De Cyberbeveiligingswet raakt je ook als je er niet onder valt

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse invulling van NIS2. Zonder overgangsperiode. Val je er zelf niet onder, dan merk je het alsnog: klanten die er wél onder vallen moeten aantonen dat hun leveranciers op orde zijn, en dat ben jij.

In werking sinds
15 augustus 2026
Overgangsperiode
Geen
Raakt jou via
Je klanten
01/03

Wat de wet doet

De Cyberbeveiligingswet verplicht organisaties in aangewezen sectoren tot een passend niveau van cyberbeveiliging, tot het melden van incidenten binnen strakke termijnen, en tot het beheersen van risico's die via hun leveranciersketen binnenkomen. Die laatste is voor softwarebouwers de relevante.

Kort gezegd: als jouw klant onder de wet valt, moet die kunnen aantonen dat jij als leverancier digitaal weerbaar bent. Dat aantonen gebeurt in de praktijk met vragenlijsten, contractuele eisen en soms een audit.

Naar schatting krijgen tienduizenden mkb-bedrijven hier indirect mee te maken, puur omdat ze leveren aan een organisatie die er wel rechtstreeks onder valt. Je hoeft dus niet in een aangewezen sector te zitten om de gevolgen te merken.

02/03

Wat je klanten gaan vragen

De vragen die binnenkomen zijn redelijk voorspelbaar. Hoe ga je om met kwetsbaarheden en binnen welke termijn dicht je die. Wie heeft toegang tot productie en hoe is dat vastgelegd. Waar staan de gegevens. Wat gebeurt er bij een incident en binnen hoeveel tijd hoort de klant het.

Daarnaast komen vragen over jouw eigen leveranciers, want de keten loopt door. Welke diensten van derden zitten er in de software, en wat weet je over hun beveiliging. Dat is dezelfde inventarisatie die je voor je privacylabels nodig hebt.

Wat opvalt is dat de vragen niet technisch diep gaan maar wel om bewijs vragen. Niet of je aan beveiliging denkt, maar of je kunt laten zien dat het is vastgelegd en dat iemand het bijhoudt.

03/03

Wat je klaar kunt hebben

Een korte beschrijving van hoe je met kwetsbaarheden omgaat, met een termijn die je waarmaakt. Een overzicht van wie toegang heeft tot wat, en hoe dat wordt ingetrokken als iemand vertrekt. Een lijst van de externe diensten die je gebruikt. En een incidentprocedure die op één pagina past.

Dat klinkt als papier, en dat is het deels ook. Het punt is dat je het één keer opschrijft in plaats van bij elke vragenlijst opnieuw te improviseren. Vrijwel alle vragenlijsten stellen dezelfde dingen in een andere volgorde.

Bouw je met AI-codegeneratie, reken dan op een extra vraag: welke gegevens gaan naar welke modellen, en waar worden die verwerkt. Dat wordt inmiddels standaard gevraagd en het antwoord moet klaarliggen.

Veelgestelde vragen

Valt ons bedrijf onder de wet?
Rechtstreeks alleen als je in een aangewezen sector zit en boven bepaalde drempels uitkomt. De meeste softwarebouwers vallen er niet onder. Indirect is de vraag anders: lever je aan een organisatie die er wel onder valt, dan krijg je de eisen via het contract.
Wat gebeurt er als we een vragenlijst niet goed kunnen invullen?
Meestal geen boete, want die kant kent de wet niet voor jou. Wel het risico dat je de opdracht niet krijgt of dat een bestaande klant naar een andere leverancier kijkt. In de praktijk is dat het echte gevolg.
Is er een keurmerk dat helpt?
Er is een NIS2 Supply Chain-keurmerk ontwikkeld voor mkb-leveranciers die zelf niet onder de wet vallen, als schaalbare manier om aan te tonen dat de beveiliging op orde is. Of dat de moeite waard is hangt af van je klantenkring; voor sommige sectoren scheelt het veel vragenlijstwerk.
Hoe snel moet een kwetsbaarheid gedicht zijn?
De wet noemt geen universele termijn voor leveranciers. Wat klanten vragen is dat jij een termijn hanteert die past bij de ernst, en dat je die waarmaakt. Een beleid met verschillende termijnen naar ernst is verdedigbaar; geen beleid is dat niet.
Geldt dit ook voor een prototype?
Voor een prototype dat niet in productie draait speelt het nauwelijks. Zodra software bij een klant in gebruik komt die onder de wet valt, gelden de ketenverplichtingen. Neem het daarom mee als je van prototype naar productie gaat.

Krijg je vragenlijsten die je niet kunt beantwoorden?

We zetten op een rij wat je hebt, wat ontbreekt en wat je met beperkte moeite kunt vastleggen.