Wwke-software voor kritieke entiteiten laten maken
De Wwke werkt anders dan de meeste verplichtingen: u valt er niet vanzelf onder. Een ministerie wijst u aan als kritieke entiteit, en pas vanaf dat moment gaan de klokken lopen. Negen maanden voor de risicobeoordeling, tien voor de maatregelen. Dat lijkt ruim en is het niet, want fysieke maatregelen aan gebouwen, terreinen en personeel hebben doorlooptijden die zich niets van uw termijn aantrekken.
Waarom de aanwijzing het beslissende moment is
De Wet weerbaarheid kritieke entiteiten is op 15 augustus 2026 in werking getreden, samen met de Cyberbeveiligingswet. Zij zet de Europese CER-richtlijn om en gaat over iets anders dan cyber: de weerbaarheid tegen sabotage, terrorisme, natuurrampen, uitval en andere grote verstoringen. Naar verwachting worden ongeveer vijfhonderd organisaties aangewezen, in sectoren als energie, drinkwater, vervoer, zorg, bankwezen en overheid.
Het verschil met de Cyberbeveiligingswet zit in hoe u eronder komt te vallen. Bij de Cbw beoordeelt u dat zelf en registreert u zich. Bij de Wwke wijst het verantwoordelijke ministerie u aan, en pas daarna ontstaan de verplichtingen. Vanaf die aanwijzing heeft u in beginsel negen maanden voor een risicobeoordeling en tien maanden om technische, organisatorische en fysieke maatregelen te treffen.
Daar zit de valkuil. Wie wacht op de aanwijzing, begint met tien maanden voor werk dat langer duurt: cameraopstellingen, toegangsbeheer, achtergrondonderzoek van personeel, aanpassingen aan terreinen en continuïteitsafspraken met leveranciers. De organisaties die dit goed doen, brengen hun weerbaarheid nu al in kaart, zodat de aanwijzing een administratieve gebeurtenis wordt en geen startsein.
Hoe wij dit bouwen
Het kritieke proces is hier de eenheid, niet de afdeling. Weet u welk proces niet uit mag vallen en waar het van afhangt, dan volgt de rest daaruit.
Welke dienst mag onder geen beding uitvallen, en wat is nodig om die te leveren? Gebouwen, installaties, mensen, leveranciers en systemen. Bij de meeste organisaties bestaat dat overzicht niet in één stuk.
Niet alleen cyber, maar ook stroomuitval, wateroverlast, sabotage, uitval van een sleutelpersoon en het wegvallen van één leverancier. De wet vraagt de brede blik en die is het lastigst. Ligt er al een RI&E met plan van aanpak, dan hergebruiken we die systematiek.
Elke maatregel krijgt een eigenaar en een realistische doorlooptijd. Fysieke maatregelen kennen levertijden en vergunningen, en die passen niet altijd binnen tien maanden.
We zetten het schema op alsof de aanwijzing vandaag valt. Wat dan niet haalbaar blijkt, is precies wat u nu al in gang moet zetten.
Wat de software concreet doet
Het register van kritieke processen met hun afhankelijkheden draagt alles. Welke onderdelen u nodig heeft, hangt af van uw sector en van hoeveel locaties u beheert.
Kritieke processen met hun afhankelijkheden
Per dienst welke locaties, installaties, mensen en leveranciers nodig zijn om hem te leveren. Deze koppeling maakt zichtbaar waar één storing meerdere processen raakt, en dat is precies wat de risicobeoordeling moet aantonen.
De negen- en tienmaandsklok bewaakt
Vanaf de aanwijzing lopen twee termijnen naast elkaar, met per maatregel een eigen doorlooptijd. Het systeem toont welke maatregel de deadline niet haalt zolang er nog tijd is om te versnellen.
Maatregelen per locatie en object
Fysieke weerbaarheid is plaatsgebonden. Toegangsbeheer, camerabewaking, noodstroom en perimeterbeveiliging worden per locatie vastgelegd, met de staat waarin ze verkeren.
Personele weerbaarheid vastgelegd
Achtergrondonderzoek, toegangsrechten tot gevoelige locaties en de vraag welke functies onmisbaar zijn. Bij uitval van een sleutelpersoon telt of u dat vooraf had onderkend.
Incidenten en verstoringen vastgelegd
Een verstoring die aanzienlijke gevolgen heeft, moet snel bij de bevoegde autoriteit liggen. De vastlegging begint op het moment zelf, met een app op de locatie, en niet bij het opstellen van de melding.
Oefeningen en herbeoordelingen bewaard
Wanneer is er geoefend, wat ging er mis en wat is daarmee gedaan. Een weerbaarheidsplan dat nooit is beproefd, is bij toezicht een papieren plan.
Voor wie wij bouwen
De sectoren die aangewezen worden, verschillen sterk in wat hun weerbaarheid bepaalt. Vier situaties.
Drinkwater en energie
Uw kritieke processen hangen aan fysieke installaties op verspreide locaties, vaak onbemand. Het weerbaarheidsvraagstuk gaat hier over toegang, uitval en herstel, en veel minder over kantoren.
Vervoer en logistiek
Uw dienst loopt over knooppunten en over partijen die niet van u zijn. De afhankelijkheid van leveranciers is hier de kern van de risicobeoordeling en het moeilijkst hard te maken.
Zorg
Continuïteit betekent hier dat zorg doorgaat terwijl er iets uitvalt. Naast de fysieke kant speelt de vraag welke systemen en welke mensen onmisbaar zijn, en beide horen in hetzelfde dossier. De meldketen richt u apart in; zie het incidentmeldportaal.
