Cyberwet ook voor energieopslag: bedrijven moeten zich voorbereiden op strenge regels
Vanaf 15 augustus 2026 gelden nieuwe wettelijke regels voor cybersecurity in de energiesector. Energieopslagbedrijven die onder de nieuwe Cyberbeveiligingswet vallen, moeten zich registreren, cyberrisico's beter beheersen en ernstige incidenten snel melden. Ook bestuurders krijgen een expliciete verantwoordelijkheid.
6 August 2026
Nieuws

Energieopslagbedrijven krijgen vanaf 15 augustus te maken met nieuwe verplichtingen op het gebied van cybersecurity. Dan treden de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) in werking. Vooral organisaties die een belangrijke rol spelen in de energievoorziening moeten nagaan of zij onder de nieuwe regels vallen en hun interne processen op orde brengen.
Belangrijke diensten
De Cyberbeveiligingswet vervangt de huidige Wet beveiliging netwerk- en informatiesystemen en voert de Europese NIS2-richtlijn uit. De wet geldt voor organisaties die essentiële of belangrijke diensten leveren, waaronder bedrijven in de energiesector. Of een organisatie onder de wet valt, hangt af van onder meer haar activiteiten, het aantal medewerkers en de jaaromzet.
De regels
Bedrijven die onder de wet vallen, moeten zich registreren bij het Nationaal Cyber Security Centrum (NCSC). Daarnaast zijn zij verplicht passende beveiligingsmaatregelen te nemen op basis van een risicoanalyse en moeten zij significante cyberincidenten melden bij het Computer Security Incident Response Team (CSIRT) en de toezichthouder. Een eerste waarschuwing moet in de meeste gevallen binnen 24 uur worden gedaan. Voor sommige partijen in de elektriciteitssector geldt zelfs een meldtermijn van vier uur.
Nieuw is ook dat cyberveiligheid een verantwoordelijkheid van het bestuur wordt. Bestuurders moeten inzicht hebben in de digitale risico's, beveiligingsmaatregelen goedkeuren en binnen twee jaar een passende cybersecuritytraining volgen.
Nog meer verplichtingen
Naast de Cyberbeveiligingswet treedt ook de Wet weerbaarheid kritieke entiteiten in werking. Organisaties die door de overheid als kritieke entiteit worden aangewezen, krijgen aanvullende verplichtingen, zoals het uitvoeren van risicobeoordelingen en het treffen van maatregelen tegen verstoringen door bijvoorbeeld sabotage, natuurrampen of terrorisme.
Het is belangrijk dat bedrijven in de energieopslagsector niet gaan afwachten. Ook ondernemingen die niet rechtstreeks onder de Cyberbeveiligingswet vallen, kunnen indirect met de nieuwe regels te maken krijgen. Grote organisaties zullen naar verwachting strengere eisen stellen aan leveranciers en andere ketenpartners op het gebied van informatiebeveiliging, cyberveiligheid en incidentrespons. Daarmee krijgt de nieuwe wetgeving gevolgen voor een groot deel van de energieopslagketen.


