Cyberbeveiligingswet sinds 15 augustus 2026: wanneer uw holding en dochters meetellen bij de grens van 50 fte en 10 miljoen euro

Of uw bedrijf onder de Cyberbeveiligingswet valt, hangt sinds 15 augustus 2026 af van uw sector en van uw omvang. Voor die omvang verwijzen artikel 8 en artikel 12 van de wet naar de mkb-definitie van de Europese Commissie uit 2003: wie 50 of meer fte heeft, of met minder dan 50 fte zowel een jaaromzet als een balanstotaal boven 10 miljoen euro, is groot genoeg en valt binnen de sectoren van bijlage 1 en 2 onder de wet; wie daaronder blijft, valt er alleen onder als zijn soort dienst zonder omvangseis is aangewezen. Veel ondernemers rekenen die toets met de cijfers van hun eigen werkmaatschappij. Dat is de fout die dit artikel uitlegt.

Wanneer uw holding, uw dochter en een ander bedrijf van dezelfde eigenaar meetellen: artikel 3 en artikel 6 van de bijlage

De bijlage bij Aanbeveling 2003/361/EG onderscheidt zelfstandige, partner- en verbonden ondernemingen. Een partner houdt 25 procent of meer van kapitaal of stemrechten; een verbonden onderneming heeft een meerderheids- of zeggenschapsband, ook als die via dezelfde natuurlijke persoon loopt en de bedrijven op dezelfde of een verwante markt actief zijn. Artikel 6 zegt hoe u rekent: partners naar rato erbij, verbonden ondernemingen voor 100 procent. Het NCSC zegt het in één zin op zijn reikwijdtepagina: tel ook partner- en verbonden ondernemingen mee bij medewerkers, jaaromzet en balanstotaal. Een installatiebedrijf met 38 eigen fte en een zuster met 25 fte waarin de holding 60 procent houdt, komt zo op 63 fte en boven de grens uit.

Hoe u de toets deze maand zelf doet en vastlegt: vijf stappen

Het artikel loopt ook langs wat de Cyberbeveiligingswet uit de aanbeveling schrapt, namelijk de regel dat een onderneming met een overheidsaandeelhouder van 25 procent of meer niet als mkb kan gelden, en wat zij laat staan: de referentieperiode van het laatste afgesloten boekjaar en de regel dat een drempel pas na twee opeenvolgende boekjaren telt. Daarna volgen vijf stappen om de omvangstoets te doen en met datum vast te leggen: de structuur tekenen, elke lijn kwalificeren, rekenen volgens artikel 6, de RDI-zelfevaluatie invullen met de opgetelde cijfers, en de uitkomst bewaren.

Wat er verandert als de toets "ja" zegt: registratie, zorgplicht en uw eigen leveranciers

Is het antwoord "ja", dan gelden drie plichten tegelijk: registratie bij het NCSC, de zorgplicht van artikel 21 Cyberbeveiligingswet zoals het Cyberbeveiligingsbesluit die uitwerkt, en de meldplicht voor significante incidenten van artikel 25 en volgende. Onderdeel van die zorgplicht is het beheersen van de beveiligingsrisico's in uw eigen toeleveringsketen onder artikel 10 van dat besluit, met de acceptatietest uit het artikel over artikel 7:17 BW als praktisch hulpmiddel. Is het antwoord "nee", dan bereikt de wet u zoals op 20 augustus beschreven via de contracten van klanten die er wél onder vallen.

Read more