Skip to content
    Insights

    Wwke en datacenters — verplichtingen voor digitale infrastructuur

    Datacenters draaien al volwassen toegangscontrole — de Wwke maakt fysieke weerbaarheid een wettelijke plicht, parallel aan de Cyberbeveiligingswet. Wat er verandert en wat u nu doet.

    Mission Support Editorial Desk · 2026-08-25

    Digitale infrastructuur is een van de sectoren die onder de Wet weerbaarheid kritieke entiteiten (Wwke) vallen, van kracht sinds 15 augustus 2026, en het Europese CER-kader dat de wet implementeert rekent datacentrumdiensten tot die sector. Een datacenteroperator die als kritieke entiteit wordt aangewezen, moet binnen negen maanden na kennisgeving een all-hazards risicobeoordeling afronden, binnen tien maanden passende technische, organisatorische en fysieke maatregelen treffen, en incidenten die de essentiële dienstverlening (kunnen) verstoren binnen 24 uur melden — wettelijke fysieke plichten die parallel lopen aan het cyberregime van de Cyberbeveiligingswet.

    Waarom datacenters binnen de Wwke vallen

    De Wwke implementeert de Europese CER-richtlijn, en digitale infrastructuur behoort tot de aangewezen sectoren — de sector digitale infrastructuur van het CER-kader omvat onder meer aanbieders van datacentrumdiensten. In totaal vallen naar verwachting ongeveer 500 Nederlandse organisaties onder de wet, individueel aangewezen door het verantwoordelijke ministerie. Het punt dat voor datacenteroperators telt: dit is de fysieke tegenhanger van de cyberregels. Een aangewezen kritieke entiteit is automatisch essentiële entiteit onder de Cyberbeveiligingswet — de twee regimes komen dus samen binnen: één voor de systemen, één voor de locaties, de mensen en al het andere dat de all-hazards norm dekt.

    Volwassen toegangscontrole is nog geen wettelijke weerbaarheid

    Datacenters draaien al op enkele van de strengste toegangsregimes in het bedrijfsleven — sluizen, biometrie, bezoekersprocedures, cameradekking. De Wwke verandert het kader op drie punten:

    • Van praktijk naar wettelijke plicht — de risicobeoordeling, de maatregelenset en de meldplicht worden wettelijk, en de bevoegde autoriteit heeft recht op bewijs in plaats van toezeggingen.
    • Van toegangscontrole naar all-hazards — de beoordeling moet opzettelijke fysieke aanvallen, sabotage, insider-handelen, natuurlijke risico's en afhankelijkheidsrisico (stroom, koeling, connectiviteit, leveranciers) dekken, niet alleen wie er door de deur komt.
    • Van incidentafhandeling naar een meldklok van 24 uur — incidenten die de essentiële dienstverlening (kunnen) verstoren, moeten binnen 24 uur bij de bevoegde autoriteit liggen. Dat veronderstelt detectie, verificatie en een beslispunt dat ook om 03:00 uur werkt.

    De spionagedimensie verdient aparte aandacht. De AIVD meldde in juli 2026 dat Nederland doelwit is van een Russische spionageoperatie via internetgekoppelde camera's — apparatuur die de meeste faciliteiten in grote aantallen gebruiken. Een verdedigbare beoordeling behandelt geïnstalleerde techniek, besluitvormingsruimtes en leverancierstoegang als onderdeel van het dreigingsoppervlak; waar het risicoprofiel daarom vraagt, hoort technische contraspionage (TSCM) in de maatregelenset.

    Het implementatievenster, in volgorde

    De kennisgeving van aanwijzing start de klok: negen maanden tot de afgeronde risicobeoordeling, tien maanden tot passende maatregelen. De beoordeling is het tijdkritische document — bouw haar vroeg en op all-hazards niveau, en de maatregeltermijn wordt een planningsoefening. De methodiek staat in onze gids over de all-hazards risicobeoordeling.

    Wat u nu doet

    Koppel essentiële diensten aan locaties, systemen, mensen en leveranciers; beoordeel tegen het volledige dreigingsbeeld in plaats van de badge-perimeter; sluit de hiaten in volgorde van prioriteit. Mission Support ondersteunt operators van digitale infrastructuur met dreigingsgestuurde fysieke beveiligingsbeoordeling en beschermend ontwerp, contraspionage-sweeps en validatie-oefeningen, uitgevoerd door operators met een gouvernementele en defensie-achtergrond. Voor het regime als geheel: zie de Wwke-verplichtingen uitgelegd.

    Laatst beoordeeld: 25 augustus 2026. Oriënterende samenvatting, geen juridisch advies — de wettekst en de richtsnoeren van uw bevoegde autoriteit zijn leidend.

    Frequently Asked

    Primary action

    Vraag een Weerbaarheidsconsult Aan

    Operational engagements start with a vetted conversation. Mission Support responds inside one working day for governmental and Tier-1 enquiries.

    Continue to service brief
    Related reading

    Wwke and data centres — critical-entity obligations for digital infrastructure

    Data centres already run mature access control — the Wwke makes physical resilience a statutory duty and pairs it with the Cyberbeveiligingswet. What changes and what to do now.

    Read next