Q2 2026 klinkt nog ver weg, maar de WWKE-wetgeving vraagt om voorbereiding die je niet in een paar weken “even regelt”. Zeker in de financiële dienstverlening draait het om aantoonbaarheid, continuïteit en grip op risico’s. Dat raakt direct je IT-fundament: van toegang en logging tot back-ups en leveranciersafspraken.
In dit artikel zetten we de WWKE in gewone mensentaal uiteen. Je leest wat er verandert, waarom vroeg starten rust geeft, welke IT-onderdelen meestal geraakt worden, welke fouten we vaak zien bij MKB-teams en een praktisch stappenplan richting Q2 2026.
Wat de WWKE in Q2 2026 verandert
De Wet weerbaarheid kritieke entiteiten (WWKE) is de Nederlandse uitwerking van de Europese CER-richtlijn. Het doel is dat organisaties die essentiële diensten leveren beter bestand zijn tegen verstoringen. Denk aan cyberincidenten, technische storingen, uitval van leveranciers, maar ook fysieke en organisatorische verstoringen.
Belangrijk om te weten is dat ministeries organisaties kunnen aanwijzen als kritieke entiteit. Vanaf het moment van aanwijzing moet je binnen een beperkte periode kunnen laten zien dat je de basis op orde hebt. In de praktijk betekent dit dat je niet alleen plannen op papier nodig hebt, maar ook werkende maatregelen én bewijs dat ze getest zijn.
Voor MKB-organisaties in en rond de financiële dienstverlening zit de impact vaak in deze IT-thema’s.
- Toegang en identiteiten. Wie kan waar bij en waarom.
- Logging en monitoring. Kun je incidenten zien en reconstrueren?
- Leveranciers en keten. Welke afhankelijkheden zijn kritisch?
- Data en herstel. Kun je doorwerken en terugzetten na een verstoring?
- Continuïteit. Duidelijke scenario’s en geteste herstelprocedures.
Waarom nu starten loont (en uitstel kost)
Wachten voelt soms logisch, omdat details in uitvoeringsregels nog kunnen verschuiven. Toch adviseert de overheid expliciet om niet af te wachten, omdat de risico’s nu al bestaan. En praktisch gezien levert vroeg starten vooral rust op.
Doorlooptijd is de grootste onderschatting. Toegang herinrichten, logging centraliseren, de back-upstrategie verbeteren, contracten nalopen en teams trainen kost tijd. Daar komen afhankelijkheden bij, zoals licenties, leveranciers, change windows en interne besluitvorming.
Ook audit en bewijsvoering vragen voorbereiding. Het is één ding om te zeggen dat je MFA hebt. Het is iets anders om te laten zien dat het overal wordt afgedwongen, dat uitzonderingen worden beheerd en dat je periodiek controleert. Vroeg beginnen helpt je om dit als normaal beheerproces in te richten in plaats van als een stressproject.
Tot slot voorkomt het verstoring in de dagelijkse operatie. Als je verbeteringen spreidt, kun je migraties, policy changes en training plannen op momenten dat het werk het toelaat.
Welke WWKE-eisen raken je IT-fundament
De WWKE draait om weerbaarheid. IT is daarbij geen los onderdeel, maar een kernafhankelijkheid. Onderstaande vertaling helpt om WWKE-eisen concreet te maken voor je IT-fundament.
| IT-domein | Wat je aantoonbaar wilt borgen |
|---|---|
| Identity and access management | MFA, least privilege, rolgebaseerde toegang, joiner-mover-leaver-proces |
| Endpoint- en patchmanagement | Actuele updates, beheerde configuraties, zicht op kwetsbaarheden en opvolging |
| Back-up en recovery | Herstelbare back-ups, duidelijke RTO- en RPO-keuzes, periodieke restore-tests |
| Monitoring en logging | Centralisatie, bewaartermijnen, alerting en opvolging met duidelijke verantwoordelijkheden |
| Incident response | Runbooks, escalatie, communicatie en oefenen met tabletopscenario’s |
| Dataretentie en encryptie | Classificatie, versleuteling in rust en tijdens transport, bewaarbeleid en vernietiging |
| Netwerksegmentatie | Beperken van laterale beweging, scheiding van kritieke systemen en beheerkanalen |
| Leveranciers- en ketenrisico | Inzicht in kritieke leveranciers, afspraken over continuïteit en exitmogelijkheden |
Let op: de WWKE gaat niet alleen om techniek. Je moet ook kunnen uitleggen welke diensten kritisch zijn, welke minimale organisatie je nodig hebt om door te draaien en welke afhankelijkheden daarbij horen.
