Kennisbank
Cyberbeveiligingswet: uw klant valt eronder
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Veel mkb-bedrijven vallen er niet direct onder, maar krijgen de eisen via klanten. Wat dat betekent.

Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Wie de lijst met sectoren en drempels leest, concludeert als klein bedrijf al snel: dit gaat niet over mij. Dat klopt voor de wet zelf. Het klopt niet voor uw klanten.
Wie er direct onder valt
De wet richt zich op organisaties in sectoren die de overheid als essentieel of belangrijk aanmerkt, zoals energie, zorg, transport, drinkwater, digitale infrastructuur, overheid en een reeks industrieën, en dan meestal pas vanaf een bepaalde omvang. Een installatiebedrijf met acht mensen, een adviesbureau of een winkel staat er doorgaans niet op. Of u er direct onder valt, kunt u nagaan met de zelfevaluatie van de Rijksoverheid; dat is de enige plek waar het antwoord telt.
Waarom u er tóch mee te maken krijgt
De wet verplicht organisaties die eronder vallen om de risico's in hun toeleveringsketen te beheersen. In gewone taal: zij moeten weten wie hun leveranciers zijn, welke daarvan bij hun systemen of gegevens kunnen, en of die leveranciers hun zaken op orde hebben.
Dat werkt door naar beneden. Een zorginstelling, een netbeheerder of een gemeente die u inhuurt, mag u niet zomaar meer toegang geven tot een systeem of gegevens sturen zonder daar iets over vast te leggen. Dus komt er een vragenlijst, een bijlage bij het contract, of een zin in de aanbesteding: "Leverancier beschikt over passende maatregelen voor informatiebeveiliging." Wie die vraag niet kan beantwoorden, verliest niet de opdracht door de wet, maar door de inkoper die geen risico wil.
Wat er dan gevraagd wordt
De vragenlijsten verschillen, maar de kern is steeds dezelfde:
- Wie kan bij onze gegevens? Hoe regelt u toegang, hoe haalt u iemand eruit die vertrekt, gebruikt u tweestapsverificatie?
- Waar staan onze gegevens? In welk land, bij welke partij, onder welk recht?
- Wat gebeurt er bij een incident? Heeft u een back-up die u kunt terugzetten, en meldt u het ons als er iets mis is?
- Wie beheert uw omgeving? Zelf, een partner, en zijn updates en beveiliging bijgehouden?
- Heeft u dat vastgelegd? Een korte beschrijving, een verwerkersovereenkomst, een lijst van uw eigen leveranciers.
Geen van deze vragen vraagt om een certificaat. Ze vragen om een antwoord dat u kunt onderbouwen.
Wat u zelf kunt doen, zonder adviseur
- Schrijf op één A4 hoe uw IT in elkaar zit: waar mail en bestanden staan, wie het beheert, hoe de back-up werkt, hoe toegang geregeld is. Dat A4 is het antwoord op driekwart van elke vragenlijst.
- Zet tweestapsverificatie aan voor iedereen. Het is de maatregel die het vaakst expliciet wordt gevraagd.
- Zorg dat u van elke leverancier die bij uw gegevens kan, weet wie het is en wat u met hem heeft afgesproken. Uw eigen keten, in het klein.
- Test de back-up één keer door iets terug te zetten. "Wij hebben een back-up" is geen antwoord; "vorige maand een postbus teruggezet in twintig minuten" wel.
Wat wij eraan bijdragen
Bij de VIT Werkplek staan mail, bestanden en back-up op onze eigen servers in Nederland, met tweestapsverificatie standaard aan, toegang per groep, en een dagelijkse back-up die wij terugzetten. Dat zijn de technische antwoorden op de vragen hierboven, en wij zetten ze voor u op papier als een klant erom vraagt. Wat wij niet doen: beloven dat u daarmee "compliant" bent. Uw eigen procedures, afspraken en meldingen blijven van u; wij zorgen dat de techniek erbij past.
Bronnen: NCSC, "Cyberbeveiligingswet (NIS2)", ncsc.nl; Rijksoverheid, zelfevaluatie Cyberbeveiligingswet. geraadpleegd op 2 september 2026.
Veelgestelde vragen
Kort beantwoord
Moet ik mij ergens registreren?
Alleen organisaties die direct onder de wet vallen, moeten zich registreren en incidenten melden. Doe de zelfevaluatie van de Rijksoverheid als u twijfelt.
Kan een klant mij een certificering opleggen?
Contractueel kan een klant veel vragen. In de praktijk vraagt het mkb-deel van de keten vooral om aantoonbare maatregelen, niet om ISO 27001. Vraag door wat de klant precies nodig heeft voordat u een certificeringstraject start.
Is "NIS2-compliant" te koop?
Nee. Het is geen product en geen keurmerk. Wie het als sticker verkoopt, verkoopt een sticker.
Verder lezen
Meer uit de blog
Kennisbank · 5 september 2026Weg van Microsoft 365 zonder gedoeWat een overstap van Microsoft 365 vraagt: mail, bestanden, agenda's, gebruikers, DNS en koppelingen. In welke volgorde, en waar het misgaat.
Nieuws · 3 september 2026Microsoft 365-prijzen 2026 op een rijSinds 1 juli 2026 zijn de zakelijke Microsoft 365-abonnementen duurder en staan Standard en Premium alleen nog met Copilot op de prijspagina. Alle bedragen.
Kennisbank · 29 augustus 2026AI op de werkvloer: wie leest er mee?Uw mensen gebruiken al AI, vaak met klantgegevens erin. Wat er met die gegevens gebeurt, wat de AVG ervan vindt, en hoe u AI veilig inzet zonder verbod.Hulp nodig?
Bel 033 – 781 1000 op werkdagen tussen 08:00 en 22:00, of kijk bij alle handleidingen.