Wet cyberveiligheid alleen voor hogescholen en universiteiten

27 augustus 2026

Op 15 augustus 2026 is de cyberbeveiligingswet (Cbw) in werking getreden. Het is een belangrijke stap in het versterken van de digitale weerbaarheid van organisaties tegen toenemende cyberdreigingen. Veel organisaties moeten nu aan nieuwe verplichtingen op het gebied van cyberbeveiliging en risicobeheersing voldoen. Voor het onderwijs is een ministeriële regeling in de maak, alleen voor hogescholen en universiteiten. Het funderend onderwijs en mbo vallen niet onder deze wet.

De ministers van Onderwijs, Cultuur en Wetenschap en Justitie en Veiligheid besloten in 2025 om bekostigde hoger onderwijsinstellingen aan te wijzen als ‘belangrijke entiteiten’. De ministeries hebben daarbij bepaald welke sectoren de grootste risico’s lopen en waar de impact van een verstoring het grootst is.

Het hoger onderwijs is aangewezen als belangrijke entiteit, omdat hoger onderwijsinstellingen een belangrijke maatschappelijke functie vervullen. Zij verzorgen niet alleen onderwijs, maar voeren ook wetenschappelijk en toegepast onderzoek uit en beheren daarbij grote hoeveelheden waardevolle en gevoelige informatie. Digitale verstoringen of cyberincidenten kunnen daardoor gevolgen hebben voor het onderwijs, onderzoek en andere maatschappelijke sectoren.

Volgens de wet moeten bekostigde hoger onderwijsinstellingen zich registreren als belangrijke entiteit, incidenten melden en passende beveiligingsmaatregelen nemen. Omdat het hoger onderwijs een eigen tijdpad heeft gekregen hoeven hoger onderwijsinstellingen niet meteen vanaf 15 augustus 2026 aan alle verplichtingen te voldoen.

Wel kunnen zij zich nu al registreren in het portaal van het Nationaal Cyber Security Centrum. De verwachting is dat hogescholen en universiteiten per 1 april 2027 aan de Cyberbeveiligingswet moeten voldoen. Het gaat dan om de registratie- en meldplicht. De zorgplicht gaat 36 maanden later in.