Cyberbeveiligingswet: wat moet je mkb-bedrijf regelen?
De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn. Ze verplicht organisaties in aangewezen sectoren om hun digitale beveiliging aantoonbaar op orde te hebben.
In het kort
- De wet geldt sinds 15 augustus 2026, zonder overgangsperiode.
- Ze geldt voor ruim 8.000 organisaties, in de regel vanaf 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal.
- Drie plichten: zorgplicht, meldplicht en registratieplicht.
Val je eronder?
De wet geldt voor organisaties in sectoren als energie, transport, zorg, drinkwater, digitale infrastructuur, ICT-dienstverlening, chemie, levensmiddelen, afvalbeheer en maakindustrie. Daarnaast telt de omvang: vanaf 50 medewerkers, of met een jaaromzet en balanstotaal boven 10 miljoen euro. Grote organisaties in de meest kritieke sectoren zijn essentiële entiteiten, de andere belangrijke entiteiten. Doe de check om te zien waar je staat.
De drie plichten
- Zorgplicht: je neemt passende maatregelen op basis van een risicoanalyse, en je kunt dat aantonen.
- Meldplicht: bij een ernstig incident geef je binnen 24 uur een eerste waarschuwing, binnen 72 uur volgt de melding en binnen een maand het eindverslag.
- Registratieplicht: je registreert je organisatie in het entiteitenregister van het NCSC.
Bestuurders moeten genoeg kennis hebben om de risico's te beoordelen en volgen daarvoor opleiding. Wie dat nalaat, kan zelf een boete krijgen.
Leverancier van een NIS2-bedrijf
Ook als je er zelf niet onder valt, krijg je ermee te maken. Organisaties onder de wet moeten de risico's in hun keten beheersen. Ze sturen leveranciers een vragenlijst, nemen eisen op in contracten of vragen om een ISO 27001-certificaat.
ISO 27001 als route
De zorgplicht sluit nauw aan op ISO 27001: risicobeheer, incidentafhandeling, toegangsbeheer, leveranciersbeheer en continuïteit. Wie al gecertificeerd is, heeft het grootste deel van het werk gedaan. Voor de overheid geldt de BIO2 als uitwerking. Lees meer op ISO 27001 voor mkb.
Veelgestelde vragen
Is er een overgangsperiode?
Nee. De verplichtingen gelden sinds 15 augustus 2026 voor organisaties die onder de wet vallen.
Hoe hoog zijn de boetes?
Tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten.
Moet ik ISO 27001 halen?
Dat is niet verplicht. Het is wel een erkende manier om te laten zien dat je de zorgplicht invult, en klanten vragen er vaak om.
Weet je niet of je onder de Cyberbeveiligingswet valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
- Cyberbeveiligingswet sinds 15 augustus 2026: wat moet je nu doen?Nederland
- De tien maatregelen van NIS2: wat moet je bedrijf regelen?België en Nederland
- NIS2-meldplicht: wat meld je binnen 24 uur, 72 uur en een maand?België en Nederland
- NIS2 en het bestuur: wat moeten zaakvoerders en directies doen?België en Nederland
Bronnen
- Nationaal Cyber Security Centrum (NCSC)
- Rijksoverheid
- Digital Trust Center
- Forvis Mazars: Cyberbeveiligingswet in werking op 15 augustus 2026
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.