In het kort: de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2, geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties in 18 sectoren. De meeste mkb-bedrijven vallen er zelf niet onder, maar krijgen er via hun klanten mee te maken: wie levert aan een Cbw-organisatie, moet 10 beveiligingsmaatregelen kunnen aantonen. Voor je website, software en hosting komt dat neer op updates, MFA, logging, back-ups, een incidentproces en documentatie.
Wat de Cyberbeveiligingswet sinds 15 augustus 2026 regelt en wie eronder valt
NIS2 is de Europese richtlijn (2022/2555) die de cyberbeveiliging van essentiële en belangrijke organisaties in de EU op één niveau brengt. Nederland was laat met de omzetting: de Cyberbeveiligingswet werd in 2026 door de Eerste Kamer aangenomen en is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten voor fysieke weerbaarheid.
De wet geldt voor middelgrote en grote organisaties (vanaf 50 medewerkers of € 10 miljoen omzet) in 18 sectoren: energie, transport, banken, financiële markten, zorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, overheid, ruimtevaart, post en koeriers, afvalbeheer, chemie, voeding, industrie (onder meer medische apparatuur, elektronica, machines en voertuigen), digitale aanbieders en onderzoek. Sommige organisaties vallen er ongeacht hun omvang onder, zoals DNS-diensten, vertrouwensdiensten en telecomaanbieders.
Wie eronder valt, heeft 4 plichten:
- Zorgplicht. Passende maatregelen nemen op basis van een risicoanalyse, langs de 10 maatregelen die verderop staan.
- Meldplicht. Significante incidenten binnen 24 uur vooraankondigen bij het NCSC, binnen 72 uur melden en binnen 1 maand afronden met een eindrapport.
- Registratieplicht. Aanmelden bij de toezichthouder, zoals de RDI, DNB, de IGJ of de ILT, afhankelijk van de sector.
- Bestuurdersverantwoordelijkheid. Het bestuur keurt de maatregelen goed, houdt toezicht, volgt training en is persoonlijk aanspreekbaar bij nalatigheid.
De boetes zijn fors: tot € 10 miljoen of 2 % van de wereldwijde omzet voor essentiële entiteiten, tot € 7 miljoen of 1,4 % voor belangrijke entiteiten. Of jouw organisatie zelf onder de wet valt, check je met de NIS2-zelfevaluatie van de Rijksoverheid.
Waarom het mkb er via de keten toch mee te maken krijgt
Eén van de 10 maatregelen is de beveiliging van de toeleveringsketen. Een Cbw-organisatie moet de risico's van haar directe leveranciers beoordelen: wie toegang heeft tot haar systemen of data, wie software levert, wie de website host. Dat betekent dat een ziekenhuis, een transportbedrijf of een bank in 2026 vragenlijsten stuurt aan elke partij in de keten. Ook aan de ontwikkelaar van 12 medewerkers die het klantportaal bouwde, aan het marketingbureau dat de website beheert en aan de fabrikant van 30 man die onderdelen levert.
Dat is de werkelijkheid voor het mkb: niet de wet zelf, maar het contract. Wie de vragenlijst niet overtuigend kan invullen, verliest de opdracht aan een concurrent die dat wel kan. Wie hem wel kan invullen, heeft een verkoopargument. In de logistiek en in finance zien we dat inkopers inmiddels standaard vragen naar MFA, back-ups, een incidentproces en een pentestrapport, nog voordat een offerte wordt gelezen.
Voor softwareleveranciers komt daar de Cyber Resilience Act (CRA) bij: voor producten met digitale elementen die op de Europese markt worden gebracht geldt vanaf 11 september 2026 een meldplicht voor actief uitgebuite kwetsbaarheden en vanaf 11 december 2027 de volledige set eisen. Maatwerksoftware voor 1 klant valt daar meestal buiten, apps en SaaS-producten die je als product verkoopt niet.
De 10 maatregelen die leveranciers moeten aantonen
De Cbw schrijft geen technische standaard voor, maar noemt 10 gebieden waarop maatregelen passend moeten zijn. Dit is wat een klant je in de praktijk vraagt en welk bewijs je dan wilt hebben.
