NLdigital waarschuwt voor juridische gebreken in onverwacht toegevoegd artikel Cyberbeveiligingsbesluit

Ministerie passeert zorgvuldig consultatieproces met late toevoeging van vergaande bevoegdheid 

NLdigital heeft vandaag een kritische brief gestuurd aan minister Van Weel van Justitie en Veiligheid over het onverwacht toegevoegde artikel 18 in het concept Cyberbeveiligingsbesluit. De bepaling die ministers vergaande bevoegdheden geeft om het gebruik van IT-leveranciers te verbieden, was niet opgenomen in de eerdere concepten die ter consultatie zijn voorgelegd. 

Zorgvuldig proces gepasseerd 

De toevoeging aan het Cyberbeveiligingsbesluit komt als een verrassing voor de digitale sector. In geen van de eerdere consultaties over de Cyberbeveiligingswet (Cbw) of het Cyberbeveiligingsbesluit (Cbb) was deze ingrijpende bevoegdheid opgenomen. Door het toevoegen wordt het zorgvuldige consultatieproces, dat juist bedoeld is om alle belanghebbenden te betrekken bij nieuwe wetgeving, effectief gepasseerd nadat deze voltooid was. Daar bovenop wordt zelfs de Raad van State gepasseerd door het enorm oprekken van het begrip zorgplicht in een extra zin in de Memorie van Toelichting. 

Tot slot is lopende het proces veelvuldig beloofd geen Nederlandse toevoegingen aan de NIS2 te gaan doen, deze direct in Nederland te implementeren. Met deze toevoeging komt het ministerie terug op die belofte. Daarmee wordt het Nederlandse ondernemersklimaat verder aangetast en minder aantrekkelijk gemaakt. Wij hebben in ons recente manifest voor de verkiezingen al grote zorgen geuit over de huidige stand van zaken. 

Breuk met NIS2-systematiek 

Het voorstel past fundamenteel niet binnen het NIS2-implementatiekader dat Nederland moet invoeren. Voor meer informatie over de NIS2-richtlijn en wat deze betekent voor organisaties, bekijk onze uitlegpagina over NIS2

De NIS2-richtlijn is gebaseerd op een risico-gebaseerde aanpak waarbij organisaties zelf verantwoordelijk zijn voor hun cyberbeveiliging en toezichthouder die daarop toeziet. Artikel 18 doorbreekt dit systeem door ministers ook nog de mogelijkheid te geven zeer specifieke maatregelen op te leggen. Dit is op geen enkele andere plek in de Cyberbeveiligingswet het geval en doorkruist de risicoanalyse-maatregelen-toezicht logica van de wet. 

Fundamentele juridische gebreken 

NLdigital wijst in haar brief, die tot stand kwam in nauwe samenwerking met de NLdigital Commissie Cybersecurity gedurende de periode juni-augustus, op vier fundamentele juridische tekortkomingen: 

  1. Onvoldoende wettelijke grondslag – De bevoegdheid wordt gebaseerd op een uitbreiding van de zorgplicht die alleen in de Memorie van Toelichting staat, niet in de wet zelf 
  1. Veel te vage beoordelingscriteria – Ministers krijgen praktisch onbegrensde discretionaire ruimte zonder objectieve toetsingskaders 
  1. Ontbrekende rechtswaarborgen – Geen voorziening voor hoor en wederhoor, onduidelijke beroepsmogelijkheden en geen transparante compensatieprocedure 
  1. Aantasting rechtszekerheid – Inconsistentie met bestaande wetgeving en mogelijke strijd met EU-recht 

Duits model als alternatief 

NLdigital pleit ervoor om artikel 18 te schrappen en indien alleen indien noodzakelijk een zorgvuldig herontwerp te maken. Hiervoor wijzen we naar de Duitse concept NIS2-implementatiewet uit juni, dit model biedt tenminste: 

Constructief maar kritisch 

NLdigital erkent het belang van nationale veiligheid en cybersecurity, maar benadrukt dat dit doel beter bereikt kan worden door een juridisch solide, technisch verantwoorde en economisch proportionele aanpak. De organisatie biedt haar expertise aan voor het ontwikkelen van een werkbare oplossing die alle belangen evenwichtig behartigt. 

De brief is verzonden aan minister Van Weel van Justitie en Veiligheid, met kopieën aan de minister van Economische Zaken en de vaste commissie voor Justitie en Veiligheid van de Tweede Kamer. 


Deel via:

Jelmer Schreuder

Public policy manager
Neem contact op met
Jelmer Schreuder

Het laatste nieuws

Nieuwe transparantieverplichtingen AI Act: maak duidelijk dat er sprake is van AI 

De AI Act treedt gefaseerd in werking. Vanaf 2 augustus 2026 geldt er weer een nieuw onderdeel: er zijn transparantieverplichtingen van toepassing voor bepaalde AI-systemen.
Cybersecurity

Achter de schermen: van hulp bij ISO tot NIS2-podcast

Tijdens onze geslaagde zomerborrel en Algemene Ledenvergadering (ALV) hoorden we een duidelijke wens: jullie willen vaker meegenomen worden in wat...
Cybersecurity

Cyberbeveiligingswet al per 15 augustus van kracht 

De Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn, is nu zowel door de Tweede Kamer (16 april) als de Eerste...
Cybersecurity

Autoriteit Persoonsgegevens benadrukt belang gedragscodes tijdens rondetafel met NLdigital en SCOPE Europe

Tijdens een rondetafelsessie met de Autoriteit Persoonsgegevens (AP), NLdigital en SCOPE Europe stond één vraag centraal: hoe maken we naleving van de...
Cybersecurity

De serie grote hacks in een paar maanden is geen toeval

Odido in februari: 6,2 miljoen klantgegevens, inclusief BSN's en kopieën van identiteitsbewijzen. De gemeente Epe in maart: vrijwel alle inwoners...
Cybersecurity