De wet vraagt bewijs — dit ligt klaar
Per anker: wat de wet vraagt, en wat daarvoor klaarligt. Voor twee lezers — de cyberkolom (Cbw) en de adviseur crisisbeheersing (Wwke). Stuur het blok door dat van de ander is.
De volledige zorgplicht geldt 9 tot 10 maanden na aanwijzing als kritieke of essentiële entiteit — wie nu begint, staat ruim op de rails vóór die termijn verstrijkt.
De Cyberbeveiligingswet — zes ankers
Voor de cyberkolom: CISO, informatiebeveiliging en compliance.
Periodiek evalueren of de maatregelen doeltreffend zijn, het resultaat schriftelijk vastleggen en de maatregelen bijstellen.
De PDCA-verbetermatrix, rode draden, onderzoek en actiepuntenbeheer: die cyclus op het scherm — per thema en per jaar te volgen wat openstaat, is afgerond of terugkeert.
Incidentbehandeling: incidenten voorkomen, detecteren en afhandelen — en daarvan leren.
Het logboek en het inzetverslag, gestart door de functionaris terwijl het vers is; daarna een gestructureerde evaluatie met toewijzing en terugkoppeling.
Een eindverslag over een significant incident, binnen één maand na de incidentmelding.
Het gearchiveerde — onveranderbare — evaluatieverslag, het rapport in de organisatiehuisstijl en het dossier met tijdlijn en actiepunten met eigenaar, deadline en status: de elementen van het eindverslag, als voorbereidend werk bijeen.
Bedrijfscontinuïteit en crisisbeheer — met plannen die periodiek getest en beoefend worden.
De activiteitenplanner voor BCM- en crisisoefeningen: elke oefening gepland, gehouden, geëvalueerd en gearchiveerd — de hele reeks aantoonbaar.
Training en cyberhygiëne voor de organisatie — en een opleiding voor het bestuur zelf.
De planner met dekking van de jaardoelen, digitale presentie en bezettingsgraad — inclusief de trainingsdeelname van bestuurders zelf.
Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en blijft aantoonbaar actueel.
Dashboards die het bestuur via een beveiligde link kan meekijken, plus het onveranderbare archief: zichtbaar wat het bestuur zag en goedkeurde.
Doorsturen: het blok over art. 24 is voor het bestuur; het Wwke-deel hieronder voor de adviseur crisisbeheersing.
De Wwke — twee ankers
Voor de adviseur crisisbeheersing.
Bent u (ook) aangewezen als kritieke entiteit, dan: dezelfde cyclus toegepast op fysieke verstoringen — één administratie voor beide wetten. Een kritieke entiteit is automatisch essentiële entiteit (art. 8(1)(i) Cbw), met dezelfde toezichthouder. Wat crisisbeheersing toch al doet — oefenen, evalueren, bijstellen — dekt ook art. 21(3)(c) en (f) Cbw.
Dossiers per incident en per oefening, met export, tijdlijn en meerjarig archief. Als de vraag komt “hoe leren jullie van incidenten?”, opent u het dossier — niet een map losse rapporten.
Geen meldtool. Geen risicoanalysetool. Geen technische maatregelen.
De 24-uurswaarschuwing, de 72-uursmelding en het indienen van het eindverslag blijven bij de organisatie zelf; risicoanalyse (art. 21(3)(a) Cbw, art. 14 Wwke) en technische maatregelen horen bij andere gereedschappen. Wat hier wél ligt:
Zelf nalezen — de volledige teksten: Cyberbeveiligingswet (Stb. 2026, 187) · Wet weerbaarheid kritieke entiteiten (Stb. 2026, 188) · Cyberbeveiligingsbesluit (Stb. 2026, 189) · Besluit weerbaarheid kritieke entiteiten (Stb. 2026, 190).