Naar de inhoud
+31(0)88 428 26 00

Cyberbeveiligingswet en ketenzorgplicht

Vragenlijst binnen van je grootste klant?

Kun je niet aantonen dat je veilig werkt, dan loop je contracten mis. Acht vragen, twee minuten. Daarna weet je waar het knelt.

In het kort

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Het is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ruim 8.000 organisaties vallen er rechtstreeks onder. Zij moeten zich registreren bij het NCSC, maatregelen treffen en incidenten melden. Ook moeten zij risico's in hun toeleveringsketen beheersen, en die eis leggen ze contractueel neer bij hun leveranciers. Daardoor krijgt ook een bedrijf dat zelf niet plichtig is de vraag om bewijs. De ondernemersscan geeft je in acht vragen een indicatie.

Wie valt er rechtstreeks onder

De wet richt zich op middelgrote en grote organisaties in aangewezen sectoren. Onder andere energie, transport, bankwezen, drinkwater en afvalwater, digitale infrastructuur, overheid, ruimtevaart, post en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, industrie en gezondheidszorg.

Val je daar niet onder, dan ben je niet plichtig. Je klant misschien wel. En dan komt de eis alsnog jouw kant op.

Niet de toezichthouder klopt aan. Je opdrachtgever doet dat.

Een NIS2-plichtige organisatie moet kunnen aantonen dat ook haar leveranciers veilig werken. Dat gebeurt op drie manieren: een security-addendum bij een contractverlenging, een inkoopvragenlijst bij een offerteaanvraag, of een auditverzoek bij een lopende samenwerking. Die trajecten lopen nu al. Ze wachten niet op de handhaving van de wet.

De NIS2-ondernemersscan. Acht vragen, twee minuten.

Je uitslag komt meteen op dit scherm. Je hoeft geen e-mailadres achter te laten om hem te zien. Antwoord wat waar is, niet wat goed klinkt.

ICT2MKB

Je kiest straks uit deze vijf

  • A Geregeld! Het is er, en ik kan het laten zien.
  • B Geregeld, maar Het is er wel, alleen niet vastgelegd.
  • C Work in progress We zijn ermee bezig of het is deels ingericht.
  • D Nee Nog niet geregeld.
  • E Weet ik niet Daar heb ik geen zicht op.

Bij elke vraag kies je een van deze vijf uit een lijst. De uitleg hierboven staat er dan niet meer bij.

  1. Verantwoordelijkheid

    Is er iemand aangewezen voor informatiebeveiliging?

    Eén naam, niet een afdeling. Dat mag ook iemand van buiten zijn.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    In een security-addendum staat hier meestal de eis dat er een aanspreekpunt is dat bereikbaar is bij een incident.

  2. Risicoanalyse

    Is er een actueel overzicht van je belangrijkste risico's?

    Wat er misgaat als een systeem uitvalt, en wat dat je kost.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    Opdrachtgevers vragen om een risicobeoordeling die niet ouder is dan een jaar.

  3. Toegangsbeheer

    Weet je wie bij welke systemen kan, en is meerfactorauthenticatie verplicht?

    Verplicht betekent: afgedwongen, niet aangeraden.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    Dit is de vraag waar de meeste vragenlijsten mee beginnen, en de eerste waar bewijs op wordt gevraagd.

  4. Back-up en herstel

    Zijn back-ups actueel en zijn ze getest door terug te zetten?

    Een back-up die nooit is teruggezet is een aanname.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    Gevraagd wordt meestal naar de datum van de laatste hersteltest.

  5. Incidentproces

    Weet je wat je doet bij een incident, en binnen welke termijn je moet melden?

    Wie je belt, in welke volgorde, en wat er in de eerste 24 uur gebeurt.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    Onder de Cyberbeveiligingswet geldt voor plichtige organisaties een eerste melding binnen 24 uur. Die termijn schuift mee naar hun leveranciers.

  6. Leveranciers

    Weet je welke van je eigen leveranciers toegang hebben tot je systemen of data?

    Ook de partij die meekijkt voor onderhoud telt mee.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    De ketenzorgplicht loopt door. Jouw klant vraagt het aan jou, jij hoort het aan je eigen leveranciers te vragen.

  7. Bewustwording

    Zijn je medewerkers getraind op phishing?

    Getraind en getest, niet alleen een mail erover gehad.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    Gevraagd wordt naar de frequentie en naar de uitkomst van de laatste phishingtest.

  8. Patchbeheer

    Worden je systemen en software tijdig bijgewerkt na een bekend lek?

    Tijdig betekent in dagen, niet in kwartalen.

    Je antwoord

    Kies je antwoord
    Waarom we dit vragen

    In de meeste addenda staat een termijn voor kritieke updates, vaak veertien dagen.

We hebben het eerst op onszelf toegepast.

ICT2MKB is ISO 27001-gecertificeerd. Beleid, risicoanalyse, toegangsbeheer, interne audit en externe toetsing: allemaal hier al doorlopen. De valkuilen zijn dus bekend voordat jouw opdrachtgever de vragenlijst stuurt.

De bewijslast komt in je dagelijkse IT-beheer te zitten, niet in een adviesrapport dat vanaf dag één veroudert. Wat je nodig hebt hangt af van je positie in de keten. Dat bespreken we in een gesprek, niet op een prijskaart.

Veelgestelde vragen

Is de Cyberbeveiligingswet al van kracht?

Ja. De Eerste Kamer stemde op 7 juli 2026 in. De wet is sinds 15 augustus 2026 van kracht. Organisaties die er rechtstreeks onder vallen moeten zich registreren in het entiteitenregister van het NCSC.

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die die richtlijn omzet. In Nederland gelden de verplichtingen uit de Cyberbeveiligingswet.

Ik ben geen ziekenhuis of netbeheerder. Val ik hier wel onder?

Rechtstreeks waarschijnlijk niet. Ruim 8.000 organisaties zijn zelf verplicht. Zij moeten aantonen dat hun keten veilig is en schuiven die eis door naar hun leveranciers. Lever je aan zorg, energie, transport, overheid, water, digitale infrastructuur of de voedselketen, dan is de kans groot dat de vraag jouw kant op komt.

Mijn klant heeft een security-addendum gestuurd. Wat nu?

Lees eerst welke maatregelen worden gevraagd en met welke termijn. In de meeste addenda gaat het om toegangsbeheer, meerfactorauthenticatie, back-up, patchbeleid, incidentmelding en aantoonbaarheid. Meestal heb je meer op orde dan je denkt, maar kun je het niet laten zien. Begin dus met inventariseren. Niet met tekenen of afwijzen.

Nu weet je waar het knelt.

Bel gerust, of laat je gegevens achter. Je zit nergens aan vast.