Veelgemaakte WWKE-fouten bij MKB-teams
Bij MKB-teams zien we vaak dezelfde valkuilen. Ze zijn begrijpelijk, maar ze maken aantoonbaarheid lastig.
- Alleen beleid schrijven zonder technische controls. Papier is geen bescherming.
- Versnipperde tooling, waardoor niemand het totaaloverzicht heeft.
- Onduidelijk eigenaarschap. Security, IT-beheer en business continuity lopen door elkaar.
- Schaduw-IT. Afdelingen regelen zelf tools buiten het beheer om.
- Ontbrekende documentatie. Configuraties, uitzonderingen en besluiten zijn niet terug te vinden.
- Te laat testen van herstel. Back-ups bestaan, maar terugzetten is nooit geoefend.
- Compliance als eenmalig project. Weerbaarheid vraagt een continu ritme van meten en verbeteren.
De oplossing is meestal niet om meer tools te kopen, maar om te standaardiseren, eigenaarschap vast te leggen en bewijsvoering onderdeel te maken van normaal beheer.
Praktisch stappenplan tot Q2 2026
Onderstaand plan werkt goed voor organisaties die willen doorpakken zonder de werkdag te ontregelen.
- Nulmeting en gapanalyse op WWKE-thema’s en je kritieke diensten.
- Prioriteren op risico en afhankelijkheden. Begin bij toegang, herstel en monitoring.
- Quick wins uitvoeren. MFA afdwingen, adminrechten opschonen, logging aanzetten waar het ontbreekt.
- Roadmap maken met eigenaren, deadlines en acceptatiecriteria per maatregel.
- Implementeren in beheer. Niet als los project, maar als standaard changeproces.
- Testen en oefenen. Tabletop voor incidenten, restore-tests voor back-ups en failover waar relevant.
- Bewijs vastleggen. Config-exports, rapportages, change tickets, testverslagen en besluitvorming.
- Training en awareness. Korte, herhaalbare sessies voor medewerkers en key users.
- Periodieke review. Risicoanalyse bijwerken en maatregelen bijstellen bij veranderingen.
Checklist voor een snelle start.
- Overzicht van kritieke processen en IT-afhankelijkheden
- Actuele lijst met accounts, rollen en beheerdersrechten
- Werkende back-up met aantoonbare restore-test
- Centrale logging met opvolging van alerts
- Incidentplan met contactlijst en oefenmoment
- Leveranciersoverzicht met kritieke contracten en continuïteitsafspraken
Hoe Mr. Blocks helpt met WWKE-compliance
We helpen organisaties WWKE-klaar te worden zonder ruis in de werkdag. We starten bij hoe mensen werken en vertalen dat naar een beheersbaar en aantoonbaar IT-fundament.
- Inventarisatie en gapanalyse op WWKE-wetgeving, inclusief kritieke diensten en afhankelijkheden
- Roadmap met prioriteiten op risico, continuïteit en bewijsvoering
- Inrichting en beheer van een veilige digitale werkplek met duidelijke toegang, updates en standaardisatie
- IT-securitydiensten zoals managed firewall met continue bewaking, EDR op endpoints en vulnerability management
- Monitoring en logging die in de praktijk bruikbaar is, inclusief opvolging en rapportage
- Continuïteit met back-up en herstel, plus periodieke tests en vastlegging van resultaten
- Support en documentatie, zodat aantoonbaarheid geen bijzaak blijft
Wil je weten waar je nu staat en wat je het beste als eerste kunt oppakken? Plan dan een gesprek via contact of lees meer over hoe we werken op onze website.
