+ZKennismaken
+Z / Artikelen / Cyberbeveiligingswet voor je bedrijf
Artikel · 5 minuten lezen · Jorn de Boer

Geldt de Cyberbeveiligingswet voor mijn bedrijf?

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Voor de meeste kleine bedrijven geldt hij niet direct. Wel kun je er via je klanten mee te maken krijgen.

Je branchevereniging stuurt een nieuwsbrief over een nieuwe wet. Een grote klant noemt hem in een mail. Of je leest dat bestuurders nu verantwoordelijk zijn voor cyberbeveiliging. En dan vraag je je af: moet ik nu iets?

Voor de meeste kleine bedrijven is het antwoord: de wet geldt niet direct voor jou. Maar er is een kans dat een klant je vragen gaat stellen. Daar kun je je rustig op voorbereiden.

Wat de wet regelt

De Cyberbeveiligingswet is de Nederlandse uitwerking van Europese regels, de NIS2-richtlijn. De wet geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties die essentiële of belangrijke diensten leveren. Denk aan energie, drinkwater, vervoer en de zorg.

Valt een organisatie onder de wet, dan moet ze drie dingen doen:

  • Zich registreren bij het Nationaal Cyber Security Centrum (NCSC).
  • Een zorgplicht nakomen. Dat betekent: de risico's kennen en passende maatregelen nemen.
  • Grote incidenten melden. De eerste melding moet binnen 24 uur.

Het bestuur is ervoor verantwoordelijk. Bij een klein bedrijf is dat de directie of de eigenaar. Het bestuur moet er ook zelf training over volgen.

Valt jouw bedrijf eronder?

Dat hangt af van twee dingen: je sector en je grootte. Je sector moet in de lijst van de wet staan. Daarin staan onder meer energie, vervoer, zorg, drinkwater, ICT-diensten, post, afvalbeheer, levensmiddelen en de maakindustrie. En je bedrijf moet groot genoeg zijn:

  • je hebt 50 of meer medewerkers in fte (omgerekend naar volle banen), of
  • je hebt er minder dan 50, maar je jaaromzet én je balanstotaal zijn allebei hoger dan €10 miljoen. Je balanstotaal is het totaal van alles wat je bedrijf bezit, zoals het op de balans staat.

Bedrijven waarmee je verbonden bent, zoals een moeder- of zusterbedrijf, tellen mee. Een paar soorten organisaties vallen er altijd onder, ook als ze klein zijn. Bijvoorbeeld aanbieders van openbare internet- en telefoondiensten.

Een voorbeeld. Een installatiebedrijf met twaalf medewerkers valt er meestal niet onder. Een voedselproducent met tachtig medewerkers kan er wel onder vallen. Twijfel je, dan geeft de NIS2-zelfevaluatie van de overheid je een eerste antwoord.

Waarom het je toch kan raken

Organisaties die onder de wet vallen, moeten ook de risico's bij hun leveranciers beheersen. Ze mogen daarom eisen stellen aan de beveiliging van hun directe leveranciers. Dat maakt jou niet automatisch onderdeel van de wet. Maar een klant kan je wel vragen om maatregelen, of om een vragenlijst in te vullen.

Dat speelt vooral als je iets levert wat met de IT van je klant te maken heeft, of als je toegang hebt tot hun systemen. Het NCSC noemt zelf het voorbeeld van een leverancier van koffiebonen: die vormt waarschijnlijk geen risico voor de systemen van de klant.

Hoe wij erover denken

Kijk eerst of het voor jou geldt. Veel ondernemers schrikken van een nieuwe wet die voor hen niet direct geldt. Twee vragen, over je sector en je grootte, geven vaak al duidelijkheid.

De basis is voor iedereen hetzelfde. Of je nu onder de wet valt of niet: een tweede inlogstap, updates, een back-up waarvan je hebt getest dat je hem kunt terugzetten, en weten wie waar bij kan. Dat is ook precies waar een klant naar vraagt.

Passend is genoeg. Een klant mag vragen stellen, maar wat je doet moet passen bij het risico. Een kleine leverancier hoeft niet hetzelfde te regelen als een ziekenhuis.

