Regeling van de Staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties van 3 juli 2026, houdende regels ten aanzien van de beveiliging van netwerk- en informatiesystemen van essentiële entiteiten in de sector overheid (Cyberbeveiligingsregeling sector overheid) [KetenID WGK027594]
Gelet op de artikelen 19 en 23, eerste lid, van het Cyberbeveiligingsbesluit;
Besluit:
Treedt in werking op het tijdstip waarop de Cyberbeveiligingswet in werking treedt.
Hoofdstuk 1. Algemene bepalingen
Artikel 1. (begripsbepaling)
In deze regeling wordt verstaan onder:
- –. besluit: Cyberbeveiligingsbesluit;
- –. cruciaal netwerk- en informatiesysteem: netwerk- en informatiesysteem als bedoeld in de artikel 4 van deze regeling;
- –. NEN: norm die door de Stichting Koninklijk Nederlands Normalisatie Instituut is uitgegeven;
- –. NEN-EN: NEN die door het Europees Comité voor Normalisatie is vastgesteld;
- –. NEN-EN-ISO/IEC: NEN-EN die door de International Organization for Standardization en de International Electrotechnical Commission is vastgesteld;
Artikel 2. (reikwijdte)
Deze regeling is van toepassing op essentiële entiteiten in de sector overheid, bedoeld in bijlage 1 bij de wet, met uitzondering van de waterschappen.
Hoofdstuk 2. Zorgplicht
Paragraaf 1. (managementsystematiek)
Artikel 3. (Iso 27001)
De essentiële entiteit past de NEN-EN-ISO/IEC 27001:2023 toe op het vaststellen, implementeren, bijhouden en continu verbeteren van een managementsystematiek voor de beveiliging van netwerk- en informatiesystemen, als bedoeld in artikel 6, vierde lid, van het besluit, en op het vaststellen van het toepassingsgebied van deze managementsystematiek.
Artikel 4. (identificeren cruciale netwerk- en informatiesystemen)
De essentiële entiteit houdt als onderdeel van haar managementsystematiek voor de beveiliging van de netwerk- en informatiesystemen, bedoeld in artikel 6, vierde lid, van het besluit, een overzicht bij van haar cruciale netwerk- en informatiesystemen.
Een netwerk- en informatiesysteem van een essentiële entiteit in de subsector centrale overheden is cruciaal indien het systeem een te beschermen belang op niveau 1, 2 of 3 van de tabel in bijlage 1 bij deze regeling heeft.
Een netwerk- en informatiesysteem van een essentiële entiteit in de subsector decentrale overheden is cruciaal indien het systeem impactniveau ‘hoog’ of ‘zeer hoog’ van de tabel in bijlage 2 bij deze regeling heeft.
Paragraaf 2. (beveiligingsmaatregelen)
Artikel 5. (ISO 27002 en BIO2)
De essentiële entiteit gebruikt ten minste de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 voor het formuleren van passende en evenredige maatregelen voor de beveiliging van netwerk- en informatiesystemen als bedoeld in artikel 21, eerste lid, van de wet, met uitzondering van de beheersmaatregelen 5.32 en 5.34.De passende en evenredige maatregelen omvatten ten minste de voor haar relevante overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2, versie 1.3 (Stct. 2026, 7416), met uitzondering van de overheidsmaatregelen 5.32.01 tot en met 5.34.01.
In afwijking van het eerste lid kunnen bij het formuleren van passende en evenredige maatregelen de beheersmaatregelen van de NEN-EN-ISO/IEC 27002:2022 en de overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2, versie 1.3 (Stct. 2026, 7416), voor zover dat noodzakelijk is, worden vervangen door of gecombineerd met beheersmaatregelen uit andere normenkaders die een beveiligingsniveau bieden dat ten minste gelijkwaardig is aan het niveau van de voornoemde beheers- en overheidsmaatregelen.
De essentiële entiteit zorgt ervoor dat de opzet, het bestaan en de werking van de passende en evenredige maatregelen aantoonbaar zijn. Indien de entiteit bij het formuleren van passende en evenredige maatregelen gebruik heeft gemaakt van beheersmaatregelen uit andere normenkaders als omschreven in het tweede lid, zorgt zij er ook voor dat de noodzakelijkheid van het gebruik van die andere passende en evenredige maatregelen en de gelijkwaardigheid van het beveiligingsniveau daarvan aantoonbaar zijn.
