Gratis tool

Valt uw bedrijf onder de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt volgens het NCSC sinds 15 augustus 2026. Beantwoord een paar vragen over uw sector en de omvang van uw bedrijf en zie of u er volgens de criteria van het NCSC onder lijkt te vallen, of dat u vooral te maken krijgt met eisen van klanten.

Deze check is geen juridisch advies. De uitkomst is een eerste indicatie op basis van de openbare criteria van het NCSC, nagelezen op 8 oktober 2026. Per sector noemt de wet welke soorten organisaties eronder vallen. Controleer de uitkomst daarom met de NIS2-zelfevaluatie van de RDI en vraag het bij twijfel na bij uw toezichthouder of een jurist.

De check

Uw antwoorden blijven in deze browser en worden niet naar ons verstuurd.

Kijk naar wat u levert, niet naar hoe u uzelf noemt. De sectoren komen van de pagina van het NCSC.

Beantwoord de vragen hierboven

Zodra alle vragen beantwoord zijn, ziet u hier de uitkomst.

Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Volgens het NCSC is de wet op 15 augustus 2026 in werking getreden en stelt hij eisen aan de digitale weerbaarheid van ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen. Organisaties die onder de wet vallen, moeten zich registreren, een risicoanalyse maken en op basis daarvan passende maatregelen nemen (de zorgplicht), en significante incidenten melden (de meldplicht).

Welke sectoren vallen onder de wet?

De wet kent twee bijlagen met sectoren. Bijlage 1 bevat de zeer kritieke sectoren: Energie, Vervoer, Bankwezen, Drinkwater, Digitale infrastructuur, Beheer van ICT-diensten, Ruimtevaart, Infrastructuur financiële markt, Gezondheidszorg, Afvalwater, Overheid. Bijlage 2 bevat de andere kritieke sectoren: Digitale aanbieders, Post- en koeriersdiensten, Afvalstoffenbeheer, Levensmiddelen, Chemische stoffen, Onderzoek, Vervaardiging. Binnen elke sector noemt de wet welke soorten organisaties eronder vallen. Een groothandel in levensmiddelen of een bedrijf dat producten maakt, kan dus onder een kritieke sector vallen zonder dat het zichzelf als vitaal ziet. De volledige uitleg staat op de pagina valt mijn organisatie onder de Cyberbeveiligingswet.

Wanneer is uw bedrijf groot genoeg?

Een bedrijf in een van de sectoren valt volgens het NCSC onder de wet als het 50 of meer medewerkers heeft (in fte), of minder dan 50 medewerkers maar een jaaromzet en een balanstotaal van elk meer dan €10 miljoen. Let op het woord of: wie 50 of meer medewerkers heeft, valt er al onder, ook als de omzet lager is. Partner- en verbonden ondernemingen, zoals een moederbedrijf of dochters, tellen mee. Een kleine werkmaatschappij binnen een grotere groep kan daardoor toch onder de wet vallen.

Voor een paar organisaties maakt de omvang niet uit. Volgens het NCSC vallen DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken en diensten, verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en overheidsorganisaties altijd onder de wet.

En als u er niet zelf onder valt?

Toeleveranciers vallen volgens het NCSC niet rechtstreeks onder de wet. Organisaties die er wel onder vallen, moeten hun keten beveiligen en mogen daarom maatregelen vragen van hun directe leveranciers, vooral als die ICT leveren of toegang hebben tot hun systemen. Zie de Cyberbeveiligingswet en toeleveranciers. Voor veel MKB-bedrijven in Rotterdam is dat de belangrijkste vraag: levert u aan een havenbedrijf, een vervoerder of een ziekenhuis, dan kunt u een vragenlijst over beveiliging verwachten. Vragen die vaak terugkomen gaan over MFA, back-ups en het melden van incidenten.

Wat doet u na deze check?

  1. Doe de NIS2-zelfevaluatie van de RDI. Die laat ook zien of u een essentiële of een belangrijke entiteit bent en of u onder Nederlands toezicht valt.
  2. Valt u onder de wet, registreer u dan bij het NCSC via mijn.ncsc.nl, met eHerkenning. Wijzigingen geeft u volgens de registratiepagina van het NCSC binnen 14 dagen door.
  3. Breng uw systemen, accounts en leveranciers in kaart, maak een risicoanalyse en regel de basis eerst: MFA, updates, een geteste back-up en een plan voor als het misgaat. De NIS2-checklist voor de haven helpt u daarbij, ook als u niet in de haven zit.

ICT Productions helpt bedrijven in Rotterdam en omgeving met de technische en organisatorische maatregelen, van MFA en back-up tot monitoring en documentatie. Lees hoe dat werkt op de pagina NIS2-begeleiding. Bent u een klein bedrijf, kijk dan ook of u in aanmerking komt voor subsidie met de subsidiecheck Mijn Cyberweerbare Zaak. Alle hulpmiddelen staan op gratis tools.

Veelgestelde vragen

Slaat ICT Productions mijn antwoorden in de gratis tools op?

Nee, de antwoorden in de subsidiecheck en de Cyberbeveiligingswet-check worden in uw browser verwerkt en niet naar ons verstuurd.

U hoeft geen naam of e-mailadres in te vullen om een uitkomst te zien. Wilt u de uitkomst met ons bespreken, dan kunt u zelf contact opnemen via het contactformulier of telefonisch via 010 261 40 06.

Wanneer valt een bedrijf onder de Cyberbeveiligingswet?

Volgens het NCSC valt een bedrijf onder de Cyberbeveiligingswet als het actief is in een sector uit bijlage 1 of 2 van de wet en groot genoeg is.

Groot genoeg betekent 50 of meer medewerkers, of minder dan 50 medewerkers maar een jaaromzet en een balanstotaal van elk meer dan €10 miljoen. Partner- en verbonden ondernemingen tellen mee. Sommige organisaties, zoals DNS-dienstverleners en overheidsorganisaties, vallen er altijd onder, ongeacht hun omvang.

Is de uitkomst van de Cyberbeveiligingswet-check juridisch bindend?

Nee, de uitkomst is een eerste indicatie op basis van de openbare criteria van het NCSC en geen juridisch advies.

Per sector noemt de wet welke soorten organisaties eronder vallen, en die details kan een korte check niet allemaal afvragen. Gebruik daarom ook de NIS2-zelfevaluatie van de Rijksinspectie Digitale Infrastructuur. Die laat ook zien of u een essentiële of een belangrijke entiteit bent. Twijfelt u daarna nog, vraag het dan na bij uw toezichthouder of een jurist.

Wat betekent de Cyberbeveiligingswet als u toeleverancier bent?

Toeleveranciers vallen volgens het NCSC niet rechtstreeks onder de Cyberbeveiligingswet, maar organisaties die er wel onder vallen mogen maatregelen van hun directe leveranciers vragen.

Levert u ICT aan zo'n organisatie of heeft u toegang tot haar systemen, dan kunt u vragen verwachten over bijvoorbeeld MFA, back-ups en het melden van incidenten. Wie die basis nu regelt en vastlegt, kan die vragen straks beantwoorden.

Alle veelgestelde vragen