Kennisbank · Pijlergids

Cyberbeveiligingswet en onderwijs: dit geldt vanaf 15 augustus

Het funderend onderwijs is geen afzonderlijk aangewezen NIS2-sector, maar schoolbesturen krijgen wel te maken met keteneisen, leveranciersvragen en dezelfde bestuurlijke beweging naar aantoonbare cyberweerbaarheid.

Kennisbank · Security & actualiteit · leestijd ± 10 min

Kort antwoord — bijgewerkt 21 juli 2026

De Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, treedt op 15 augustus 2026 in werking. Funderend onderwijs is niet als afzonderlijke sector aangewezen; een schoolbestuur valt dus niet automatisch onder de wet. Controleer sector, activiteiten, omvang en eventuele aanwijzing via de officiële check. Ook buiten de directe reikwijdte krijgen scholen te maken met strengere eisen van ICT-leveranciers en dezelfde bestuurlijke norm: risico's beheersen, incidenten voorbereiden en maatregelen aantoonbaar laten werken.

Door Edufort KennisredactieVakinhoudelijk gecontroleerd door Joost Grunwald, oprichter & CTOLaatst gecontroleerd: 21 juli 2026

Actuele stand van de Cyberbeveiligingswet

De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Volgens Rijksoverheid en NCSC treden beide wetten op 15 augustus 2026 in werking. De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen en geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren.

Valt een schoolbestuur onder de wet?

Onderwijs staat niet als zelfstandige sector in het algemene sectoroverzicht. Dat is geen vrijbrief voor een snelle conclusie: een organisatie kan andere kwalificerende activiteiten uitvoeren, onderdeel zijn van een overheidsstructuur, speciaal worden aangewezen of via een andere entiteit binnen een groep geraakt worden. Gebruik voor een formele beoordeling de officiële NCSC/RDI-zelfevaluatie en laat twijfel juridisch toetsen.

Toepassingscheck in drie stappen

1. Levert de organisatie een dienst in een aangewezen sector?
Controleer de activiteiten tegen bijlagen 1 en 2 van de Cyberbeveiligingswet. Kijk naar de feitelijke dienst, niet alleen naar de naam van de organisatie.
2. Voldoet de organisatie aan omvangscriteria of een uitzonderingsgrond?
Sector, omvang, type dienst en eventuele aanwijzing bepalen samen de reikwijdte. Sommige organisaties vallen er ongeacht omvang onder.
3. Is er nog twijfel?
Gebruik de officiële NIS2-zelfevaluatie waarnaar het NCSC verwijst en documenteer de uitkomst. Herhaal de beoordeling als activiteiten of groepsstructuur veranderen.

Wat verandert voor organisaties die eronder vallen?

1

Registratieplicht

Registratie in het nationale entiteitenregister binnen de geldende termijn.

2

Zorgplicht

Risicoanalyse en passende, evenredige maatregelen voor netwerk- en informatiesystemen.

3

Meldplicht

Significante incidenten snel melden; het NCSC noemt een eerste melding binnen 24 uur.

4

Bestuurlijke verantwoordelijkheid

Het bestuur keurt maatregelen goed, houdt toezicht en zorgt voor passende kennis en training.

Waarom NIS2 scholen indirect raakt

Veel hostingpartijen, cloudleveranciers, datacenters, managed service providers en digitale dienstverleners vallen wél binnen aangewezen sectoren. Hun zorgplicht omvat beveiliging van de toeleveringsketen. Daardoor ontstaan aanvullende vragen over toegangsbeheer, incidentmelding, continuïteit, onderaannemers, auditrechten en herstel.

Voorbeeld: aangescherpte incidentafspraken

Een leverancier wil binnen enkele uren geïnformeerd worden over incidenten die zijn dienst raken, terwijl het schoolbestuur van de leverancier tijdige informatie nodig heeft voor datalekbeoordeling en continuïteit. Leg beide richtingen, contactpunten en oefenmomenten vast vóórdat een incident ontstaat.

NIS2 en Normenkader IBP: overlap, geen gelijkstelling

ThemaCyberbeveiligingswetNormenkader IBP
DoelgroepEssentiële en belangrijke entiteiten in aangewezen sectoren.Schoolbesturen in het funderend onderwijs.
Risico'sRisicogebaseerde zorgplicht en evenredige maatregelen.Normen, maatregelen en volwassenheidsniveaus voor IBP.
IncidentenWettelijke meldplichten voor significante incidenten.Incident- en datalekprocessen, rollen, oefeningen en bewijs.
KetenBeveiliging van leveranciers en afhankelijkheden.Leveranciersmanagement, contracten en technische risico's.
BestuurExpliciete bestuurlijke betrokkenheid en toezicht.Bestuurlijk eigenaarschap en aantoonbare sturing.

Wat kan een schoolbestuur nu doen?

  1. Documenteer de toepassingscheck. Leg vast waarom het bestuur wel of niet binnen de directe reikwijdte valt.
  2. Breng kritieke leveranciers in kaart. Noteer Cbw-status, afhankelijkheden, contactpunten, herstelafspraken en subleveranciers.
  3. Oefen het incidentproces. Combineer cybersecurity, continuïteit en datalekbeoordeling in één werkbare crisisroute.
  4. Werk risicogestuurd aan het Normenkader IBP. Prioriteer toegang, back-up, logging, kwetsbaarheden en leveranciers op werkelijke impact.
  5. Rapporteer bestuurlijk. Geef per kwartaal inzicht in top-risico's, voortgang, incidenten en beslissingen die middelen vragen.

Bronnen en actualiteit

Deze gids is inhoudelijk gecontroleerd op 21 juli 2026. Wetgeving, sectorafspraken en deadlines kunnen wijzigen; controleer bij besluiten altijd de primaire bron.

Verder lezen binnen dit onderwerp

Veelgestelde vragen

Wanneer treedt de Cyberbeveiligingswet in werking?
De Nederlandse Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en implementeert de Europese NIS2-richtlijn.
Valt ieder schoolbestuur automatisch onder de Cyberbeveiligingswet?
Nee. Funderend onderwijs is niet als afzonderlijke sector aangewezen. Toepasselijkheid hangt af van sector, activiteiten, omvang en eventuele aanwijzing. Gebruik bij twijfel de officiële NCSC- of RDI-check.
Welke verplichtingen gelden voor organisaties die eronder vallen?
Onder meer registratie, een risicogebaseerde zorgplicht en het snel melden van significante incidenten. Het NCSC noemt een eerste melding binnen 24 uur.
Waarom raakt NIS2 scholen indirect?
Leveranciers die wel onder de wet vallen moeten hun ketenrisico beheersen. Zij kunnen strengere beveiligings-, contract- en meldvoorwaarden aan schoolbesturen doorgeven.
Is voldoen aan het Normenkader IBP hetzelfde als voldoen aan NIS2?
Nee. De kaders hebben een andere juridische grondslag en doelgroep, maar overlappen inhoudelijk bij risicoanalyse, incidentbeheer, leveranciers, continuïteit, maatregelen en bestuurlijke verantwoordelijkheid.
Aantoonbare cyberweerbaarheid

Maak bestuurlijke sturing, leveranciersrisico en techniek zichtbaar in één beeld
Edufort verbindt het Normenkader IBP met technische scans, incidenten, risico's en bewijs, zodat het bestuur gericht kan sturen.

Plan een gratis demo