Overheid en publieke voorzieningen
U beheert vaak veel locaties met uiteenlopende functies en beveiligingsniveaus. De opgave is niet per gebouw iets te regelen maar te bepalen welke gebouwen kritiek zijn voor welke dienst.
Test je idee eerst — werkend prototype in 1 dag
Met OneDayBuild maken we je idee in één dag tastbaar voor €950, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.
Bekijk OneDayBuild →Technologie en koppelingen
Welke organisaties precies worden aangewezen en welke eisen per sector gelden, wordt na de inwerkingtreding verder ingevuld. Alles wat daarmee samenhangt, hoort instelbaar te zijn.
Waarom Appfront
De klok begint bij de aanwijzing, het werk eerder
Fysieke maatregelen hebben levertijden en soms vergunningen. Wij zetten de planning op alsof de aanwijzing vandaag valt, zodat zichtbaar wordt wat u nu al moet starten.
Fysiek en digitaal in één dossier
De Wwke gaat over sabotage en natuurrampen, de Cbw over cyber. Vallen beide op u van toepassing, dan wilt u één afhankelijkhedenoverzicht en twee verantwoordingen, niet twee losse systemen.
Aansluiten op wat u al beheert
Locatiegegevens, toegangssystemen en onderhoudsplanningen bestaan al. Wij sluiten daarop aan via koppelingen in plaats van ze over te typen.
Eerlijk over wat nog niet vaststaat
Wie precies wordt aangewezen en welke eisen per sector gelden, wordt nog ingevuld. Wij bouwen de structuur en doen geen uitspraken over de nadere regels.
Security en privacy
Dit dossier beschrijft waar uw organisatie kwetsbaar is en welke locaties ertoe doen. Dat is gevoeliger dan een gewoon beveiligingsdossier, want het gaat over fysieke objecten die iemand kan benaderen. Toegang zetten wij daarom per rol en per locatie, zodat een beheerder van één site niet het beeld van het geheel krijgt, en wij leggen elke inzage vast.
De personele kant vraagt extra zorg. Gegevens over achtergrondonderzoek en over welke functies onmisbaar zijn, raken de persoonlijke levenssfeer van uw medewerkers, en daarvoor geldt gewoon de privacywetgeving. Wij bewaren daar het minimum: de uitkomst en de geldigheidsdatum, niet het onderzoek zelf. Hoe wij zelf met beveiliging omgaan staat in ons informatiebeveiligingsbeleid; meldingen van buitenaf lopen via ons CVD-beleid.
Veelgestelde vragen over de Wwke
De Eerste Kamer nam het wetsvoorstel op 7 juli 2026 aan en de wet trad op 15 augustus 2026 in werking, tegelijk met de Cyberbeveiligingswet. Zij zet de Europese CER-richtlijn om. Anders dan bij de Cbw ontstaan de verplichtingen niet meteen voor iedereen, maar pas na aanwijzing.
Het verantwoordelijke ministerie voor uw sector wijst kritieke entiteiten aan; naar verwachting gaat het om enkele honderden organisaties. U kunt dat niet zelf bepalen en u hoeft zich ook niet aan te melden. Levert u een dienst waarvan de uitval maatschappelijk ontwrichtend is, dan is de kans reëel. Voorbereiden voordat u het weet, is bij dit instrument de verstandigste houding.
In beginsel negen maanden voor de risicobeoordeling en tien maanden om de technische, organisatorische en fysieke maatregelen te treffen. Die termijnen lopen naast elkaar en niet achter elkaar. Voor fysieke maatregelen met levertijden of vergunningen is tien maanden krap, en dat is de reden om de inventarisatie niet uit te stellen.
De Cbw gaat over digitale weerbaarheid, geldt voor ruim achtduizend organisaties en werkt met zelfregistratie. De Wwke gaat over fysieke weerbaarheid, geldt voor enkele honderden organisaties en werkt met aanwijzing. Valt u onder beide, dan zijn het twee dossiers met eigen termijnen, maar met grotendeels dezelfde onderliggende afhankelijkheden.
Een incident dat een aanzienlijke verstoring van uw dienst veroorzaakt, meldt u binnen vierentwintig uur bij de bevoegde autoriteit. Wat aanzienlijk is, hangt af van uw sector en van de nadere regels. Praktisch gezien betekent het dat de vastlegging tijdens de verstoring moet gebeuren en niet erna, want achteraf reconstrueren kost meer tijd dan u heeft.
Het is een goed begin en scheelt veel werk. Wat de wet daarbovenop vraagt, is dat u de afhankelijkheden per kritiek proces expliciet maakt, dat maatregelen aan onderkende dreigingen hangen en dat u kunt laten zien dat er is geoefend. Een plan dat in een la ligt en nooit is beproefd, voldoet daar niet aan.
De verplichting ligt bij u, maar uw weerbaarheid hangt af van partijen buiten uw organisatie. In de risicobeoordeling moet die afhankelijkheid zichtbaar worden, en dat betekent in de praktijk dat u afspraken over continuïteit gaat vastleggen bij leveranciers die u nu op vertrouwen contracteert. Dat is doorgaans het langstlopende onderdeel.
Dat hangt af van het aantal locaties, hoeveel er al vastligt en of koppelingen met bestaande systemen meemoeten. Het register van kritieke processen met afhankelijkheden is doorgaans snel bruikbaar en levert direct inzicht; locatiebeheer en koppelingen kosten meer. Wij geven een onderbouwde inschatting na de verkenning.
Voorbereiden op een aanwijzing?
Neem één dienst die niet uit mag vallen en probeer op te schrijven waar hij van afhangt: welke locaties, welke mensen, welke leveranciers. Waar die lijst vaag wordt, zit uw risicobeoordeling. Wij bouwen dit als losse toepassing en als onderdeel van een breder traject maatwerk software.