De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. In de weken daarna kregen ondernemers twee soorten berichten: mails van dienstverleners die uitleggen dat ze nu "NIS2-compliant" gemaakt moeten worden, en een vragenlijst van een klant met dertig vragen over MFA, back-ups en toegangsbeheer.

Het eerste soort kun je vrijwel altijd negeren. Het tweede niet.

Eerst het feit: voor wie geldt de wet?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Volgens het NCSC stelt de wet eisen aan ongeveer 8.000 organisaties in Nederland die essentiële of belangrijke diensten leveren, verdeeld over achttien sectoren. Zij krijgen drie hoofdverplichtingen: een zorgplicht (een risicoanalyse uitvoeren en op basis daarvan passende en evenredige maatregelen nemen), een meldplicht (incidenten zo snel mogelijk melden bij het CSIRT, in ieder geval binnen 24 uur) en een registratieplicht.

Achtduizend organisaties op ruim anderhalf miljoen bedrijven in Nederland. De kans dat jouw administratiekantoor of adviesbureau daar zelf bij hoort, is klein.

Of je eronder valt, kun je alleen zelf vaststellen, met de criteria van het NCSC. Wij doen die beoordeling niet en geen enkele leverancier zou dat namens jou moeten doen.

Waarom je er dan toch iets van merkt

Een organisatie die wél onder de wet valt, moet de risico's voor haar netwerk- en informatiesystemen beheersen. Een flink deel van dat risico zit niet binnen haar eigen muren. Het zit bij de partijen die aan haar systemen komen, haar gegevens verwerken of onderdeel zijn van haar IT.

Die organisatie kan dat risico niet wegnemen door het te negeren. Wat ze wel kan, is het doorgeven: eisen stellen aan leveranciers, en vragen of die eraan voldoen. Dat gebeurt in de vorm die je waarschijnlijk al kent.

  • Een securityvragenlijst bij een offerteaanvraag.
  • Een beveiligingsbijlage bij een contract.
  • Vragen bij een verlenging, waar die er vorige keer niet waren.
  • Een verzoek om een verwerkersovereenkomst te ondertekenen, met bijlagen.

Dat is geen wettelijke plicht voor jou. Het is een contractuele vraag. En dat verschil is belangrijk, want het bepaalt hoe je ermee omgaat: je hoeft je niet te laten certificeren, je moet kunnen antwoorden.

Het praktische probleem: de vragen zijn niet voor jou geschreven

De meeste vragenlijsten zijn opgesteld door of voor organisaties met een securityafdeling. Ze vragen naar een informatiebeveiligingsbeleid, een risicoregister, een geteste herstelprocedure en een incidentresponsprocedure.

Bij een bedrijf van twaalf mensen bestaan die documenten meestal niet. Dat betekent niet dat er niets geregeld is. MFA staat vaak gewoon aan, de laptops zijn versleuteld, de back-up loopt via Microsoft 365. Alleen: het staat nergens, en dus is elk antwoord een inschatting van degene die het formulier invult.

Daar zitten twee risico's aan, en ze zijn allebei vervelend.

Het eerste is te positief antwoorden. "Ja" invullen bij een herstelprocedure die nooit getest is, is een antwoord waar je op afgerekend kunt worden als het misgaat. Het tweede is te voorzichtig antwoorden. "Nee" of "onbekend" invullen terwijl het feitelijk wel geregeld is, kost je de opdracht zonder dat daar een reden voor is.

Wat je nu kunt doen, zonder project

Er is een volgorde die in de praktijk werkt.

Breng eerst in kaart wat er is. Niet wat er zou moeten zijn, maar wat er feitelijk staat. Loop de onderwerpen langs die in vrijwel elke vragenlijst terugkomen: MFA, persoonlijke accounts, beheerdersaccounts, apparaatbeheer, versleuteling, updates, back-ups, herstel, incidenten, afspraken met medewerkers, leveranciersoverzicht en bewijs. Onze Security Check doet precies dat in twintig vragen; hij beoordeelt je eigen antwoorden en geeft per onderwerp een status.

Wees eerlijk over "weet ik niet". Dat is een geldig antwoord en vaak het nuttigste. Een onderwerp waarvan je niet weet hoe het geregeld is, is precies het onderwerp waar een opdrachtgever op doorvraagt.

Leg vast wat je uitzoekt. De grootste tijdwinst zit niet in het beantwoorden van deze vragenlijst, maar in het niet opnieuw hoeven uitzoeken bij de volgende. Een leveranciersdossier met per onderwerp het antwoord, het bewijs en de eigenaar maakt van de tweede vragenlijst een kwestie van bijwerken.

Kijk ook naar je eigen keten. Vrijwel elke vragenlijst vraagt of je zicht hebt op je eigen leveranciers. Dat is een leveranciersregister: wie heeft toegang tot je systemen, wie verwerkt persoonsgegevens, met wie heb je een verwerkersovereenkomst en wanneer heb je ze voor het laatst beoordeeld.

Wat het niet is

Dit is geen certificeringstraject. Er bestaat geen "NIS2-certificaat" dat je kunt halen en waarmee je klaar bent. Er bestaat ook geen partij die je "compliant" kan maken; die uitspraak is aan een auditor of een toezichthouder, en pas nadat er iets te beoordelen valt.

Wat er wel bestaat is een verschil tussen een leverancier die binnen een week een onderbouwd antwoord stuurt en een leverancier die er drie weken over doet en dan "ja" bij alles invult. Dat verschil merkt een inkoper meteen.

In het kort

De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor een beperkte groep organisaties. Val je er zelf niet onder, dan heb je geen eigen wettelijke plicht, maar wel een groeiende kans op een contractuele vraag. Die vraag beantwoord je het beste door eerst in kaart te brengen wat er echt geregeld is, dat vast te leggen met bewijs, en de gaten om te zetten in werk dat je ook echt gaat doen.

Meer over de data en verplichtingen, met verwijzing naar de officiële bronnen, staat op wetgeving en verplichtingen. Wat wij daarin doen en uitdrukkelijk niet doen, staat op Leverancierssecurity.