Cyberbeveiligingswet en ketenzorgplicht
Vragenlijst binnen van je grootste klant?
Kun je niet aantonen dat je veilig werkt, dan loop je contracten mis. Acht vragen, twee minuten. Daarna weet je waar het knelt.
In het kort
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Het is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ruim 8.000 organisaties vallen er rechtstreeks onder. Zij moeten zich registreren bij het NCSC, maatregelen treffen en incidenten melden. Ook moeten zij risico's in hun toeleveringsketen beheersen, en die eis leggen ze contractueel neer bij hun leveranciers. Daardoor krijgt ook een bedrijf dat zelf niet plichtig is de vraag om bewijs. De ondernemersscan geeft je in acht vragen een indicatie.
Wie valt er rechtstreeks onder
De wet richt zich op middelgrote en grote organisaties in aangewezen sectoren. Onder andere energie, transport, bankwezen, drinkwater en afvalwater, digitale infrastructuur, overheid, ruimtevaart, post en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, industrie en gezondheidszorg.
Val je daar niet onder, dan ben je niet plichtig. Je klant misschien wel. En dan komt de eis alsnog jouw kant op.
Niet de toezichthouder klopt aan. Je opdrachtgever doet dat.
Een NIS2-plichtige organisatie moet kunnen aantonen dat ook haar leveranciers veilig werken. Dat gebeurt op drie manieren: een security-addendum bij een contractverlenging, een inkoopvragenlijst bij een offerteaanvraag, of een auditverzoek bij een lopende samenwerking. Die trajecten lopen nu al. Ze wachten niet op de handhaving van de wet.
Acht vragen. Twee minuten.
Je ziet direct welke basismaatregelen je al kunt aantonen en welke nog niet. Zonder je e-mailadres achter te laten.
Wil je het volledig weten?
De ondernemersscan is een indicatie op basis van acht vragen. Wil je een compleet beeld, dan voert onze informatiebeveiligingsspecialist een uitgebreide quickscan uit. Je krijgt een rapport met bevindingen en prioritering. Kosteloos en zonder verplichting.
We bellen niet ongevraagd.
We hebben het eerst op onszelf toegepast.
ICT2MKB is ISO 27001-gecertificeerd. Beleid, risicoanalyse, toegangsbeheer, interne audit en externe toetsing: allemaal hier al doorlopen. De valkuilen zijn dus bekend voordat jouw opdrachtgever de vragenlijst stuurt.
De bewijslast komt in je dagelijkse IT-beheer te zitten, niet in een adviesrapport dat vanaf dag één veroudert. Wat je nodig hebt hangt af van je positie in de keten. Dat bespreken we in een gesprek, niet op een prijskaart.
Veelgestelde vragen
Is de Cyberbeveiligingswet al van kracht?
Ja. De Eerste Kamer stemde op 7 juli 2026 in. De wet is sinds 15 augustus 2026 van kracht. Organisaties die er rechtstreeks onder vallen moeten zich registreren in het entiteitenregister van het NCSC.
Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die die richtlijn omzet. In Nederland gelden de verplichtingen uit de Cyberbeveiligingswet.
Ik ben geen ziekenhuis of netbeheerder. Val ik hier wel onder?
Rechtstreeks waarschijnlijk niet. Ruim 8.000 organisaties zijn zelf verplicht. Zij moeten aantonen dat hun keten veilig is en schuiven die eis door naar hun leveranciers. Lever je aan zorg, energie, transport, overheid, water, digitale infrastructuur of de voedselketen, dan is de kans groot dat de vraag jouw kant op komt.
Mijn klant heeft een security-addendum gestuurd. Wat nu?
Lees eerst welke maatregelen worden gevraagd en met welke termijn. In de meeste addenda gaat het om toegangsbeheer, meerfactorauthenticatie, back-up, patchbeleid, incidentmelding en aantoonbaarheid. Meestal heb je meer op orde dan je denkt, maar kun je het niet laten zien. Begin dus met inventariseren. Niet met tekenen of afwijzen.
Wat kost het?
De ondernemersscan en de uitgebreide quickscan zijn gratis. Wat daarna nodig is, hangt af van waar je staat en van wat je opdrachtgever vraagt. Dat bespreken we in een gesprek.
Weet binnen twee minuten waar je staat.
Gratis en vrijblijvend. Liever meteen iemand spreken? Bel gerust.