| Maatregel | Wat een klant vraagt | Bewijs dat je laat zien |
|---|---|---|
| 1. Risicoanalyse en beveiligingsbeleid | Heb je beleid en weet je waar je risico's zitten? | Beleidsdocument van 5 tot 10 pagina's, risicoregister, jaarlijkse herziening |
| 2. Incidentafhandeling | Wat doe je bij een hack en wanneer hoor ik het? | Incidentprocedure, contactlijst, meldtermijn naar klanten van 24 uur |
| 3. Bedrijfscontinuïteit en back-ups | Hoe snel ben je terug na een ransomware-aanval? | Back-upschema, hersteltest met datum, RTO en RPO per systeem |
| 4. Beveiliging van de toeleveringsketen | Wie zijn jouw leveranciers en hoe beoordeel je die? | Leverancierslijst met hosting, SaaS en verwerkers, verwerkersovereenkomsten |
| 5. Veilige ontwikkeling en onderhoud | Hoe voorkom je kwetsbaarheden in wat je bouwt? | Updatebeleid, dependency-scanning, codereview, pentestrapport, security.txt |
| 6. Effectiviteit meten | Controleer je of je maatregelen werken? | Jaarlijkse interne audit of externe scan, actielijst |
| 7. Cyberhygiëne en training | Zijn je mensen getraind? | Trainingslogboek, phishingtest, wachtwoordmanager verplicht |
| 8. Cryptografie | Is data onderweg en in rust versleuteld? | TLS 1.2 of hoger, HSTS, versleutelde opslag en back-ups, sleutelbeheer |
| 9. Toegangsbeheer en assets | Wie kan waarbij en is dat actueel? | Rollenmatrix, offboarding-checklist, inventaris van systemen en domeinen |
| 10. MFA en beveiligde communicatie | Is multifactor-authenticatie overal verplicht? | MFA of passkeys op CMS, hosting, DNS, e-mail en code, SSO waar mogelijk |
Een ISO 27001- of NEN 7510-certificaat maakt dit gesprek korter, maar is voor de meeste mkb-bedrijven niet nodig. Een net dossier langs deze 10 punten volstaat voor vrijwel elke vragenlijst.
Vertaling naar je website, webshop en software
Wat betekenen die 10 maatregelen concreet voor het digitale deel van je bedrijf? Dit is de lijst die wij bij elke klant afwerken.
Updates en patching. CMS, plugins, frameworks, afhankelijkheden, besturingssysteem en runtime binnen 30 dagen bijgewerkt, kritieke kwetsbaarheden binnen 7 dagen. Geautomatiseerd waar mogelijk (Dependabot, Renovate), met een logboek van wat wanneer is bijgewerkt. Een WordPress-site met 40 plugins die 2 jaar niet zijn bijgewerkt, is het eerste wat een auditor vindt.
MFA op alles wat toegang geeft. Het CMS, het hostingpaneel, DNS, de domeinregistrar, e-mail, de coderepository, de PSP en het analyticsaccount. Bij voorkeur passkeys of een authenticator-app, geen sms. Gedeelde accounts afschaffen, elke medewerker een eigen login met de rechten die de rol vereist.
Logging en monitoring. Toegangslogs, foutlogs en beveiligingsgebeurtenissen centraal bewaard, minimaal 90 dagen. Uptime-monitoring met alarm, een WAF of DDoS-bescherming en een melding bij inlogpogingen buiten het normale patroon. Zonder logs kun je een incident niet reconstrueren en dus niet melden.
Back-ups volgens 3-2-1. Dagelijks, versleuteld, op een andere locatie dan de productie, met een hersteltest elk kwartaal en een aantekening van hoe lang het herstel duurde. Een back-up die nooit is teruggezet, is een aanname.
Incidentproces. Eén pagina: wie ontdekt, wie beslist, wie communiceert, wie meldt. Contactgegevens van hosting, ontwikkelaar, verzekeraar en de klanten die binnen 24 uur geïnformeerd willen worden. Een sjabloon voor de melding. Eén keer per jaar droog oefenen.
Hosting. Een aanbieder in de EU met ISO 27001-certificering, een verwerkersovereenkomst, gescheiden test- en productieomgevingen, secrets buiten de code en het principe van minimale rechten. Waar je data staat en wie erbij kan, moet je in 1 zin kunnen uitleggen.
Veilig ontwikkelen. Codereview vóór elke release, geautomatiseerde scans op afhankelijkheden, de OWASP Top 10 als checklist, jaarlijks een pentest door een gecertificeerde partij en een security.txt op je domein zodat onderzoekers kwetsbaarheden kunnen melden.
Goed websiteonderhoud dekt de eerste 4 punten al, en wat dat hoort te kosten lees je in kosten van websiteonderhoud. De Cbw voegt vooral het bewijs toe: niet alleen doen, maar laten zien dat je het doet.
