Naar de inhoud

Gratis tool

Val ik onder de Cyberbeveiligingswet?

De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026. Beantwoord zes vragen over je organisatie en zie of de wet waarschijnlijk voor je geldt, als essentiële of als belangrijke entiteit, en wat er dan van je gevraagd wordt. Zonder account en zonder e-mailadres.

Cbw-zelfcheck: val ik onder de Cyberbeveiligingswet? | Trustbird

Kies de sector waarin je de meeste diensten levert. De sectoren komen uit bijlage 1 en 2 van de wet.

Lever je software als dienst via internet (SaaS)? Dan kun je als aanbieder van cloudcomputingdiensten gelden en valt je organisatie onder digitale infrastructuur. Dat hangt af van hoe de dienst is ingericht. Twijfel je, doe de check dan ook met die sector.

Hoeveel fte werken er bij je organisatie?

Tel verbonden ondernemingen mee, zoals een moeder- of zustermaatschappij.

Wat is de jaaromzet?

Van het laatst afgesloten boekjaar, inclusief verbonden ondernemingen.

Wat is het balanstotaal?

Het totaal van de balans aan het einde van het laatste boekjaar, inclusief verbonden ondernemingen.

Levert je organisatie een van deze diensten, of is ze aangewezen als kritieke entiteit?

Voor deze diensten geldt de wet ongeacht de omvang. Kies alles wat van toepassing is.

Lever je diensten of producten aan organisaties die onder de Cbw vallen?

Denk aan software, hosting of IT-beheer voor ziekenhuizen, gemeenten, energiebedrijven of hostingpartijen.

Beantwoord de vragen hierboven. De uitkomst verschijnt hier zodra alles is ingevuld.

Jouw uitkomst

Je valt waarschijnlijk onder de Cbw, als essentiële entiteit.

De wet geldt voor je organisatie. De toezichthouder mag ook zonder aanleiding controleren of je aan je plichten voldoet.

Je valt waarschijnlijk onder de Cbw, als belangrijke entiteit.

De wet geldt voor je organisatie. De plichten zijn dezelfde als voor essentiële entiteiten; de toezichthouder controleert achteraf, bijvoorbeeld na een incident of een signaal.

Je valt waarschijnlijk niet zelf onder de Cbw, maar krijgt de eisen via je klanten.

De wet verplicht jou niet rechtstreeks. Je klanten die er wel onder vallen, moeten de beveiliging van hun toeleveringsketen regelen, en dat komt bij jou terecht.

Je valt waarschijnlijk niet onder de Cbw.

Op grond van je antwoorden geldt de wet niet voor je organisatie. Verandert je dienstverlening of groei je door, doe de check dan opnieuw.

Waarom deze uitkomst

  • Overheidsorganisaties vallen onder de wet, ongeacht hun omvang.
  • Je organisatie is groot en actief in een sector uit bijlage 1.
  • Je organisatie is middelgroot en actief in een sector uit bijlage 1.
  • Je organisatie is groot en actief in een sector uit bijlage 2. Organisaties uit bijlage 2 zijn belangrijk, niet essentieel.
  • Je organisatie is middelgroot en actief in een sector uit bijlage 2.
  • Je levert DNS-diensten. Die vallen onder de wet, ongeacht de omvang.
  • Je beheert een register voor topleveldomeinnamen. Dat valt onder de wet, ongeacht de omvang.
  • Je levert gekwalificeerde vertrouwensdiensten. Die vallen onder de wet, ongeacht de omvang.
  • Je organisatie is aangewezen als kritieke entiteit. Dan geldt de wet, ongeacht de omvang.
  • Je levert openbare elektronische communicatie en je organisatie is middelgroot of groot.
  • Je levert openbare elektronische communicatie. Ook kleine aanbieders vallen onder de wet, als belangrijke entiteit.
  • Je levert vertrouwensdiensten en je organisatie is groot.
  • Je levert vertrouwensdiensten. Die vallen onder de wet ongeacht de omvang, tot en met middelgroot als belangrijke entiteit.
  • Je sector staat in de wet, maar je organisatie is klein: minder dan 50 fte, en een jaaromzet of balanstotaal van hoogstens 10 miljoen euro.
  • Je sector staat niet in de bijlagen van de wet.
  • Je levert aan organisaties die onder de wet vallen.
  • Je weet niet zeker of je klanten onder de wet vallen. Ga dat na: als het zo is, krijg je met hun eisen te maken.

Lever je software als dienst via internet (SaaS)? Dan kun je als aanbieder van cloudcomputingdiensten gelden en valt je organisatie onder digitale infrastructuur. Dat hangt af van hoe de dienst is ingericht. Twijfel je, doe de check dan ook met die sector.

