Checklists
Laatst gewijzigd op: 30 september 2026

OR en de Cyberbeveiligingswet

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet (Cbw), waarmee Nederland de Europese NIS2-richtlijn uitvoert. De wet verplicht organisaties om hun digitale weerbaarheid serieus op orde te brengen. Voor de bestuurder is dit vooral een compliance-klus, maar ook de OR heeft hier een rol in. Deze checklist helpt je op weg.

Deze FAQ is geschreven door De Clercq Advocaten en Notariaat.

Valt jouw organisatie onder de wet?

Check eerst of de Cbw voor jouw organisatie geldt. De wet richt zich op essentiële en belangrijke sectoren zoals zorg, energie, ruimtevaart, onderzoek, digitale infrastructuur en overheid. Werkt je organisatie niet in zo’n sector, dan kan de wet toch van toepassing zijn bij meer dan 50 medewerkers of bij een jaaromzet of balanstotaal van meer dan 10 miljoen euro. Ook als toeleverancier of dochterbedrijf van zo’n organisatie kun je ermee te maken krijgen. Via een zelfevaluatie kunnen organisaties checken of ze onder de Cbw vallen. Vraag de bestuurder rechtstreeks of hij deze zelfevaluatie al heeft gedaan.

Wat vraagt de wet van je organisatie?

De Cbw vraagt organisaties om passende maatregelen te nemen voor hun IT-systemen. Denk aan een zorgplicht, een meldplicht bij ernstige incidenten, verplichte trainingen en risicoanalyses, en een registratieplicht. Concreet kun je denken aan verplichte cybersecuritytrainingen, strengere toegangsregels, multifactor-authenticatie, nieuwe controleprocedures, monitoring van IT-gebruik en screening bij bepaalde functies.

Welke formele rechten heeft de OR?

De Cbw geeft de OR zelf geen rechten, maar de uitvoering ervan raakt al snel aan zaken waar je als OR wél instemmings- of adviesrecht op hebt via de WOR. Verplichte trainingen kunnen vallen onder instemmingsrecht voor een opleidingsregeling en mogelijk een beoordelingsregeling. Nieuwe toegangs- of monitoringmaatregelen kunnen instemmingsrecht opleveren omdat het gaat om verwerking van persoonsgegevens of controle van personeel. Check altijd de cao, want het instemmingsrecht vervalt bij een concrete cao-regeling over dit onderwerp. En de invoering van nieuwe systemen, zoals een platform voor toegangsbeheer of MFA, kan adviesrecht opleveren als sprake is van een belangrijke technologische voorziening of investering.

Waarom nu al in actie komen?

Bestuurders moeten zelf een opleiding volgen en de beveiligingsmaatregelen goedkeuren, en lopen bij niet-naleving risico op handhaving en aansprakelijkheid. Die druk betekent dat maatregelen snel moeten worden ingevoerd. Voor de OR is dat dan ook een reden om niet af te wachten, maar tijdig het gesprek hierover aan te gaan.

Wat kan de OR nu al doen?

Wacht niet tot de bestuurder met een voorstel komt. Vraag tijdens de bespreking van de algemene gang van zaken (art. 24 WOR) actief wat de Cbw voor jouw organisatie betekent, hoe hieraan uitvoering wordt gegeven en welke gevolgen dit heeft voor de medewerkers. Bespreek daarna samen met de bestuurder of, en in hoeverre, de OR formele bevoegdheden heeft en maak afspraken over het vervolgtraject. Zo zit de OR vanaf het begin aan tafel.

Tip: Leg per maatregel (training, toegang, monitoring, nieuwe systemen) vast of het om instemmingsrecht of adviesrecht gaat. Dat voorkomt discussie achteraf over welk traject van toepassing is.