Tijdens de Algemene Ledenvergadering van de Vereniging van Nederlandse Gemeenten (VNG) op 30 september 2026 vraagt een groot aantal gemeenten, waaronder IJsselstein en Dantumadiel, aandacht voor digitale veiligheid. Met een motie roepen ze de VNG op om structureel partnerschap voor digitale veiligheid tussen het rijk en de gemeenten te bewerkstelligen.
Cyberburgemeesters willen boter bij de vis zien
Vier jaar geleden sloten het rijk en de gemeenten een convenant over digitale veiligheid. Concrete afspraken zijn er nog steeds niet.
Van convenant naar commitment
In 2022 sloten de rijksoverheid en de gemeenten het ‘Bestuurlijk Convenant Digitale Veiligheid Gemeenten’. Er zouden afspraken komen over de vraag wie waarvoor verantwoordelijk is op het gebied van digitale veiligheid, welke informatie gemeenten nodig hebben bij cyberverstoringen en niet in de laatste plaats, wie wat betaalt. Vier jaar later ligt er nog weinig concreets op tafel. De motie ‘Van convenant naar commitment’ roept het VNG-bestuur op om het rijk zo ver te krijgen dat er boter bij de vis wordt geleverd.
‘We hebben een onrustige tijd gehad met veel opeenvolgende kabinetten en er lag nogal wat op het bord van achtereenvolgende bewindspersonen’, zegt Ester Weststeijn, burgemeester van IJsselstein en voorzitter van het Platform cyberburgemeesters. ‘Maar zelfs als ik ze die disclaimer meegeef, zien wij als gemeente bar weinig vorderingen op de punten waar het in de motie om gaat.’
Digitale dreiging van alle kanten
Dat is zorgelijk, want de verwachtingen en wettelijke taken van gemeenten op dit thema stijgen, blijkt het uit onderzoeksrapport Cyberweerbaarheid binnen gemeentegrenzen uit 2025. Gemeenten moeten allereerst zorgdragen voor interne digitale veiligheid. Dat alleen al is ‘een organisatiebreed vraagstuk dat vraagt om stevige regie op bestuursniveau’, zo waarschuwden de inlichtingen- en veiligheidsdiensten vorige week. Daarnaast krijgen gemeenten in toenemende mate te maken met cybercrime en online oplichting gericht tegen inwoners en zien ze steeds meer online aangejaagde ordeverstoringen. En dan is er nog de kans dat een cyberincident binnen de gemeentegrenzen leidt tot vergaande ontwrichting. De digitale dreiging komt kortom van alle kanten.
Er lijkt sprake van een soort handelingsverlegenheid bij bewindspersonen én bij lokale bestuurders om zich bezig te houden met dreigingen in de digitale wereld.
Anja Haga, burgemeester Dantumadiel
‘De fysieke wereld verschuift steeds meer naar de online wereld’, zegt Anja Haga, burgemeester van Dantumadiel en cyberburgemeester van Friesland. ‘Iedereen weet het, maar toch lijkt er sprake van een soort handelingsverlegenheid of gebrek aan urgentie bij de bewindspersonen in Den Haag én bij lokale bestuurders, om zich bezig te houden met dreigingen in de digitale wereld. Terwijl het heel reële punten zijn, waarmee we met z’n allen aan de slag moeten.’
Informatiepositie burgemeester kan veel beter
Het helpt niet dat digitale veiligheid momenteel verdeeld is over verschillende portefeuilles (EZK, BZK en JenV) en dat de ambities in de Nederlandse Digitaliseringsstrategie (NDS) vanwege een gebrek aan middelen worden teruggeschroefd. Op het punt van verantwoordelijkheden worden er stapjes gezet, maar op informatiepositie en structurele middelen vinden Weststeijn en Haga de vooruitgang teleurstellend.
Met name de informatiepositie van burgemeesters bij een grootschalig cyberincident binnen de gemeentegrenzen laat te wensen over. Weststeijn zegt: ‘Stel dat er een grootschalige hack plaatsvindt op een fabriek waar gevaarlijke stoffen worden verwerkt. Dat heeft effect in de fysieke wereld. Het is bij het rijk nog niet helemaal geland dat burgemeesters dan geïnformeerd moeten worden. Niet omdat ik nou zo nodig de ins en outs van die fabriek wil weten, maar wel omdat ik in mijn eigen gemeente vanuit mijn eigen rol de goede maatregelen moet nemen.’
