Wachtwoorden: veilig zonder gedoe
Sterke wachtwoorden zijn je eerste verdedigingslinie. Met drie gewoontes maak je het jezelf en je team een stuk makkelijker, en aanvallers een stuk moeilijker.
Lees verder
Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet. Veel ondernemers denken dat die alleen over energiebedrijven en ziekenhuizen gaat. Dat klopt maar half: ook als je er zelf niet onder valt, kan je klant je straks vragen hoe jij je digitale zaken beveiligt.
De Cyberbeveiligingswet, kortweg Cbw, is de Nederlandse uitwerking van NIS2. Dat is een Europese richtlijn die afspreekt hoe organisaties met belangrijke diensten zich beschermen tegen digitale aanvallen en storingen. De wet is op 15 augustus 2026 in werking getreden, zonder overgangsperiode (NCSC, AAFF).
Volgens het Nationaal Cyber Security Centrum (NCSC) vallen er ongeveer 8.000 organisaties onder (NCSC). Lang niet iedereen is er klaar voor. Op 14 augustus, een dag voor de start, stonden pas 2.942 organisaties ingeschreven in het verplichte register (Binnenlands Bestuur). Dat is minder dan de helft.
De reden waarom de wet er is, is eenvoudig. Organisaties hangen digitaal aan elkaar. Een hack of storing bij één partij verspreidt zich snel naar klanten, leveranciers en ketenpartners (SRA). De wet moet die zwakke schakels sterker maken.
Afwachten hoe streng de handhaving wordt, is daarbij riskant. De druk komt namelijk niet alleen van de toezichthouder. Ook klanten en ketenpartners willen steeds vaker weten hoe weerbaar hun leveranciers zijn (Accountant.nl).
De wet kan je op twee manieren raken: direct, of via je klanten. Hieronder lees je welke route voor jou geldt.
Direct. Je valt onder de wet als je in een van de aangewezen sectoren werkt, zoals energie, zorg, vervoer, water, digitale diensten of bepaalde productie, en minstens middelgroot bent. Middelgroot betekent hier: vanaf 50 medewerkers, of een jaaromzet én balanstotaal boven 10 miljoen euro (ICTRecht). Sommige diensten vallen er altijd onder, ongeacht de grootte, zoals het beheren van domeinnamen of DNS, het adresboek van het internet (KVK).
Via de keten. Organisaties die onder de wet vallen, moeten ook de risico’s van hun leveranciers beheersen (NIS2-richtlijn, artikel 21). De KVK zegt het zonder omwegen: lever je aan een Cbw-bedrijf, dan moet je kunnen laten zien dat jouw beveiliging op orde is (KVK). Denk aan een installatiebedrijf dat voor een ziekenhuis werkt, of een softwareleverancier van een waterbedrijf.
Dat merken wij ook in ons eigen werk. Klanten vragen vaker wie toegang heeft tot hun systemen, waar back-ups staan en hoe snel een beveiligingslek wordt gedicht. Dat is geen wantrouwen, maar precies wat de wet van hen vraagt.
Voor je website, app of klantportaal komt het neer op drie vragen. Wie kan erbij? Wie houdt hem bij? En wat gebeurt er als hij uitvalt? Een vergeten testomgeving, een beheeraccount van een oud-medewerker of een plug-in (een uitbreiding van je website) die al lang geen update kreeg: dat zijn precies de zwakke plekken waar aanvallers naar zoeken. Meestal ruim je die met beperkte moeite op, als iemand er bewust naar kijkt.
Wie direct onder de wet valt, is een essentiële of een belangrijke entiteit. Het verschil zit vooral in de grootte, de sector en de hoogte van de boete.
Boetes volgens ICTRecht; het hoogste bedrag van de twee geldt.
De wet vraagt geen dure, perfecte beveiliging. Ze vraagt dat je weet welke risico’s je loopt en daar passende maatregelen tegenover zet (NCSC). Drie punten verdienen extra aandacht.
De meldplicht is strak. Gaat het mis, dan moet een organisatie onder de wet binnen 24 uur een eerste melding doen. Binnen 72 uur volgt een uitgebreidere melding, binnen een maand een eindverslag (ICTRecht). Dat lukt alleen als je vooraf hebt afgesproken wie wat doet. Ook als leverancier speel je hier een rol: je klant moet het snel van jou horen.
Het bestuur is verantwoordelijk. De directie moet de maatregelen goedkeuren en erop toezien (NCSC). Beveiliging is daarmee geen klus die je alleen bij de IT-partner neerlegt.
Je software telt mee. De maatregelen gaan ook over hoe systemen worden gebouwd en onderhouden, inclusief het tijdig dichten van lekken, en over back-ups en het draaiende houden van je bedrijf (ICTRecht). Een website of app die al jaren niet is bijgewerkt, is dus ook een compliancevraag.
Deze checklist helpt je op weg, of je nu direct onder de wet valt of aan zo’n organisatie levert:
Twijfel je of de wet jou raakt, of wil je weten hoe je website, app of klantportaal ervoor staat? Wij kijken graag met je mee. Geen verkooppraatje, wel een eerlijk beeld van wat er nodig is en wat niet.
We denken graag vrijblijvend mee.
Plan een kennismakingLees ook
Elke maandag