Een vraag van een klant is een gesprek. Het NCSC raadt leveranciers aan om het gesprek aan te gaan en afspraken vast te leggen. Hoe je zo'n vragenlijst aanpakt, lees je in Een klant stuurt een beveiligingsvragenlijst.

Of je verder gaat dan de basis, bepaal jij. Wij laten zien wat de wet vraagt en wat je klanten redelijkerwijs mogen verwachten, zodat je kiest wat past.

Vragen om jezelf te stellen

In welke sector werkt je bedrijf, en staat die in de lijst van de wet?
Hoeveel medewerkers heb je in fte, samen met bedrijven waarmee je verbonden bent?
Welke klanten van jou werken in de zorg, energie, vervoer of bij de overheid?
Heb je toegang tot systemen van een klant, of lever je iets wat met hun IT te maken heeft?
Kun je een klant in een paar zinnen uitleggen hoe je beveiliging geregeld is?

Wat je zelf kunt doen, op hoofdlijnen

  • Twijfel je? Doe de NIS2-zelfevaluatie van de overheid. Die zegt of de wet waarschijnlijk voor je geldt.
  • Kijk hoe je basis ervoor staat. De Basisscan Cyberweerbaarheid van het NCSC heeft 25 stellingen en kost je 5 tot 10 minuten.
  • Regel de basis. Een tweede inlogstap op je mail, updates, en een back-up die je een keer hebt teruggezet.
  • Val je er wel onder? Registreer je bij het NCSC en laat je adviseren door een jurist of je branchevereniging.

Voor de meeste kleine bedrijven blijft het bij de eerste drie stappen. Dat is prima.

Waar +Z bij helpt

In de +Z Checkup kijken we naar de basis van je beveiliging, in gewone taal. Jouw IT-plan laat zien wat al goed staat en welke stap het meeste oplevert. Vraagt een klant naar de Cyberbeveiligingswet, dan heb je een overzicht waarmee je dat gesprek voert. Wil je dat iemand meekijkt bij zo'n gesprek? Dan past Checkup met raadgever.

We zijn geen jurist. Of de wet voor jouw bedrijf geldt, laat je bij twijfel vaststellen door een jurist of je branchevereniging.

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?

Sinds 15 augustus 2026. De wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en geldt voor ruim 8.000 organisaties die essentiële of belangrijke diensten leveren.

Ik heb tien medewerkers. Moet ik me registreren?

Alleen als je onder de wet valt. Met minder dan 50 medewerkers is dat meestal niet zo, tenzij je jaaromzet én balanstotaal allebei boven de €10 miljoen liggen of je bij een van de groepen hoort die er altijd onder vallen. De NIS2-zelfevaluatie van de overheid geeft je een eerste antwoord.

Een klant zegt dat ik vanwege de wet maatregelen moet nemen. Klopt dat?

De wet geldt dan voor je klant, niet voor jou. Maar je klant moet de risico's bij zijn leveranciers beheersen en mag daarom eisen stellen aan jouw beveiliging. Bespreek wat past bij het risico, en leg de afspraken vast.

Bronnen
Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht: datum, ruim 8.000 organisaties, registratie, zorgplicht, meldplicht, rol van het bestuur.
NCSC, Cyberbeveiligingswet (NIS2): melden binnen 24 uur.
NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet?: sectoren, 50 fte of €10 miljoen omzet en balans, organisaties die er altijd onder vallen.
RDI, NIS2-zelfevaluatie.
NCSC, De Cyberbeveiligingswet en toeleveranciers en Toeleveranciers van Cbw-organisaties: eisen aan leveranciers, voorbeeld koffiebonen, gesprek aangaan.
NCTV, Vragen en antwoorden Cyberbeveiligingswet: een toeleverancier valt niet automatisch onder de wet.
NCSC, Basisscan Cyberweerbaarheid: 25 stellingen, 5 tot 10 minuten.
Dit artikel geeft algemene uitleg, geen juridisch advies.

Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar in de IT, waarvan ruim 20 jaar als zelfstandig ondernemer. Van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. Woont en werkt in Zeeland.

Lees de achtergrond van Jorn →

Over +Z

De +Z Checkup kijkt per bedrijf wat nodig is, ook als klanten vragen stellen over je beveiliging. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.

Meer over de Checkup →