Op 15 augustus 2026 treedt de Cyberbeveiligingswet (Cbw) in werking. Met deze wet wordt de Europese NIS2-richtlijn in Nederland ingevoerd. Voor de meeste Metaalunieleden is deze niet van toepassing. Ben je echter een middelgrote onderneming (> 50 medewerkers of een jaaromzet of balanstotaal > € 10 miljoen) en produceer je bijvoorbeeld machines, elektrische apparatuur of elektronische producten? Dan kan het zijn dat jouw bedrijf wel onder deze wet valt.
Stap 1. Controleer of de Cyberbeveiligingswet voor jouw bedrijf geldt
Of jouw bedrijf rechtstreeks valt onder de Cyberbeveiligingswet, hangt af van twee vragen:
- Is jouw onderneming actief in een sector die onder de Cyberbeveiligingswet valt?
- Heeft jouw onderneming 50 of meer medewerkers óf een jaaromzet of balanstotaal van meer dan € 10 miljoen? Let op: heb je een holding met meerdere werkmaatschappijen? Dan wordt voor de omvangstoets in principe gekeken naar de gehele ondernemingsgroep en niet alleen naar één afzonderlijke werkmaatschappij.
Via de NIS2-zelfevaluatie kan je toetsen of jouw bedrijf binnen de eisen van de Cbw valt: NIS2 Zelfevaluatie NL
Stap 2. Valt jouw bedrijf onder de Cyberbeveiligingswet? Kom dan direct in actie
Blijkt uit de zelfevaluatie dat jouw onderneming onder de Cyberbeveiligingswet valt? Zet dan in ieder geval de volgende stappen:
- Registreer jouw organisatie in het nationale entiteitenregister via MijnNCSC.
- Breng cyberrisico's in kaart en neem passende technische, organisatorische en bestuurlijke beveiligingsmaatregelen.
- Richt een incidentenproces in, zodat cyberincidenten tijdig worden herkend, opgepakt en – wanneer nodig – gemeld.
- Betrek directie en management. De wet legt de verantwoordelijkheid voor cyberrisicobeheersing nadrukkelijk bij bestuur en directie.
- Bereid je voor op toezicht. Zorg dat je kunt aantonen welke maatregelen jouw organisatie heeft genomen om aan de Cyberbeveiligingswet te voldoen.
Stap 3. Valt jouw bedrijf niet onder de wet? Ook dan is actie verstandig
Voor veel Metaalunieleden zal de Cyberbeveiligingswet niet rechtstreeks gelden. Mogelijk heeft het wel gevolgen. Bedrijven die wél onder de wet vallen, moeten namelijk ook de cyberrisico's in hun leveranciersketen beheersen. Daardoor zullen zij hun leveranciers steeds vaker vragen om aan te tonen dat de digitale beveiliging op orde is.
Je kunt bijvoorbeeld vragen krijgen over:
- Het gebruik van multi-factor authenticatie.
- Back-up- en herstelprocedures.
- Software-updates en patchmanagement.
- Bewustwording van medewerkers.
- De aanpak van cyberincidenten.
Goede cyberbeveiliging wordt daarmee niet alleen een wettelijke verplichting voor sommige bedrijven, maar ook steeds vaker een commerciële voorwaarde om zaken te kunnen blijven doen.
Stap 4. Zorg dat jouw digitale weerbaarheid op orde is
Ook wanneer de Cyberbeveiligingswet niet rechtstreeks op jouw onderneming van toepassing is, is het verstandig om de digitale weerbaarheid van je bedrijf op orde te brengen. Dat verkleint de kans op cyberincidenten én zorgt ervoor dat je kunt voldoen aan de eisen die opdrachtgevers steeds vaker stellen.
Controleer daarom in ieder geval of:
- Jouw software en systemen actueel zijn.
- Multi-factor authenticatie is ingeschakeld.
- Back-ups regelmatig worden gemaakt én getest.
- Medewerkers cyberbewust zijn.
- Er een procedure is voor het afhandelen van cyberincidenten.
Meer info en vragen
Meer informatie over de Cyberveiligheidswet vind je op de website van de NCTV Cyberbeveiligingswet | Nationaal Coördinator Terrorismebestrijding en Veiligheid. Voor vragen kan je ook terecht bij team Ondernemen: ondernemen@metaalunie.nl