Sinds 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten van kracht. Hier lees je wat ze van je vragen, hoe ze zich verhouden tot ISO 22301 en de Denk Vooruit-campagne, en wat het Resilt Kompas™ daarin doet.
Twee wetten tegelijk in werking, met verschillende reikwijdte maar hetzelfde fundament: weten waar je van afhankelijk bent, weten wat er misgaat, maatregelen nemen en dat kunnen aantonen.
De Nederlandse invulling van de Europese CER-richtlijn (Critical Entities Resilience Directive, CERD). Circa 500 organisaties worden door hun vakministerie aangewezen als kritieke entiteit. Na aanwijzing heb je negen maanden voor de risicobeoordeling, tien maanden voor passende technische, organisatorische en fysieke maatregelen, en meld je verstorende incidenten binnen 24 uur.
De Nederlandse invulling van NIS2, voor essentiele en belangrijke diensten in achttien sectoren. Je stelt zelf vast of je eronder valt, registreert je in het nationaal entiteitenregister, treft passende maatregelen voor je netwerk- en informatiesystemen en meldt significante incidenten aan je CSIRT. Het bestuur keurt de maatregelen goed en volgt daarvoor training.
Dan is dat geen dubbel werk. De risicobeoordeling, de maatregelen en de meldketen komen uit dezelfde basis. Je richt het een keer in en rapporteert per kader.
Resilt certificeert niet, auditeert niet, geeft geen juridisch advies en meldt niet namens jou. Het Kompas levert het dossier en bewaakt de termijn, jij dient in.
De vorm Zorgplicht van het Resilt Kompas is gebouwd op de vier kaders die in de praktijk door elkaar lopen. Je werkt in een omgeving en rapporteert per kader.
Afhankelijkheden en dierbaarheden als onderbouwing van de risicobeoordeling, maatregelen als taken met een eigenaar, de meldketen bewaakt en het dossier aantoonbaar. Verdieping op de pagina over de WWKE.
Dezelfde cyclus, met de digitale dreigingslaag erbij: malware, datalekken, gerichte aanvallen, denial of service, aanvallen via de keten en phishing. Rapportage volgens de standaarden die de toezichthouder verwacht.
Impactanalyse, continuiteitsplannen met sjabloon, oefeningen en het spoor waarmee je aantoont dat het onderhouden is. Papier wordt praktijk doordat het plan meebeweegt met wat er in je omgeving verandert.
Voor gemeenten, veiligheidsregio's en ondernemersverenigingen die de landelijke campagne laten landen: het draaiboek dat ondernemers invullen, de workshop, de e-learning en Denk Vooruit voor collectieven.
Bij inkoop door kritieke entiteiten spelen daarnaast de AVG, BIO 2.0, ISO 27001 en de CRA. De verwerkersovereenkomst en de bijbehorende bijlagen horen bij de vorm Enterprise.
Het Kompas volgt de ISAFE-methode. Elke stap levert een stuk van de onderbouwing die je richting toezichthouder nodig hebt.
Diensten, locaties, assets, leveranciers en afhankelijkheden in beeld, aangevuld vanuit de Resilt Database. Zonder dat overzicht is een onderbouwde risicobeoordeling niet mogelijk.
Verstoringen en dreiging gekoppeld aan jouw objecten, zodat je merkt wat jou raakt en niet alleen wat er ergens gebeurt.
Ondersteuning bij de meldketen en de termijnen, zodat een melding tijdig de deur uit gaat en het dossier klopt.
Passende maatregelen als taken met een eigenaar en een datum, plus continuiteitsplannen die actueel blijven.
Oefenen, evalueren, scenario's bouwen en benchmarken tegen vergelijkbare organisaties, geanonimiseerd en geaggregeerd.
Kennis en begeleiding horen erbij: de Resilt Academy voor je team, en onderzoek, advies en ondersteuning als je liever samen met ons begint.
Ben je aangewezen als kritieke entiteit, of verwacht je dat te worden? Plan een gesprek, dan lopen we samen de termijnen en de eerste stappen door.
Plan een gesprek