Hoofdstuk 3. Meldplicht
Artikel 6. (drempelwaarden meldplicht)
Een incident in de subsector centrale overheden is een significant incident als het leidt of kan leiden tot:
- a. uitval van de dienstverlening van de essentiële entiteit van ten minste vier uur;
- b. financiële schade voor de staat of de samenleving van meer dan € 500.000.000;
- c. de ernstige verwonding of de dood van ten minste één natuurlijke persoon;
- d. misbruik van bedrijfsinformatie met financiële schade van meer dan € 5.000.000; of
- e. de kennisname door onbevoegden van vertrouwelijke informatie op ten minste het niveau Staatsgeheim CONFIDENTIEEL, bedoeld in artikel 4, tweede lid, onder c, van het VIR-BI, het niveau NATO CONFIDENTIAL bedoeld in de bijlagen B, paragraaf 5.5 en E, paragraaf 6, van de NATO Security Policy (Security Within the North Atlantic Treaty Organization, CM(2002)49-REV1) of het niveau EU CONFIDENTIAL, bedoeld in artikel 2 van het Besluit 2013/488/EU van de Raad van 23 september 2013 betreffende de beveiligingsvoorschriften voor de bescherming van gerubriceerde EU-informatie.
Een incident in de subsector decentrale overheden is een significant incident als het leidt of kan leiden tot:
- a. uitval van de dienstverlening van de essentiële entiteit voor ten minste vier uur;
- b. financiële gevolgen die niet kunnen worden opgevangen in de begroting; of
- c. de ernstige verwonding of de dood van ten minste één natuurlijke persoon.
In afwijking van het eerste lid, onderdeel a, en het tweede lid, onderdeel a, is een geplande dienstonderbreking of een ander gepland gevolg van onderhoudswerkzaamheden die door of namens de essentiële entiteit worden uitgevoerd, geen significant incident.
Hoofdstuk 4. Slotbepalingen
Artikel 7. (inwerkingtreding)
Indien het bij koninklijke boodschap van 2 juni 2025 ingediende voorstel van wet houdende regels ter implementatie van Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie, tot wijziging van Verordening (EU) nr. 910/2014 en Richtlijn (EU) 2018/1972 en tot intrekking van Richtlijn (EU) 2016/1148 (PbEU 2022, L 333) (Cyberbeveiligingswet) (Kamerstukken 36 764) tot wet is of wordt verheven en die wet in werking treedt, treedt deze regeling op hetzelfde tijdstip in werking.
Artikel 8. (citeertitel)
Deze regeling wordt aangehaald als: Cyberbeveiligingsregeling sector overheid.
Bijlage 1. Te beschermen belangen centrale overheden
Bijlage. bij artikel 4, tweede lid
1 Volgens Bijlage 2 in Stcrt.2019, 26526.
2 Stcrt.2025, 30222.
3 Als bedoeld in de bijlagen B, paragraaf 5.5 en bijlage E, paragraaf 6, van de NATO Security Policy (Security Within the North Atlantic Treaty Organization, CM(2002)49-REV1).
4 Als bedoeld in artikel 2 van het Besluit 2013/488/EU van de Raad van 23 september 2013 betreffende de beveiligingsvoorschriften voor de bescherming van gerubriceerde EU-informatie.
Bijlage 2. Impactniveaus decentrale overheden
Bijlage. bij artikel 4, derde lid
1 Recovery Point Objective: De herstelpuntdoelstelling, die weergeeft wat het maximaal toegestane dataverlies is voor de organisatie. Deze hoeveelheid is gemeten in tijd, namelijk de periode tussen de laatste succesvolle data back-up en de verstorende gebeurtenis.
2 Recovery Time Objective: De hersteltijddoelstelling, die weergeeft wat de maximaal toegestane tijd is dat een systeem of proces offline kan zijn na een incident zonder dat dit gevolgen heeft voor de bedrijfsvoering.
3 Algemene Beveiligingseisen voor Defensieopdrachten.
4 Algemene Beveiligingseisen Rijksoverheidsopdrachten.
Deze regeling zal met de toelichting in de Staatscourant worden geplaatst.
De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.
Deze tekst wordt gepubliceerd onder de eigen hergebruiksvoorwaarden van BWB, niet onder een licentie van Legalize of van het publieke domein.
BWB
CC0 1.0 Universeel (publiek domein)