U valt zelf onder de wet
Middelgrote of grote organisatie in een van de achttien sectoren, doorgaans vanaf 50 medewerkers, of meer dan € 10 miljoen jaaromzet en balanstotaal. Voor enkele diensten geldt de wet ongeacht omvang.
Van kracht sinds 15 augustus 2026. Direct onder de wet of indirect via uw klanten: de vraag is niet óf u te maken krijgt met de Cbw, maar hoe u het aantoont.
Middelgrote of grote organisatie in een van de achttien sectoren, doorgaans vanaf 50 medewerkers, of meer dan € 10 miljoen jaaromzet en balanstotaal. Voor enkele diensten geldt de wet ongeacht omvang.
Cbw-plichtige organisaties moeten de risico’s in hun toeleveringsketen beheersen. Die eisen landen bij u: in het contract, de inkoopvragenlijst of een leveranciersaudit.
Aanmelding in het entiteitenregister via het NCSC, met contactgegevens en sector.
Passende en evenredige maatregelen: risicoanalyse, toegangsbeheer, back-up, leveranciers, awareness en meer.
Vroegtijdige waarschuwing, incidentmelding en eindrapport binnen vaste termijnen.
Het bestuur keurt de maatregelen goed, houdt toezicht en volgt zelf cybersecuritytraining.
De termijnen lopen vanaf het moment dat u kennis neemt van een significant incident.
Eerste signaal: vermoeden van kwaadwillend handelen, mogelijk grensoverschrijdend.
Eerste beoordeling van ernst en impact, met indicatoren waar beschikbaar.
Oorzaak, genomen maatregelen en grensoverschrijdende gevolgen.
Start met de quickscan. Daarna kiest u de modules die bij uw situatie passen, los of als traject.
Betrokkenheidstoets, classificatie als essentiële of belangrijke entiteit en registratieadvies.
Een dossier dat u deelt met afnemers, opgebouwd langs NIS2 Supply Chain SC10, SC20 en SC30. Eén keer inrichten, bij elke vragenlijst hergebruiken.
Gap-analyse, maatregelen en beleid op basis van de ISO 27001-structuur, zonder certificeringsplicht, wel met bewijs.
Incidentresponsplan, meldroute naar CSIRT en toezichthouder, en een oefening met uw team.
Periodieke herijking, bestuursrapportage en aanspreekpunt voor toezichthouder en klanten.
U toetst dat zelf; de overheid wijst organisaties niet aan. Bepalend zijn uw sector, uw omvang en de diensten die u levert. De quickscan geeft daar een onderbouwd antwoord op.
Nee. De Cbw vraagt geen certificaat. ISO 27001 is wel een bruikbaar kader om de zorgplicht gestructureerd en aantoonbaar in te richten.
Uw Cbw-plichtige klanten moeten hun ketenrisico’s beheersen en vragen daarom om aantoonbare maatregelen. Wie dat dossier op orde heeft, beantwoordt vragenlijsten sneller en blijft leverancier.
Niet rechtstreeks. Overheidsorganisaties nemen BIO2-eisen wel op in aanbesteding en contract. Een toeleveranciersdossier sluit daar op aan, zodat u één keer inricht en meerdere afnemers bedient.
De toezichthouder kan onder meer bindende aanwijzingen, lasten onder dwangsom en bestuurlijke boetes opleggen. Bestuurders kunnen persoonlijk worden aangesproken.
Start met de Cbw-quickscan. Afgebakend en met een onderbouwd antwoord.