Sinds 15 augustus gelden nieuwe cyberbeveiligingsregels die ook voor de energiesector van toepassing zijn. De Cyberbeveiligingswet legt energiebedrijven onder meer verplichtingen op rond risicobeheersing, incidentmeldingen en bestuurdersverantwoordelijkheid. Ook de regels uit de Energiewet en de Europese Netcode gelden nog steeds. Welke organisaties vallen onder welk regime, en wat moeten zij concreet regelen?

Dit artikel is een publicatie uit de septembereditie (2026) van PONT, vakblad energie en duurzaamheid. Schrijf je hier gratis in voor het digitale vakblad.
Energiemarkten functioneren met behulp van digitale systemen. Realtime data balanceert vraag en aanbod en op basis van verbruiksgegevens wordt stroom en warmte (automatisch) gedistribueerd. Deze digitalisering maakt energiesystemen flexibeler, maar ook kwetsbaar voor cyberaanvallen.
Op cyberbeveiliging in de energiesector zijn meerdere regimes van toepassing, waaronder de op 15 augustus 2026 inwerking getreden Cyberbeveiligingswet. Daarnaast bevat de Netcode¹ cyberbeveiligingsvereisten voor met cyberbeveiliging samenhangende aspecten van grensoverschrijdende elektriciteitsstromen. En ook de Energiewet bevat regels over gegevens die binnen het energiesysteem worden verzameld. Wat betekenen deze wetten voor marktpartijen in de energiesector?
Allereerst stelt de Energiewet regels over het beheer en uitwisselen van gegevens in het vierde hoofdstuk van de wet. Op marktpartijen in de energiesector kan daarnaast de Cyberbeveiligingswet van toepassing zijn. Dit geldt voor de volgende energie-subsectoren: elektriciteit, aardgas, aardolie, stadsverwarming en -koeling en waterstof. Hierbij stelt de wet twee voorwaarden: ten eerste moet een organisatie behoren tot een in Bijlage 1 van de Cyberbeveiligingswet genoemde categorie. Voor de subsector elektriciteit zijn leveranciers, distributie- en transmissiesysteembeheerders,² producenten (bij voldoende vermogen),³ marktbeheerders⁴ en exploitanten van laadpunten opgenomen. Gelijksoortige categorieën gelden voor de andere energie-subsectoren.⁵
Ten tweede telt organisatieomvang: middelgrote ondernemingen (≥50 werknemers en >€10 miljoen jaaromzet of jaarlijks balanstotaal) zijn veelal belangrijke entiteiten en grote ondernemingen (≥250 werknemers en >€50 miljoen jaaromzet of >€43 miljoen jaarlijks balanstotaal) vallen onder essentiële entiteiten.⁶ Aanvullend kunnen organisaties op basis van wettelijke criteria ook als essentieel of belangrijk worden aangemerkt.⁷
Het onderscheid tussen essentiële en belangrijke entiteiten is vooral relevant voor het toezichtregime: essentiële entiteiten staan onder proactief toezicht van de Rijksinspectie Digitale Infrastructuur (‘RDI’),⁸ terwijl bij belangrijke entiteiten pas achteraf wordt ingegrepen.
De Netcode reguleert de cyberbeveiliging van grensoverschrijdende elektriciteitsstromen. Deze Netcode kan naast de Energiewet en de Cyberbeveiligingswet van toepassing zijn op organisaties met een zeer belangrijke of kritieke impact. Welke organisaties dat zijn, wordt bepaald aan de hand van de Provisional European Cybersecurity Impact Index (ECII). Het kan bijvoorbeeld gaan om distributie- en transmissiesysteembeheerders, grote elektriciteitsproducenten, aggregatoren, nominated electricity market operators (NEMO’s), organised markets, balansverantwoordelijke partijen (BRP’s) en charge point operators (CPO’s).⁹
Zowel de Energiewet als de Cyberbeveiligingswet en de Netcode bevatten verplichtingen op het gebied van cyberbeveiliging. Betrokken partijen dienen passende, evenredige technische, operationele en organisatorische maatregelen te treffen om cyberbeveiligingsrisico’s te beheersen en gegevens te beschermen.
In de Cyberbeveiligingswet en Netcode staat een algemene zorgplicht met een risicogebaseerde benadering centraal: entiteiten moeten voortdurend de risico’s voor hun netwerk- en informatiesystemen in kaart brengen, evalueren en beheersen. De zorgplicht is niet statisch, maar eist continue aandacht. De maatregelen moeten passen bij de risico’s die de organisatie loopt, waarbij rekening wordt gehouden met de aard van de dienstverlening, de afhankelijkheid van andere entiteiten en de mogelijke gevolgen van een incident.¹⁰ We lichten hier enkele meer concrete verplichtingen uit.
