Cyberbeveiligingswet sinds 15 augustus 2026: wanneer uw holding en dochters meetellen bij de grens van 50 fte en 10 miljoen euro

Of uw bedrijf onder de Cyberbeveiligingswet valt, hangt sinds 15 augustus 2026 af van uw sector en van uw omvang. Voor die omvang verwijzen artikel 8 en artikel 12 van de wet naar de mkb-definitie van de Europese Commissie uit 2003: wie 50 of meer fte heeft, of met minder dan 50 fte zowel een jaaromzet als een balanstotaal boven 10 miljoen euro, is groot genoeg en valt binnen de sectoren van bijlage 1 en 2 onder de wet; wie daaronder blijft, valt er alleen onder als zijn soort dienst zonder omvangseis is aangewezen. Veel ondernemers rekenen die toets met de cijfers van hun eigen werkmaatschappij. Dat is de fout die dit artikel uitlegt.

Wanneer uw holding, uw dochter en een ander bedrijf van dezelfde eigenaar meetellen: artikel 3 en artikel 6 van de bijlage

De bijlage bij Aanbeveling 2003/361/EG onderscheidt zelfstandige, partner- en verbonden ondernemingen. Een partner houdt 25 procent of meer van kapitaal of stemrechten; een verbonden onderneming heeft een meerderheids- of zeggenschapsband, ook als die via dezelfde natuurlijke persoon loopt en de bedrijven op dezelfde of een verwante markt actief zijn. Artikel 6 zegt hoe u rekent: partners naar rato erbij, verbonden ondernemingen voor 100 procent. Het NCSC zegt het in één zin op zijn reikwijdtepagina: tel ook partner- en verbonden ondernemingen mee bij medewerkers, jaaromzet en balanstotaal. Een installatiebedrijf met 38 eigen fte en een zuster met 25 fte waarin de holding 60 procent houdt, komt zo op 63 fte en boven de grens uit.

Hoe u de toets deze maand zelf doet en vastlegt: vijf stappen

Het artikel loopt ook langs wat de Cyberbeveiligingswet uit de aanbeveling schrapt, namelijk de regel dat een onderneming met een overheidsaandeelhouder van 25 procent of meer niet als mkb kan gelden, en wat zij laat staan: de referentieperiode van het laatste afgesloten boekjaar en de regel dat een drempel pas na twee opeenvolgende boekjaren telt. Daarna volgen vijf stappen om de omvangstoets te doen en met datum vast te leggen: de structuur tekenen, elke lijn kwalificeren, rekenen volgens artikel 6, de RDI-zelfevaluatie invullen met de opgetelde cijfers, en de uitkomst bewaren.

Wat er verandert als de toets "ja" zegt: registratie, zorgplicht en uw eigen leveranciers

Is het antwoord "ja", dan gelden drie plichten tegelijk: registratie bij het NCSC, de zorgplicht van artikel 21 Cyberbeveiligingswet zoals het Cyberbeveiligingsbesluit die uitwerkt, en de meldplicht voor significante incidenten van artikel 25 en volgende. Onderdeel van die zorgplicht is het beheersen van de beveiligingsrisico's in uw eigen toeleveringsketen onder artikel 10 van dat besluit, met de acceptatietest uit het artikel over artikel 7:17 BW als praktisch hulpmiddel. Is het antwoord "nee", dan bereikt de wet u zoals op 20 augustus beschreven via de contracten van klanten die er wél onder vallen.

Read more

Sinds 15 augustus bereikt de zorgplicht u via de contracten van uw klanten

De Cyberbeveiligingswet en het bijbehorende Cyberbeveiligingsbesluit gelden sinds 15 augustus 2026. Voor de meeste ondernemers begint deze wet niet met een brief van een toezichthouder, maar met een vragenlijst van een klant. Een softwarebureau van veertien man valt zelf niet onder de Cyberbeveiligingswet en krijgt toch elf pagina's aan vragen over back-ups, toegangsbeheer en onderaannemers, plus een addendum bij het bestaande onderhoudscontract. Zo bereikt deze regelgeving het mkb: via het contract van iemand anders. De ondernemer die zo'n vragenlijst krijgt, staat daarmee voor een contractenvraag in plaats van een technische.

Wat er precies is gaan gelden

Staatsblad 2026, 189 bevat geen wettekst maar een algemene maatregel van bestuur die de open normen van de wet invult. Artikel 35 laat wet en besluit samen op 15 augustus 2026 in werking treden, waarbij bewust is afgeweken van de vaste verandermomenten omdat het om implementatie van de Europese NIS2-richtlijn gaat. In de toelichting staat één zin die veel bestuurders zullen willen aanstrepen: het besluit voorziet niet in overgangsrecht. Geen wettelijke ingroeiperiode en geen apart regime voor kleinere entiteiten die net binnen de reikwijdte vallen. Het geraadpleegde mkb-panel heeft om zo'n ingroeiperiode gevraagd en die niet gekregen.

De plicht die u bereikt zonder dat u eronder valt

Artikel 10 van het besluit verplicht de entiteiten waarop het van toepassing is tot schriftelijk beleid over de beveiliging van hun toeleveringsketen, en tot periodieke toetsing van hun rechtstreekse leveranciers en dienstverleners. Artikel 4 zondert daarbij elf typen entiteiten uit, waaronder aanbieders van cloudcomputingdiensten en van beheerde diensten, omdat voor hen een Europese uitvoeringsverordening rechtstreeks geldt. Het woord "rechtstreekse" doet vervolgens het werk: de toetsplicht stopt bij de partijen waarmee de entiteit zelf een contract heeft. Verder de keten in reikt zij alleen als partijen dat contractueel doorleggen. De toelichting bakent de reikwijdte af met een voorbeeld dat blijft hangen: de leverancier van potloden valt erbuiten, de softwareleverancier valt er wel binnen.

Wat dit betekent voor uw voorwaarden

De toelichting noemt zelf de instrumenten waarmee entiteiten aan hun toetsplicht voldoen: certificering, clausules in leveringsovereenkomsten, heronderhandeling, een aanvullend contract of overstappen naar een andere partij. Dit stuk publiekrecht wordt in de praktijk dus vooral een golf van contractwijzigingen. Het artikel behandelt vier punten die u moet nakijken voordat u tekent, waaronder de garantiebepaling die u laat verklaren dat u aan een wet voldoet die aan u, als u zelf geen entiteit bent, helemaal geen eisen stelt, en sluit af met vijf stappen die een mkb-bedrijf deze week zelf kan zetten.

Read more