De Cyberbeveiligingswet als MKB-toeleverancier: wat het voor jou betekent
Je bent een toeleverancier met een man of twaalf in dienst, en de term Cyberbeveiligingswet is bij je binnengekomen. Niet omdat de wet jou iets verplicht, maar omdat een van je opdrachtgevers dat wel doet, en dat raakt jou net zo goed.
Wat de wet van je opdrachtgever vraagt
De Cyberbeveiligingswet is de Nederlandse invoering van de Europese NIS2-richtlijn, van kracht sinds 15 augustus 2026. Ze wijst een beperkte groep organisaties aan die hun digitale beveiliging op orde moeten hebben, en die zijn eigen toeleveringsketen moet beoordelen.
“de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener; de algemene kwaliteit van de producten en de cyberbeveiligingspraktijken van haar leveranciers en dienstverleners, met inbegrip van hun veilige ontwikkelingsprocedures.”
Artikel 21, vierde lid, onderdelen a en b Cbw (Stb. 2026, 187)
Als jouw opdrachtgever onder de wet valt, is dit precies waar hij naar jou naar kijkt.
Wat dit concreet voor jou betekent
Geen eigen wettelijke plicht, wel een reële verwachting: kunnen laten zien wat je hebt geregeld, bijvoorbeeld een wachtwoordbeleid, werkende back-ups en duidelijkheid over wie bij welke systemen mag. Niet ergens in je hoofd, maar vastgelegd, zodat het antwoord al klaarligt zodra de vraag komt.
Wat je nu kan doen
- 01Doe de gratis check en zie op welke van de vijf kernmaatregelen je al op orde bent.
- 02Leg dat vast, zodat het overzicht al klaarligt voor de volgende vragenlijst in plaats van dat je steeds opnieuw begint.
De gratis check laat in een paar minuten zien waar je nu staat, zonder betaalgegevens.
Doe de gratis checkVragen en antwoorden
- Ben ik als MKB-toeleverancier zelf verplicht om aan de Cyberbeveiligingswet te voldoen?
- Meestal niet rechtstreeks. De wet wijst sectoren aan in twee bijlagen, en de meeste toeleveranciers staan daar niet tussen. Je opdrachtgever staat er vaker wel tussen.
- Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
- NIS2 is de Europese richtlijn, de Cyberbeveiligingswet is de Nederlandse wet die haar sinds 15 augustus 2026 invoert. In de praktijk gaat het om hetzelfde onderwerp.
- Moet ik me als toeleverancier ergens registreren?
- Nee. De registratieplicht geldt voor de aangewezen organisaties zelf, niet voor hun toeleveranciers. Hier staat wie zich moet registreren en waarom dat bij jou terechtkomt.
- Wat vraagt een opdrachtgever meestal van een MKB-toeleverancier?
- Een overzicht van waar je kwetsbaar bent, hoe je werkt en wat je met eerdere bevindingen hebt gedaan. Dat volgt rechtstreeks uit artikel 21, vierde lid Cbw, en is de inhoudsopgave van vrijwel elke leveranciersvragenlijst.
- Heb ik ISO 27001 nodig als MKB-toeleverancier?
- Nee. Geen enkele norm is wettelijk verplicht. ISO 27001 is één manier om aan te tonen wat je hebt geregeld, en voor een bedrijf van twaalf man vaak niet de meest voor de hand liggende.
Verder lezen
- Wat is de Cyberbeveiligingswet?De volledige uitleg van de wet, wie hij aanwijst en wat die organisaties moeten doen.
- Val ik als onderaannemer onder NIS2?Of de wet zich ook rechtstreeks op jou richt, of alleen op je opdrachtgever.