Als sprake is van bijvoorbeeld een cyberaanval, moet dienstverlening alsnog kunnen plaatsvinden. De Cyberbeveiligingswet vereist beleid voor bedrijfscontinuïteit: back-upprotocollen, procedures voor hardware-vervanging en communicatieplannen voor incidenten.¹¹ De Netcode verplicht crisisbeheerplannen voor processen met zeer belangrijke of kritieke impact.
Organisaties moeten zicht hebben op leveranciers van netwerk- en informatiesystemen en de risico’s daarvan. Schriftelijke afspraken met leveranciers zijn essentieel om langdurige verstoringen bij incidenten te voorkomen. Neem een energiebedrijf dat voor netwerkmonitoring een cloudplatform van een externe leverancier gebruikt: omdat uitval de belangrijke infrastructuur raakt, gelden zware eisen. Leg daarom in de overeenkomst vast welke beveiligingsmaatregelen gelden, binnen welke termijn incidenten worden gemeld, hoe snel herstel volgt en welke audit- en exitrechten de organisatie heeft.
Ook de Netcode vereist minimale en geavanceerde cyberbeveiligingscontroles in de toeleveringsketen over de gehele levenscyclus van ICT-producten en -diensten met zeer belangrijke of kritieke impact.¹² Dit kunnen bijvoorbeeld eisen zijn waaraan een ICT-dienstleverancier bij een aanbesteding moet voldoen, zoals het leveren van beveiligingsupdates gedurende de gehele levensduur van het product of de dienst.
Beleid wat betreft cryptografie is één van de aandachtspunten in de energiesector.¹³ Bij het toepassen van cryptografie worden gegevens onleesbaar gemaakt voor onbevoegden. De Cyberbeveiligingswet vereist dat beleid vastlegt hoe cryptografie en encryptie worden toegepast op gegevens, zodat onbevoegde toegang wordt voorkomen. Daarnaast moet helder zijn wie binnen de entiteit verantwoordelijk is voor de implementatie van encryptie en wie verantwoordelijk is voor het sleutelbeheer. De Netcode voegt daaraan toe dat informatie alleen op ‘need-to-know’-basis toegankelijk moet zijn.
Stel dat bij een energiebedrijf de systemen versleuteld raken door een ransomware-aanval, waardoor het cloudplatform voor netwerkmonitoring urenlang uitvalt en de netbeheerder zijn net niet meer goed kan aansturen of overzien. Dit is een significant incident: er is sprake van een ernstige operationele verstoring van de dienstverlening.¹⁴ Vanaf dat moment treedt de gelaagde meldsystematiek van de Cyberbeveiligingswet in werking. Binnen 24 uur moet de RDI en het Nationaal Cyber Security Centrum (NCSC) vroegtijdig worden gewaarschuwd. Binnen 72 uur volgt de verplichte melding, inclusief een eerste beoordeling van het incident. De RDI kan de betrokken organisatie aanvullend verzoeken een tussentijds rapportage op te stellen. Tot slot is na één maand een eindverslag vereist.
| Wanneer? | Op grond van | Wat moet er gebeuren? |
|---|---|---|
| Onverwijld | Energiewet | Incident melden bij de RDI |
| Onverwijld | AVG | Melding aan betrokkene bij hoog risico rechten en vrijheden |
| Binnen 4 uur | Netcode | Relevante informatie m.b.t. te melden incident |
| Binnen 24 uur | Cyberbeveiligingswet | Vroegtijdige waarschuwing aan RDI en NCSC |
| Binnen 72 uur | Cyberbeveiligingswet | Melding, update en initiële beoordeling |
| Binnen 72 uur | AVG | Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit |
| Tussentijds | Cyberbeveiligingswet | Op verzoek van RDI een tussentijdse rapportage |
| Na 1 maand | Cyberbeveiligingswet | Eindverslag indienen |
Naast deze algemene systematiek kunnen aanvullende sectorspecifieke meldplichten gelden. Zo bevat de Energiewet een meer algemene meldplicht: bij een incident moet onverwijld melding worden gemaakt bij de RDI.¹⁵ Daarnaast kent de Netcode een verplichting voor zeer belangrijke impact of met kritieke impact om de relevante informatie met betrekking tot een te melden cyberaanval onverwijld, maar uiterlijk binnen vier uur te delen. En als bij het incident ook persoonsgegevens betrokken zijn, kan ten slotte ook de meldplicht onder de AVG van toepassing zijn.¹⁶ Op de vorige pagina is een schematisch overzicht van de genoemde meldplichten die van toepassing kunnen zijn (en die niet cumulatief gelden).
