De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Voor waterschappen is dat niet alleen een opdracht voor informatiebeveiliging. Een incident bij een gemaal, waterkering, zuivering of digitaal bedienproces kan besluiten, communicatie en personele inzet buiten kantoortijd vereisen. De praktische HR-vraag is daarom: zijn rollen, vervanging, bevoegdheden en oefentijd zo ingericht dat de eerste 24 uur niet afhangen van één beschikbare specialist?

Wat de bronnen laten zien

De Rijksoverheid meldt dat de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten op 15 augustus 2026 in werking zijn getreden. De Cyberbeveiligingswet zet de Europese NIS2-richtlijn om. Het NCSC beschrijft voor organisaties die onder de wet vallen onder meer registratie, een risicoanalyse, passende en evenredige technische en organisatorische maatregelen en een meldplicht voor significante incidenten. Een significante verstoring moet zo snel mogelijk en uiterlijk binnen 24 uur na kennisname worden gemeld. Niet ieder technisch signaal is daarmee automatisch meldplichtig; de organisatie moet de ernst en toepasselijke criteria zorgvuldig beoordelen. Registratie bij het NCSC kan vanaf de ingangsdatum met eHerkenning EH2+ of de rijksinlogvoorziening. Het NCSC adviseert dat de registrerende persoon zowel cybersecuritykennis als voldoende beslissingsbevoegdheid heeft. De Unie van Waterschappen noemt de gevolgen voor de sector groot vanwege de kritieke infrastructuur van waterkeringen, gemalen en afvalwaterzuivering. Uitval kan gevolgen hebben voor veiligheid, gezondheid, economie en milieu. Digitale Overheid noemt waterschappen expliciet binnen de overheidsorganisaties waarop de nieuwe kaders zien. BIO2 vormt daarnaast het overheidsbrede normenkader voor informatiebeveiliging en sluit aan op de wet. Deze bronnen leggen plichten en sectorcontext vast, maar geven geen uniform calamiteitenrooster voor alle 21 waterschappen.

HR-duiding

Ontwerp de incidentketen vanaf het moment van detectie. Benoem wie een signaal ontvangt, wie het incident classificeert, wie de gevolgen voor het waterproces beoordeelt, wie het bestuur informeert, wie een melding voorbereidt en wie bevoegd is die te doen. Leg voor iedere rol een vervanger en een bereikbaarheidsroute vast. De wettelijke termijn van maximaal 24 uur is een buitengrens; een intern escalatiemoment moet eerder liggen om analyse, besluit en rapportage mogelijk te maken. Verbind OT, IT, crisisbeheersing, juridische zaken, communicatie, privacy, leveranciersmanagement en HR. Bij een verstoring van een operationeel proces moet technische analyse tegelijk plaatsvinden met veilige personele inzet, aflossing, locatiebeveiliging en terugvalprocedures. Oefen daarom geen los cybertafelblad, maar een scenario waarin een digitale storing samenvalt met nachtelijke inzet, onvolledige informatie en afhankelijkheid van een leverancier. Observeer wie beslist, waar overdracht stokt en hoe lang mensen inzetbaar blijven. Reserveer oefen- en opleidingstijd in formatie en roosters. Leg leerpunten op procesniveau vast en gebruik incidentinformatie niet als individuele schuldscore. Bestuurders en rolhouders moeten weten welke besluiten van hen worden verwacht; specialisten hoeven niet de volledige bestuurlijke verantwoordelijkheid te dragen omdat zij de techniek begrijpen.

Werkgeverscheck

  • Leg detectie, classificatie, procesimpact, bestuurlijke escalatie, melding en communicatie vast met een primaire én vervangende rol.
  • Plan interne beslismomenten ruim vóór de wettelijke 24-uursgrens en test of bevoegdheden ook buiten kantoortijd werken.
  • Oefen OT, IT, crisisorganisatie, juridische zaken, communicatie, privacy en leveranciers in één realistisch waterprocesscenario.
  • Reserveer opleiding, piket, aflossing en herstel in de capaciteitsplanning en voorkom afhankelijkheid van één specialist.
  • Meet overdrachtstijd, beslispunten en procesherstel en leg leerpunten vast zonder individuele schuldprofilering.

Waar de grens ligt

Dit artikel stelt niet vast of een specifiek waterschap, samenwerkingsverband of leverancier onder een bepaalde categorie van de wet valt of dat een concreet incident meldplichtig is. Controleer daarvoor de wet, sectorale criteria en actuele aanwijzingen van NCSC, toezichthouder en bevoegd gezag. Een registratie, BIO2-mapping of jaarlijkse oefening bewijst geen volledige naleving en voorkomt geen incident. De 24-uursmelding is evenmin een reden om onbevestigde details breed te delen. Werk met noodzakelijke toegang, logging en een gecontroleerde communicatieroute. Gezondheidsgegevens over ingezette medewerkers horen niet in een technisch incidentdossier; organiseer herstel en eventuele arbozorg via de daarvoor bestemde processen.

Redactionele afbakening

Dit artikel biedt algemene HR-duiding en is geen individueel juridisch, medisch of arbeidsvoorwaardelijk advies. Controleer de actuele primaire bron voor een concrete beslissing.

Bronnen

  1. Rijksoverheid: cyberwetten vanaf 15 augustus 2026 van krachtPrimaire rijksbron voor inwerkingtreding en wettelijke context.
  2. NCSC: Cyberbeveiligingswet (NIS2)Officiële uitvoeringsinformatie over zorgplicht, registratie, incidenten en toezicht.
  3. NCSC: registreren voor de CyberbeveiligingswetOfficiële bron voor registratie, inlogmiddelen en aanbevolen rolkenmerken.
  4. NCSC: meldplicht CyberbeveiligingswetOfficiële uitleg van de melding van significante incidenten en de eerste termijn.
  5. Unie van Waterschappen: gevolgen cyberwettenPrimaire sectorbron over kritieke waterprocessen en sectorspecifieke impact.
  6. Digitale Overheid: BIO2 versie 1.3Officiële bron voor het overheidsbrede normenkader en aansluiting op de wet.