Wat de wet van je vraagt

Registreren bij het NCSC
Via MijnNCSC, met eHerkenning op niveau EH2+. Je geeft organisatie- en contactgegevens op, en je publieke IP-reeksen, domeinnamen en AS-nummers. Wijzigingen geef je binnen 14 dagen door.
Zorgplicht
Op basis van een risicoanalyse passende maatregelen nemen om je netwerk- en informatiesystemen te beveiligen, van incidentbeheer en continuïteit tot leveranciers en toegangsbeveiliging.
Meldplicht
Een significant incident meld je in drie stappen, gerekend vanaf het moment dat je ervan weet.
  1. Binnen 24 uur een vroegtijdige waarschuwing.
  2. Binnen 72 uur een incidentmelding met een eerste beoordeling van ernst en impact.
  3. Binnen een maand na de incidentmelding een eindrapport, of een voortgangsrapport als het incident nog loopt.
Taken van het bestuur
Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt binnen twee jaar na inwerkingtreding een training. Het blijft eindverantwoordelijk, ook als de uitvoering bij een CISO ligt.

Toezicht vooraf: de toezichthouder kan ook zonder aanwijzing van een overtreding controleren. De Europese richtlijn noemt boetes tot ten minste 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.

Toezicht achteraf: de toezichthouder komt in actie na een incident of een signaal. De Europese richtlijn noemt boetes tot ten minste 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.

Wat je klanten van je gaan vragen

Organisaties onder de Cbw moeten de risico's van hun leveranciers beheersen. Reken op vragen en contractafspraken over:

  • de beveiligingsmaatregelen die je neemt;
  • hoe en hoe snel je incidenten aan hen meldt, zodat zij zelf binnen 24 uur kunnen melden;
  • hoe je met kwetsbaarheden omgaat;
  • de continuïteit van je dienst.

Je antwoorden

Sector
Fte
Jaaromzet
Balanstotaal
Bijzondere diensten
Levert aan organisaties onder de Cbw

Deze zelfcheck geeft een indicatie op basis van je eigen antwoorden. Het is geen juridisch advies en geen besluit van een toezichthouder. Twijfel je, lees dan de wettekst of leg je situatie voor aan het NCSC of een jurist. Je antwoorden worden niet opgeslagen: ze staan alleen in je browser en in de link die je eventueel deelt.

Gemaakt met trustbird.com

Lees verder

Uitleg in gewone taal in ons kenniscentrum, met bronnen.

Wettekst en officiële bronnen

De zorgplicht op je ISO 27001-werk

Een werkend ISO 27001-managementsysteem dekt een groot deel van de zorgplicht al af. Trustbird koppelt de wet aan de maatregelen die je hebt en houdt de rest in beeld: registratie, meldtermijnen en de taken van het bestuur.

Zo werkt NIS2 in Trustbird

Veelgestelde vragen

Is de uitkomst van deze zelfcheck bindend?
Nee. De zelfcheck geeft een indicatie op basis van je eigen antwoorden en is geen juridisch advies. Of je organisatie onder de Cyberbeveiligingswet valt, hangt af van je precieze dienstverlening en omvang. Bij twijfel lees je de wettekst of leg je je situatie voor aan het NCSC of een jurist.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
De plichten zijn gelijk: registreren, passende maatregelen nemen, significante incidenten melden en het bestuur laten trainen. Het verschil zit in het toezicht. Bij essentiële entiteiten controleert de toezichthouder proactief, bij belangrijke entiteiten achteraf, bijvoorbeeld na een incident. Ook de maximale boetes verschillen.
Tellen dochter- en zustermaatschappijen mee voor de omvang?
Ja. De wet gebruikt de Europese mkb-definitie. Daarin tellen verbonden ondernemingen volledig mee voor het aantal fte, de jaaromzet en het balanstotaal, en partnerondernemingen naar hun aandeel.
Worden mijn antwoorden opgeslagen?
Nee. De zelfcheck rekent alles uit in je browser. Je antwoorden staan alleen in het adres van de pagina, zodat je de uitkomst kunt delen of later terugvinden. Trustbird ontvangt ze niet.
Ik val er zelf niet onder. Hoef ik dan niets te doen?
Niet op grond van de wet zelf. Lever je aan organisaties die er wel onder vallen, dan vragen zij je om beveiligingsmaatregelen, afspraken over het melden van incidenten, het omgaan met kwetsbaarheden en continuïteit. Een ISO 27001-certificaat is niet verplicht, maar maakt dat gesprek wel korter.