Naar de inhoud
de Bleep Nieuwsbrief

Cyberbeveiligingswet raakt kleine bedrijven via hun klanten

De wet kwam 667 dagen te laat, de vragenlijst van je klant niet.

Gebeurtenis 15 augustus 2026 Gepubliceerd 10 september 2026 2 min lezen

De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026 voor naar schatting ruim 8.000 organisaties. Val je er zelf buiten, dan krijg je de eisen alsnog via je grootste klant.

In het kort

  • Sinds 15 augustus 2026 moet je grootste klant ook naar jou kijken.
  • Naar schatting ruim 8.000 organisaties vallen er direct onder, jij vrijwel zeker niet.
  • Je krijgt geen boete, maar je kunt wel de opdracht verliezen.

Wat de wet eist

De Cbw geldt in achttien kritieke sectoren, zoals zorg en energie. Je valt eronder vanaf 50 fte. Onder de 50 tellen omzet én balanstotaal mee, boven 10 miljoen euro. Telecom en de overheid vallen er ook zonder 50 fte onder.

Via je grootste klant

Toch merk je de wet, want je levert aan zo'n klant. Die klant moet zijn beleid over de keten op papier zetten. Artikel 10 van het Cyberbeveiligingsbesluit eist dat hij dat beleid aantoonbaar toepast. Aantonen kan hij maar op één manier: door het aan jou te vragen.

In de praktijk

Reken op een lange vragenlijst en een bijlage bij je contract. Je klant wil afspraken over veilig werken, meldingen en data. Hij stuurt zelf binnen 24 uur een vroegtijdige waarschuwing. De melding zelf volgt binnen 72 uur, dus van jou wil hij het eerder.

Wie het geregeld heeft

Bij wie het op papier staat, verloopt dat anders. De vragenlijst is dan doorsturen in plaats van uitzoeken. Je klant krijgt zijn bewijs en jij houdt je contract. Bij de volgende klant stuur je hetzelfde document door.

Wat betekent dit voor jou

Maak één document van twee pagina's over je beveiliging. Beschrijf je aanpak bij een melding, je back-ups en je afspraken over data. Leg het naast je contract met je grootste klant, vóór de verlenging.

Voor de liefhebber
  • Cyberbeveiligingswet (BWBR0052872), in werking 15 augustus 2026, Staatsblad 2026, 187.
  • Europese basis: Richtlijn (EU) 2022/2555, CELEX 32022L2555.
  • Ketenbeveiliging: artikel 21, lid 2, onder d, Cbw en artikel 10, lid 1, Cyberbeveiligingsbesluit.
  • Meldtermijnen: 24 uur waarschuwing, 72 uur melding, 1 maand eindverslag.
  • 667 dagen: omzettingsdeadline 17 oktober 2024, inwerkingtreding 15 augustus 2026. Verwijzing naar het Hof van Justitie: 8 juli 2026

Schrijf die twee pagina's voordat je grootste klant erom vraagt.

Nog te verifiëren — Het getal van ruim 8.000 organisaties is een schatting uit Kamerstuk 2026D25430 en staat daarom met het voorbehoud in de tekst. De 667 dagen is een eigen berekening: het verschil tussen de omzettingsdeadline van 17 oktober 2024 en de inwerkingtreding op 15 augustus 2026.

Elke dinsdag in je inbox

Wat er veranderde, en of het jou raakt. Meestal niet — dat zeggen we er dan bij.