De Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, treedt op 15 augustus 2026 in werking. Funderend onderwijs is niet als afzonderlijke sector aangewezen; een schoolbestuur valt dus niet automatisch onder de wet. Controleer sector, activiteiten, omvang en eventuele aanwijzing via de officiële check. Ook buiten de directe reikwijdte krijgen scholen te maken met strengere eisen van ICT-leveranciers en dezelfde bestuurlijke norm: risico's beheersen, incidenten voorbereiden en maatregelen aantoonbaar laten werken.
Actuele stand van de Cyberbeveiligingswet
De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Volgens Rijksoverheid en NCSC treden beide wetten op 15 augustus 2026 in werking. De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen en geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren.
Valt een schoolbestuur onder de wet?
Onderwijs staat niet als zelfstandige sector in het algemene sectoroverzicht. Dat is geen vrijbrief voor een snelle conclusie: een organisatie kan andere kwalificerende activiteiten uitvoeren, onderdeel zijn van een overheidsstructuur, speciaal worden aangewezen of via een andere entiteit binnen een groep geraakt worden. Gebruik voor een formele beoordeling de officiële NCSC/RDI-zelfevaluatie en laat twijfel juridisch toetsen.
Toepassingscheck in drie stappen
1. Levert de organisatie een dienst in een aangewezen sector?
2. Voldoet de organisatie aan omvangscriteria of een uitzonderingsgrond?
3. Is er nog twijfel?
Wat verandert voor organisaties die eronder vallen?
Registratieplicht
Registratie in het nationale entiteitenregister binnen de geldende termijn.
Zorgplicht
Risicoanalyse en passende, evenredige maatregelen voor netwerk- en informatiesystemen.
Meldplicht
Significante incidenten snel melden; het NCSC noemt een eerste melding binnen 24 uur.
Bestuurlijke verantwoordelijkheid
Het bestuur keurt maatregelen goed, houdt toezicht en zorgt voor passende kennis en training.
Waarom NIS2 scholen indirect raakt
Veel hostingpartijen, cloudleveranciers, datacenters, managed service providers en digitale dienstverleners vallen wél binnen aangewezen sectoren. Hun zorgplicht omvat beveiliging van de toeleveringsketen. Daardoor ontstaan aanvullende vragen over toegangsbeheer, incidentmelding, continuïteit, onderaannemers, auditrechten en herstel.
Een leverancier wil binnen enkele uren geïnformeerd worden over incidenten die zijn dienst raken, terwijl het schoolbestuur van de leverancier tijdige informatie nodig heeft voor datalekbeoordeling en continuïteit. Leg beide richtingen, contactpunten en oefenmomenten vast vóórdat een incident ontstaat.
NIS2 en Normenkader IBP: overlap, geen gelijkstelling
| Thema | Cyberbeveiligingswet | Normenkader IBP |
|---|---|---|
| Doelgroep | Essentiële en belangrijke entiteiten in aangewezen sectoren. | Schoolbesturen in het funderend onderwijs. |
| Risico's | Risicogebaseerde zorgplicht en evenredige maatregelen. | Normen, maatregelen en volwassenheidsniveaus voor IBP. |
| Incidenten | Wettelijke meldplichten voor significante incidenten. | Incident- en datalekprocessen, rollen, oefeningen en bewijs. |
| Keten | Beveiliging van leveranciers en afhankelijkheden. | Leveranciersmanagement, contracten en technische risico's. |
| Bestuur | Expliciete bestuurlijke betrokkenheid en toezicht. | Bestuurlijk eigenaarschap en aantoonbare sturing. |
Wat kan een schoolbestuur nu doen?
- Documenteer de toepassingscheck. Leg vast waarom het bestuur wel of niet binnen de directe reikwijdte valt.
- Breng kritieke leveranciers in kaart. Noteer Cbw-status, afhankelijkheden, contactpunten, herstelafspraken en subleveranciers.
- Oefen het incidentproces. Combineer cybersecurity, continuïteit en datalekbeoordeling in één werkbare crisisroute.
- Werk risicogestuurd aan het Normenkader IBP. Prioriteer toegang, back-up, logging, kwetsbaarheden en leveranciers op werkelijke impact.
- Rapporteer bestuurlijk. Geef per kwartaal inzicht in top-risico's, voortgang, incidenten en beslissingen die middelen vragen.
Bronnen en actualiteit
Deze gids is inhoudelijk gecontroleerd op 21 juli 2026. Wetgeving, sectorafspraken en deadlines kunnen wijzigen; controleer bij besluiten altijd de primaire bron.
Verder lezen binnen dit onderwerp
Veelgestelde vragen
Wanneer treedt de Cyberbeveiligingswet in werking?
Valt ieder schoolbestuur automatisch onder de Cyberbeveiligingswet?
Welke verplichtingen gelden voor organisaties die eronder vallen?
Waarom raakt NIS2 scholen indirect?
Is voldoen aan het Normenkader IBP hetzelfde als voldoen aan NIS2?
Maak bestuurlijke sturing, leveranciersrisico en techniek zichtbaar in één beeld
Edufort verbindt het Normenkader IBP met technische scans, incidenten, risico's en bewijs, zodat het bestuur gericht kan sturen.