De Cyberbeveiligingswet raakt je ook als je er niet onder valt
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse invulling van NIS2. Zonder overgangsperiode. Val je er zelf niet onder, dan merk je het alsnog: klanten die er wél onder vallen moeten aantonen dat hun leveranciers op orde zijn, en dat ben jij.
Wat de wet doet
De Cyberbeveiligingswet verplicht organisaties in aangewezen sectoren tot een passend niveau van cyberbeveiliging, tot het melden van incidenten binnen strakke termijnen, en tot het beheersen van risico's die via hun leveranciersketen binnenkomen. Die laatste is voor softwarebouwers de relevante.
Kort gezegd: als jouw klant onder de wet valt, moet die kunnen aantonen dat jij als leverancier digitaal weerbaar bent. Dat aantonen gebeurt in de praktijk met vragenlijsten, contractuele eisen en soms een audit.
Naar schatting krijgen tienduizenden mkb-bedrijven hier indirect mee te maken, puur omdat ze leveren aan een organisatie die er wel rechtstreeks onder valt. Je hoeft dus niet in een aangewezen sector te zitten om de gevolgen te merken.
Wat je klanten gaan vragen
De vragen die binnenkomen zijn redelijk voorspelbaar. Hoe ga je om met kwetsbaarheden en binnen welke termijn dicht je die. Wie heeft toegang tot productie en hoe is dat vastgelegd. Waar staan de gegevens. Wat gebeurt er bij een incident en binnen hoeveel tijd hoort de klant het.
Daarnaast komen vragen over jouw eigen leveranciers, want de keten loopt door. Welke diensten van derden zitten er in de software, en wat weet je over hun beveiliging. Dat is dezelfde inventarisatie die je voor je privacylabels nodig hebt.
Wat opvalt is dat de vragen niet technisch diep gaan maar wel om bewijs vragen. Niet of je aan beveiliging denkt, maar of je kunt laten zien dat het is vastgelegd en dat iemand het bijhoudt.
Wat je klaar kunt hebben
Een korte beschrijving van hoe je met kwetsbaarheden omgaat, met een termijn die je waarmaakt. Een overzicht van wie toegang heeft tot wat, en hoe dat wordt ingetrokken als iemand vertrekt. Een lijst van de externe diensten die je gebruikt. En een incidentprocedure die op één pagina past.
Dat klinkt als papier, en dat is het deels ook. Het punt is dat je het één keer opschrijft in plaats van bij elke vragenlijst opnieuw te improviseren. Vrijwel alle vragenlijsten stellen dezelfde dingen in een andere volgorde.
Bouw je met AI-codegeneratie, reken dan op een extra vraag: welke gegevens gaan naar welke modellen, en waar worden die verwerkt. Dat wordt inmiddels standaard gevraagd en het antwoord moet klaarliggen.