Het is bij het rijk nog niet helemaal geland dat burgemeesters geïnformeerd moeten worden bij een grootschalige hack op een fabriek.
Ester Weststeijn, burgemeester IJsselstein
Geen protocollen
Op dit moment is er geen protocol voor cyberincidenten die zich buiten het gemeentehuis afspelen. Burgemeesters zouden bijvoorbeeld geholpen zijn met een risicokaart van hun gemeente waarop digitale objecten met een verhoogd risico worden aangegeven. Over die objecten zouden bestuurders frequent informatie moeten ontvangen om te kunnen werken aan voorbereidingsscenario’s. Om betere risico-inschattingen te maken, is daarnaast een betere afstemming nodig tussen de veiligheidsregio, de chief information security officer (CISO) van de gemeente, de informatiebeveiligingsdienst (IBD), het Nationaal Cyber Security Centrum (NCSC) en de provincie.
Ook informatie over online criminaliteit is momenteel te versnipperd. Via de politie is informatie op gemeenteniveau beschikbaar over onder meer trends, slachtofferschap en daderpatronen, maar dat moeten lokale bestuurders maar net weten. Weststeijn: ‘Ook op dit thema zou het rijk de regie kunnen en moeten nemen.’
Structurele middelen ontbreken
Het derde punt in de motie is structureel geld voor digitale veiligheid, want daar ontbreekt het tot nu toe aan. Vorig jaar kwam een einde aan de City Deal Lokale Weerbaarheid Cybercrime. Het Kabinet-Jetten maakt weliswaar geld vrij voor de versterking van lokale vitale processen, maar dat geld belandt in de eerste plaats bij de veiligheidsregio’s en andere ketenpartners van de gemeenten. ‘Gelukkig wel, want onze maatschappelijke weerbaarheid staat onder druk’, reageert Weststeijn. ‘Maar laten we niet vergeten dat de meeste situaties waarin de weerbaarheid in de knel komt, een online component zullen hebben. Als onze sluizen, viaducten, het betalingsverkeer of de ict van drinkwaterbedrijven het langdurig niet doen, heeft dat negen van de tien keer te maken met een online aanval.’
De ondertekenaars van de motie pleiten voor structurele, toereikende en voorspelbare middelen vanuit het rijk voor digitale veiligheid. Ze vragen minimaal om capaciteit en ondersteuning voor de versterking van cyberweerbaarheid van de eigen organisatie en de implementatie van de Cyberbeveiligingswet. Ook willen ze geld om de weerbaarheid van inwoners en ondernemers te vergroten. En er is financiële dekking nodig voor de IBD om de wettelijke CSIRT-taken uit te voeren. Een CSIRT (Computer Security Incident Response Team) is een expertisecentrum en aanspreekpunt bij dreigingen, zoals cyberaanvallen of datalekken.
Ik spreek nog steeds burgemeesters die zeggen dat ze niet zoveel hebben met ict, maar het kán niet je ding niet zijn.
Anja Haga
Moet het soms eerst goed fout gaan?
Het lijkt soms wel alsof het een keer goed fout moet gaan voordat de urgentie van digitale veiligheid wordt gevoeld. Dat beamen de cyberburgemeesters. Haga: ‘Waarom ben ik cyberburgmeester geworden? Omdat ooit mijn bankrekening werd gehackt. Ik was al mijn geld kwijt. Dat geeft zo’n basisgevoel van onveiligheid. Het kan echt iedereen gebeuren, dus ook gemeenten. Ik spreek nog steeds burgemeesters die zeggen dat ze niet zoveel hebben met ict, maar het kán niet je ding niet zijn. Het is ons aller ding. Met deze motie willen we daar de aandacht op vestigen.’
Het preadvies van het VNG-bestuur aan de leden is om de motie over te nemen.
Plaats als eerste een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.