Veelgestelde vragen
Valt mijn organisatie waarschijnlijk onder de WWKE, en hoe kom ik daarachter?
Dat hangt af van of je door een ministerie wordt aangewezen als ‘kritieke entiteit’. Wacht niet op formele aanwijzing: maak nu al een korte inventarisatie van (1) welke diensten je levert die essentieel zijn voor klanten/keten, (2) welke verstoringen grote maatschappelijke/financiële impact hebben, en (3) welke afhankelijkheden (cloud, payment, telecom, datacenter) daarbij kritisch zijn. Leg dit vast in één pagina en bespreek het met directie/compliance; zo kun je snel schakelen als er vragen of een aanwijzing komt.
Wat is een slimme manier om RTO en RPO te bepalen zonder eindeloze discussies?
Koppel RTO/RPO aan concrete scenario’s per kritieke dienst: ‘Hoe lang mogen we eruit liggen?’ (RTO) en ‘hoeveel data mogen we verliezen?’ (RPO). Start met 3 klassen (bijv. 4 uur / 24 uur / 72 uur) en wijs systemen en processen toe. Valideer met business owners en test vervolgens of je back-up/restore dit echt haalt. Pas daarna pas je techniek of budget aan—niet andersom.
Welke bewijzen (evidence) zijn in de praktijk het meest waardevol om te verzamelen?
Focus op bewijs dat laat zien dat controls werken én worden beheerd: exports/screenshot van MFA/Conditional Access policies, rapportages van adminrechten en periodieke reviews, patch- en vulnerability-overzichten met opvolging, logging/alerting-configuratie plus incidenttickets, back-up-rapporten én restore-testverslagen, en change tickets met goedkeuring. Bewaar dit centraal (bijv. in een compliance-map) met datum, eigenaar en scope.
Hoe pak je leveranciers- en ketenrisico aan als je veel SaaS gebruikt?
Begin met een ‘kritieke leverancierslijst’ (top 10) op basis van impact op je kritieke diensten. Vraag per leverancier minimaal: uptime/continuïteitsafspraken, incidentmeldproces en responstijden, data-locatie en subverwerkers, back-up/restore of exportmogelijkheden, en exitplan (hoe krijg je data en configuratie terug). Leg vast wie eigenaar is van de relatie en plan een jaarlijkse review.
Wat is een minimale, haalbare logging- en monitoringbasis voor een MKB-team?
Kies één centrale plek voor logs en alerts (bijv. SIEM/lightweight logging platform) en begin met de bronnen die het meeste opleveren: identity (inlogpogingen, MFA-events), admin-activiteiten, endpoints/EDR, firewall/VPN en back-upjobs. Definieer 10–15 alerts die je echt opvolgt, wijs een verantwoordelijke aan en leg een simpele triageprocedure vast. Liever minder alerts die je afhandelt dan ‘alles aan’ zonder opvolging.
Hoe vaak moet je oefenen en testen om ‘aantoonbaar’ te zijn richting WWKE?
Hanteer een vast ritme: minimaal elk kwartaal een tabletop-oefening voor een realistisch incidentscenario en minimaal halfjaarlijks een restore-test van kritieke systemen (of vaker bij grote wijzigingen). Documenteer per oefening: scenario, deelnemers, bevindingen, acties, eigenaar en deadline. Zo laat je zien dat je niet alleen plannen hebt, maar continu verbetert.
We hebben beperkte capaciteit: waar begin je als je in 30 dagen momentum wilt?
Kies 5 acties met hoge impact en lage afhankelijkheden: (1) MFA afdwingen voor alle accounts incl. admins, (2) adminrechten opschonen en break-glass accounts regelen, (3) één aantoonbare restore-test uitvoeren en vastleggen, (4) centrale logging aanzetten voor identity + admin-activiteiten, (5) leverancierslijst maken met kritieke afhankelijkheden en ontbrekende afspraken. Zet er direct eigenaren en een wekelijkse check-in op, zodat het niet blijft liggen.