Het bestuur van een organisatie is verantwoordelijk voor cyberbeveiliging. Het bestuur moet zichzelf actief bezighouden met cyberbeveiliging en bestuurders kunnen bij nalatigheid aansprakelijk worden gesteld. De Cyberbeveiligingswet verplicht bestuursleden daarnaast een cyberbeveiligingstraining te volgen en daarvan een certificaat te overleggen. Het is daarom noodzakelijk zorgvuldig af te bakenen wie als bestuurder in de zin van de Cyberbeveiligingswet kwalificeert en om voltooide trainingen te registeren en de certificaten te bewaren.
De Cyberbeveiligingswet, Netcode en Energiewet stellen gezamenlijk hoge eisen aan cyberbeveiliging in de energiesector, maar verschillen in reikwijdte, drempels en meldsystematiek. Marktpartijen dienen te bepalen hoe de regels samenhangen en maatregelen te nemen die passen bij de risico’s en deze goed vastleggen.
Bronnen
¹ Gedelegeerde Verordening 2024/1366 tot aanvulling van Verordening (EU) 2019/943 van het Europees Parlement en de Raad door middel van de vaststelling van een netcode inzake sectorspecifieke regels voor met cyberbeveiliging samenhangende aspecten van grensoverschrijdende elektriciteitsstromen, Pb L 2024/1366.
² De Energiewet en de Cyberbeveiligingswet hanteren het begrip ‘systeembeheerder’ in plaats van ‘netbeheerder’ (Artikel 1.1 Energiewet en Bijlage 1 van de Cyberbeveiligingswet).
³ Producenten vallen binnen de reikwijdte van de Cyberbeveiligingswet voor zover de opwekking van elektriciteit hun belangrijkste commerciële of professionele activiteit vormt of zij één of meerdere productie-installaties met een cumulatief nominaal vermogen van ten minste 100 megawatt beheren. Deze nadere afbakening van ‘producent’ voorkomt regeldruk op (middel)grote niet-energiebedrijven die voor eigen gebruik elektriciteit opwekken en aan de tweede cumulatieve criteria van organisatieomvang voldoen, zie ook: Kamerstukken II 2024/25, 36 764, Nr. 3, p. 96 (MvT Cyberbeveiligingswet).
⁴ Zoals gedefinieerd in artikel 2, punt 8, van Verordening (EU) 2019/943 van het Europees Parlement en de Raad
⁵ In Bijlage 1 van de Cyberbeveiligingswet zijn voor stadsverwarming en -koeling zijn exploitanten van stadsverwarming of stadskoeling opgenomen; voor aardolie exploitanten van oliepijpleidingen, exploitanten van voorzieningen voor de productie, raffinage en behandeling van olie, opslag en transport alsmede centrale entiteiten voor de voorraadvorming; voor aardgas leveranciers, distributie-, transmissie-, opslag- en LNG-systembeheerders opgenomen alsmede aardgasbedrijven en exploitanten van voorzieningen voor de raffinage en behandeling van aardgas; voor waterstof zijn exploitanten van voorzieningen voor de productie, opslag en transmissie van waterstof opgenomen.
⁶ Artikel 8 en 12 Cyberbeveiligingswet.
⁷ Artikel 8 lid 1 sub i, 9 en 13 Cyberbeveiligingswet.
⁸ De RDI is aangewezen als toezichthouder in artikel 1 Besluit aanwijzing toezichthouders Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten KGG.
⁹ Gedelegeerde Verordening (EU) 2024/1366 van de Commissie van 11 maart 2024 tot aanvulling van Verordening (EU) 2019/943 van het Europees Parlement en de Raad door middel van de vaststelling van een netcode inzake sectorspecifieke regels voor met cyberbeveiliging samenhangende aspecten van grensoverschrijdende elektriciteitsstromen.
¹⁰ Regeling cyberbeveiliging en weerbaarheid kritieke entiteiten energiesector (Stcrt. 2026, nr. 22078). Deze regeling beoogt de digitale en fysieke weerbaarheid van kritieke, essentiële en belangrijke entiteiten in de energiesector te versterken en concretiseert de zorg- en meldplicht uit de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit, om deze entiteiten duidelijkheid en rechtszekerheid te bieden.
¹¹ Zie ook artikel 43 Regeling cyberbeveiliging en weerbaarheid kritieke entiteiten energiesector.
¹² Artikel 33 Netcode.
¹³ Zie ‘In hoeverre denken organisaties uit de sector energie al te voldoen aan de Cyberbeveiligingswet’ RDI.nl
¹⁴ Zie Regeling cyberbeveiliging en weerbaarheid kritieke entiteiten energiesector voor de aanvullende drempelwaarden per subsector.
¹⁵ Artikel 4.4 en 4.22 Energiewet.
¹⁶ Hier worden slechts een aantal van de meldplichten uitgelicht, deze opsomming is niet-uitputtend.