Wat het kost en hoe je het documenteert
Voor een mkb-bedrijf met een website, een webshop of 1 maatwerkapplicatie en een normale hostingopzet kost de basis 3 tot 8 werkdagen: een quickscan langs de 10 maatregelen, technische verharding (MFA, logging, back-ups, updates, headers), een set van 5 tot 10 beleidsdocumenten en het invullen van de eerste vragenlijst. Bij een specialist komt dat op € 3.000 tot € 8.000 excl. btw, plus € 100 tot € 400 per maand voor monitoring, updates en back-ups. Een jaarlijkse pentest kost € 2.500 tot € 7.500, afhankelijk van de omvang. ISO 27001-certificering, alleen nodig als grote klanten erom vragen, begint bij € 10.000 tot € 25.000 in het eerste jaar.
Het dossier dat je bijhoudt bestaat uit 6 stukken: beleid en risicoregister, inventaris van systemen en leveranciers, updatelog, back-up- en hersteltestlog, incidentprocedure met oefenverslag en het meest recente pentest- of scanrapport. Zet er een datum op, herzie het jaarlijks en je kunt elke vragenlijst binnen een uur invullen.
RABZI-indicatie: de NIS2-quickscan van security en compliance kost € 1.250 excl. btw en levert een rapport langs de 10 maatregelen met een prioriteitenlijst. Hardening, beleidsdocumenten en MFA of SSO doen we vanaf € 4.950, een pentest via een gecertificeerde partner met herstel en CRA-voorbereiding vanaf € 12.500. De doorlopende kant, hosting in de EU met monitoring, back-ups en updates, regelen we via cloud, hosting en DevOps vanaf € 95 per maand per omgeving.
Hoe RABZI dit meeneemt in onderhoud en DevOps
We behandelen de Cbw niet als los project maar als onderdeel van hoe we bouwen en beheren. Elke website, webshop en applicatie die we opleveren heeft MFA op alle accounts, geautomatiseerde updates met logboek, centrale logging, dagelijkse versleutelde back-ups met kwartaaltest, een security.txt en een verwerkersovereenkomst met de hostingpartij. Bij elke oplevering krijg je een beveiligingsverklaring van 1 pagina die je rechtstreeks aan de vragenlijst van je klant kunt hangen.
Wie bij ons onderhoud of managed hosting afneemt, krijgt daar jaarlijks een herbeoordeling bij en, bij een incident, een partij die binnen de meldtermijn naast je staat. Andere compliance-thema's die vaak samen met NIS2 op tafel komen, zoals de cookieregels, nemen we in dezelfde ronde mee.
Veelgestelde vragen
Valt mijn mkb-bedrijf onder de Cyberbeveiligingswet? Alleen als je in 1 van de 18 sectoren actief bent en minimaal 50 medewerkers of € 10 miljoen omzet hebt, of een aangewezen dienst levert zoals DNS of vertrouwensdiensten. De meeste mkb-bedrijven vallen er zelf niet onder, maar krijgen de eisen via klanten die wel onder de wet vallen. Doe de NIS2-zelfevaluatie van de Rijksoverheid voor zekerheid.
Wat moet ik doen als een klant een NIS2-vragenlijst stuurt? Vul hem eerlijk in op basis van je dossier: beleid, inventaris, updatelog, back-uptest, incidentprocedure en scanrapport. Ontbreekt iets, benoem dan wat je wanneer regelt. Klanten zoeken geen perfectie maar controle en een plan. Een leverancier die 'nee, maar volgende maand wel' zegt, houdt de opdracht.
Is een ISO 27001-certificaat verplicht voor leveranciers? Nee. De Cyberbeveiligingswet eist passende maatregelen, geen certificaat. Grote klanten vragen er soms om als bewijs, maar een dossier langs de 10 maatregelen met een recente pentest volstaat voor vrijwel elke vragenlijst. Certificering wordt pas interessant als meerdere grote klanten het als voorwaarde stellen.
Wat kost het om als mkb NIS2-proof te worden? Reken op € 3.000 tot € 8.000 eenmalig voor quickscan, technische verharding en beleidsdocumenten, plus € 100 tot € 400 per maand voor monitoring, updates en back-ups. Een jaarlijkse pentest kost € 2.500 tot € 7.500. Bij RABZI begint de NIS2-quickscan bij € 1.250 en hardening met beleid bij € 4.950.
Conclusie
NIS2 en de Cyberbeveiligingswet raken het mkb niet via de toezichthouder maar via de klant. Wie de 10 maatregelen op orde heeft en kan aantonen, houdt zijn opdrachten en wint er nieuwe bij. Wie dat niet kan, wordt in 2026 stilletjes van de leverancierslijst gehaald. De basis is geen raketwetenschap: updates, MFA, logging, back-ups, een incidentproces en een dossier dat je jaarlijks bijwerkt. Wil je weten waar jij staat? Plan een kennismaking, dan doen we de quickscan en heb je binnen 2 weken een rapport en een prioriteitenlijst.