De Wwke is de Nederlandse implementatie van de Europese CER-richtlijn (Richtlijn (EU) 2022/2557 betreffende de weerbaarheid van kritieke entiteiten). De wet is gericht op het in stand houden van vitale maatschappelijke functies en economische activiteiten door de weerbaarheid van kritieke entiteiten en hun vermogen om essentiële diensten te verlenen te versterken.
Wil je precies weten of CER/ Wwke op jouw organisatie van toepassing is, welke verplichtingen gelden en hoe je je nu kunt voorbereiden? Download onze factsheet voor een overzichtelijke uitleg van alle regels, verplichtingen en de tijdlijn.
Factsheet downloadenDe Wwke is de Nederlandse implementatie van de Europese CER-richtlijn (Richtlijn (EU) 2022/2557 betreffende de weerbaarheid van kritieke entiteiten). De wet is gericht op het in stand houden van vitale maatschappelijke functies en economische activiteiten door de weerbaarheid van kritieke entiteiten en hun vermogen om essentiële diensten te verlenen te versterken.
De Wwke is de fysieke tegenhanger van de Cyberbeveiligingswet (Cbw/NIS2): waar de Cbw zich richt op digitale weerbaarheid, richt de Wwke zich op alle overige risico's en dreigingen, zoals natuurrampen, sabotage, terrorisme en hybride dreigingen. De Wwke is uitdrukkelijk niet van toepassing op aangelegenheden die onder de Cyberbeveiligingswet vallen.
De Wwke is van toepassing op kritieke entiteiten: entiteiten die door de bevoegde autoriteit als zodanig zijn aangewezen omdat zij één of meer essentiële diensten verlenen binnen één van de sectoren uit de bijlage bij de wet. Een entiteit wordt (op basis van de CER-richtlijn waarop de Wwke is gebaseerd) aangewezen als kritieke entiteit wanneer:
1. Zij een essentiële dienst verleent in een sector uit de bijlage;
2. Zij actief is op het Nederlandse grondgebied; én
3. Een incident een significant verstorend effect zou hebben op het verlenen van één of meer essentiële diensten in Nederland of andere lidstaten.
Er zijn wel een aantal uitzonderingen. Lees hier meer over in onze factsheet.
Kritieke entiteiten melden significante incidenten bij de bevoegde autoriteit. Een incident is significant wanneer het het verlenen van essentiële diensten aanzienlijk verstoort of kan verstoren. De concrete drempelwaarden en meldtermijnen worden nader ingevuld bij AMvB / ministeriële regeling.
Let op: Wanneer een incident ook een cyberincident betreft, kan er tevens een meldplicht bestaan onder de Cyberbeveiligingswet. En bij een datalek geldt daarnaast de meldplicht bij de Autoriteit Persoonsgegevens.
De Nederlandse implementatie van de Europese CER-richtlijn, de Wet weerbaarheid kritieke entiteiten (Wwke), treed 15 augustus in werking.
Organisaties moeten risicobeoordeling uitvoeren van alle relevante (niet-cyber) risico's die essentiële diensten kunnen verstoren.
Organisaties moeten passende en evenredige technische, beveiligings- en organisatorische maatregelen nemen ter voorkoming, bescherming, reactie, weerstand, beperking, herstel en aanpassing.
Organisaties moeten incidenten melden die het verlenen van essentiële diensten significant verstoren of kunnen verstoren.
Organisaties moeten achtergrondscreenings kunnen uitvoeren voor bepaalde functies (voor zover voorzien in nadere regelgeving).
Organisaties moeten en verbindingsfunctionaris richting de bevoegde autoriteit aanwijzen.
Wil jij je (verder) specialiseren in cybersecurity en informatiebeveiliging, inclusief de NIS2, AI Act, DORA, CRA, CER en ISO 27001? Volg dan onze opleiding tot Certified Cybersecurity Compliance Officer (CCCO®). Tijdens deze opleiding leer je hoe deze regels zich tot elkaar verhouden en hoe je ze in de praktijk toe moet gaan passen.
Laat een bericht achter via het formulier. Een van onze juridisch adviseurs neemt dan contact met je op.
Wanneer je een aanvraag bij ons doet, volgt altijd eerst een vrijblijvend kennismakingsgesprek: telefonisch, bij ons op kantoor of bij jou op locatie.
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.