerkelijk zijn ingericht, bestaan en werken.
Aandacht voor cruciale systemen
De regeling verplicht essentiële entiteiten daarnaast om hun cruciale netwerk- en informatiesystemen te identificeren en daarvan een overzicht bij te houden. Voor centrale overheden gebeurt dat aan de hand van te beschermen belangen. Voor decentrale overheden gebruikt de regeling impactniveaus van zeer laag tot zeer hoog.
De identificatie helpt organisaties om beveiligingsrisico’s beter te beoordelen. Het betekent nadrukkelijk niet dat alleen cruciale systemen onder de zorgplicht vallen. Ook andere netwerk- en informatiesystemen moeten passende beveiligingsmaatregelen krijgen. De overheid wil hiermee vooral meer samenhang brengen in risicomanagement en informatiebeveiliging.
Drempelwaarden bij meldplicht
[Foto: Pavel Danilyuk | Pexels]
Ook de meldplicht voor significante incidenten krijgt een concretere invulling. Voor centrale overheden geldt onder meer een uitval van dienstverlening van minimaal vier uur of bepaalde financiële schade als drempel. Ook ernstige verwonding of overlijden en bepaalde gevallen van misbruik van bedrijfsinformatie of toegang tot vertrouwelijke informatie kunnen leiden tot een meldplicht. Voor decentrale overheden gelden onder meer uitval van dienstverlening van minimaal vier uur, financiële gevolgen die niet binnen de begroting kunnen worden opgevangen en ernstige verwonding of overlijden.
De regeling sluit daarmee aan op de bredere meldsystematiek van de Cyberbeveiligingswet. Een vroegtijdige waarschuwing moet zo snel mogelijk en in ieder geval binnen 24 uur worden gedaan. Een melding van een significant incident volgt onverwijld of, wanneer dat niet mogelijk is, binnen 72 uur nadat de entiteit daarvan kennis heeft gekregen.
Actuele risico’s en organisatiecontext
De belangrijkste verandering zit volgens de toelichting niet alleen in nieuwe technische eisen. De regeling maakt bestaande werkwijzen op veel punten juridisch afdwingbaar. Daardoor kunnen toezicht en handhaving een grotere rol krijgen. Certificering voor ISO 27001 volstaat bovendien niet automatisch als bewijs dat een organisatie voldoende beveiligd is. De beveiliging moet passen bij actuele risico’s en de organisatiecontext.
Fundament voor een meer uniforme en controleerbare aanpak van cyberbeveiliging binnen de overheid
Voor overheidsorganisaties betekent dit dat informatiebeveiliging verder verschuift van interne norm naar aantoonbare wettelijke verantwoordelijkheid. De Cyberbeveiligingsregeling sector overheid brengt daarvoor verschillende bestaande kaders samen. Daarmee ontstaat een fundament voor een meer uniforme en controleerbare aanpak van cyberbeveiliging binnen de overheid.
Cyberbeveiligingsregeling scherpt eisen aan
Nieuwe regels maken zorgplicht concreter
De nieuwe ‘Cyberbeveiligingsregeling sector overheid’ maakt informatiebeveiliging concreter voor essentiële overheidsentiteiten. De regeling koppelt de zorgplicht aan ISO 27001, ISO 27002 en BIO2 en legt ook vast wanneer incidenten als significant gelden. Daarmee ontstaat een uniformer en afdwingbaar kader voor cyberbeveiliging binnen de overheid.
De Staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties heeft de Cyberbeveiligingsregeling sector overheid op 3 juli 2026 vastgesteld. De regeling verscheen op 5 augustus 2026 in de Staatscourant. Zij geldt voor essentiële entiteiten in de sector overheid, met uitzondering van waterschappen. De regeling treedt in werking zodra de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit in werking treden.
Verankert in BIO2
Een belangrijk onderdeel van de regeling is de formele verankering van BIO2. Essentiële entiteiten moeten ISO 27001:2023 toepassen voor hun managementsystematiek rond informatiebeveiliging. Voor passende en evenredige beveiligingsmaatregelen schrijven de regels minimaal de relevante beheersmaatregelen uit ISO 27002:2022 en de overheidsmaatregelen uit BIO2 versie 1.3 voor.
De regeling kiest daarbij nadrukkelijk voor een risicogedreven aanpak. Organisaties mogen maatregelen uit andere normenkaders gebruiken wanneer dat noodzakelijk is en een gelijkwaardig beveiligingsniveau oplevert. De organisatie moet die keuze wel kunnen onderbouwen. Ook moet zij aantonen dat maatregelen daadwerkelijk zijn ingericht, bestaan en werken.
Aandacht voor cruciale systemen
De regeling verplicht essentiële entiteiten daarnaast om hun cruciale netwerk- en informatiesystemen te identificeren en daarvan een overzicht bij te houden. Voor centrale overheden gebeurt dat aan de hand van te beschermen belangen. Voor decentrale overheden gebruikt de regeling impactniveaus van zeer laag tot zeer hoog.
De identificatie helpt organisaties om beveiligingsrisico’s beter te beoordelen. Het betekent nadrukkelijk niet dat alleen cruciale systemen onder de zorgplicht vallen. Ook andere netwerk- en informatiesystemen moeten passende beveiligingsmaatregelen krijgen. De overheid wil hiermee vooral meer samenhang brengen in risicomanagement en informatiebeveiliging.
Drempelwaarden bij meldplicht
Ook de meldplicht voor significante incidenten krijgt een concretere invulling. Voor centrale overheden geldt onder meer een uitval van dienstverlening van minimaal vier uur of bepaalde financiële schade als drempel. Ook ernstige verwonding of overlijden en bepaalde gevallen van misbruik van bedrijfsinformatie of toegang tot vertrouwelijke informatie kunnen leiden tot een meldplicht. Voor decentrale overheden gelden onder meer uitval van dienstverlening van minimaal vier uur, financiële gevolgen die niet binnen de begroting kunnen worden opgevangen en ernstige verwonding of overlijden.
De regeling sluit daarmee aan op de bredere meldsystematiek van de Cyberbeveiligingswet. Een vroegtijdige waarschuwing moet zo snel mogelijk en in ieder geval binnen 24 uur worden gedaan. Een melding van een significant incident volgt onverwijld of, wanneer dat niet mogelijk is, binnen 72 uur nadat de entiteit daarvan kennis heeft gekregen.
Actuele risico’s en organisatiecontext
De belangrijkste verandering zit volgens de toelichting niet alleen in nieuwe technische eisen. De regeling maakt bestaande werkwijzen op veel punten juridisch afdwingbaar. Daardoor kunnen toezicht en handhaving een grotere rol krijgen. Certificering voor ISO 27001 volstaat bovendien niet automatisch als bewijs dat een organisatie voldoende beveiligd is. De beveiliging moet passen bij actuele risico’s en de organisatiecontext.
Voor overheidsorganisaties betekent dit dat informatiebeveiliging verder verschuift van interne norm naar aantoonbare wettelijke verantwoordelijkheid. De Cyberbeveiligingsregeling sector overheid brengt daarvoor verschillende bestaande kaders samen. Daarmee ontstaat een fundament voor een meer uniforme en controleerbare aanpak van cyberbeveiliging binnen de overheid.