Blog

Wie is er bij jou verantwoordelijk voor de Cyberbeveiligingswet?

10 september 2026 · 6 min leestijd

Een vragenlijst binnen, en de vraag wie hem gaat invullen heeft maar één kandidaat. Geen IT-manager, geen jurist, geen aparte security-afdeling. Bij een bedrijf van twaalf man is de directeur meestal degene die zich hiermee bezighoudt, naast alles wat er al op zijn bureau ligt.

Een functie die niemand heeft aangenomen

Grote organisaties die zelf onder de Cyberbeveiligingswet vallen, wijzen vaak iemand aan die zich met dit onderwerp bezighoudt. Een MKB-toeleverancier heeft die functie meestal niet, en hoeft hem ook niet in te stellen: de wet legt toeleveranciers zelf geen verplichting op. Wat overblijft, is een directeur die een vraag van een opdrachtgever moet beantwoorden zonder dat er ooit iemand voor is aangenomen om dat te doen.

Wat er in de praktijk wordt gevraagd

Dat klinkt zwaarder dan het is. Een opdrachtgever vraagt niet om een CISO en niet om een certificaat. Een ISO 27001-traject is voor een bedrijf van deze omvang zelden de aangewezen weg, en de wet schrijft geen enkele norm voor. Wat een opdrachtgever nodig heeft, is een overzicht: wat is er geregeld, en kan iemand dat laten zien.

Wat je zonder IT-achtergrond zelf kan beoordelen

Dat overzicht vraagt geen technische kennis, wel een eerlijke inventarisatie. Is er een wachtwoordbeleid, ook als het nooit is opgeschreven. Draaien de back-ups echt, en heeft iemand dat weleens geprobeerd terug te zetten. Dat zijn vragen die een directeur zelf kan beantwoorden, zonder een externe partij erbij te halen.

De gratis check zet die inventarisatie om in een overzicht: negen vragen, een paar minuten, en een antwoord op welke punten al op orde zijn.

Vragen en antwoorden

Moet ik als directeur zelf een CISO worden?
Nee. Een CISO is een functie die grote, aangewezen organisaties vaak instellen. Een MKB-toeleverancier hoeft die rol niet in te vullen; wat telt is dat er een overzicht ligt van wat er is geregeld.
Wie is er bij een klein bedrijf verantwoordelijk voor de Cyberbeveiligingswet?
Niemand, want de wet legt een toeleverancier zelf geen verplichting op. De vraag komt wel van een opdrachtgever, en die landt in de praktijk meestal bij de directeur, omdat er geen aparte afdeling voor is.
Heb ik IT-kennis nodig om de vragenlijst van mijn klant te beantwoorden?
Niet per se. Het gaat om een eerlijke inventarisatie van wat er al is geregeld, zoals een wachtwoordbeleid en werkende back-ups, niet om technische diepgang.
Kan ik dit zelf doen, of heb ik hier een extern iemand voor nodig?
De meeste MKB-toeleveranciers kunnen het overzicht zelf opstellen. Een externe partij inhuren is een keuze, geen vereiste, en meestal ook niet de goedkoopste weg.
Wat als ik niet weet of iets goed genoeg is geregeld?
Dat is precies waar de gratis check voor is: die loopt de belangrijkste punten met je langs en laat zien waar het bij jou al op orde is en waar niet, zonder dat daar eerst IT-kennis voor nodig is.

Verder lezen

Doe de gratis check