De vraag komt bijna altijd in deze vorm: er ligt een lijst met vragen op tafel, er staat een deadline bij, en iemand wil weten of dit eigenlijk wel verplicht is. Het korte antwoord is dat het voor u waarschijnlijk niet wettelijk verplicht is, en dat u het toch zult moeten doen.
Val ik onder de Cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse invulling van de Europese NIS2-richtlijn en treedt op 15 augustus 2026 in werking. De wet richt zich op organisaties in aangewezen sectoren (onder meer zorg, energie, transport, digitale infrastructuur en overheid) en dan vooral op de grotere partijen daarbinnen.
Bent u een bedrijf van vijfentwintig man dat onderhoud levert aan een ziekenhuis, dan valt u daar vrijwel zeker niet zelf onder. Uw klant wel.
Of u er zelf onder valt, hangt af van uw sector en uw omvang. Dat is een juridische vraag, en deze pagina geeft daar geen antwoord op dat u bij een toezichthouder kunt gebruiken. Twijfelt u, dan is dat een gesprek met een jurist waard, geen gesprek met uw ICT-leverancier.
Waarom krijg ik die vragenlijst dan toch?
Omdat de wet uw klant verplicht om de beveiliging van zijn hele keten aantoonbaar te beoordelen. "Aantoonbaar" is het woord dat het werk veroorzaakt: uw klant moet aan een toezichthouder kunnen laten zien wát hij van u weet en hóe hij dat weet. Bestuurders zijn daar persoonlijk voor aansprakelijk.
De praktische uitweg die vrijwel iedereen kiest, is de leveranciers bevragen. Vandaar de lijst. Naar schatting krijgen 50.000 tot 100.000 Nederlandse bedrijven op die manier met deze eisen te maken zonder zelf onder de wet te vallen.
Kan ik weigeren?
U kunt de vragenlijst naast u neerleggen. Uw klant kan dan echter niet aantonen dat hij zijn keten heeft beoordeeld, en dat is precies waar hij op wordt afgerekend. In de praktijk betekent niet invullen dat het contract bij de volgende ronde ergens anders terechtkomt.
Het is dus geen wettelijke verplichting maar een contractuele. Dat onderscheid is nuttig om te kennen, en verandert niets aan wat u te doen staat.
Wat moet ik dan geregeld hebben?
De maatregelen waar het om draait, staan in artikel 21 lid 2 van de NIS2-richtlijn. Het zijn er tien, en ze zijn minder exotisch dan de vraagformulieren doen vermoeden:
- risicoanalyse en beveiligingsbeleid
- incidentafhandeling
- bedrijfscontinuïteit en back-ups
- beveiliging van de toeleveringsketen
- aanschaf, ontwikkeling en onderhoud van systemen
- toetsen of de maatregelen werken
- cyberhygiëne en training
- cryptografie en encryptie
- personeel, toegangsbeheer en bedrijfsmiddelen
- meervoudige authenticatie en veilige communicatie
Vrijwel elke vragenlijst die u van een klant krijgt, is hier een vertaling van. Dat is goed nieuws: u beantwoordt in feite steeds dezelfde tien onderwerpen in een ander jasje.
Waar begin ik?
Begin met weten waar u staat. De gratis scan loopt de tien onderwerpen langs in 39 vragen, duurt ongeveer tien minuten en vraagt geen account. U krijgt een score, een niveau en een lijst met wat er als eerste aandacht verdient.
Daarna kunt u van die uitslag een paspoort maken: één pagina die u naar een klant stuurt in plaats van diens vragenlijst in te vullen.