Blog · Cyberbeveiligingswet

De Cyberbeveiligingswet geldt. Wat doet u als directeur nu?

In het kort

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, zonder overgangsperiode. Als directeur in de voedselketen zet u vijf stappen: bepaal of u eronder valt (vuistregel: 50 of meer medewerkers, of meer dan € 10 miljoen omzet én balanstotaal), registreer u bij het NCSC, breng de zorgplicht in kaart, regel uw meldproces en beoordeel uw klanten en leveranciers.

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Er is geen overgangsperiode: registratie, zorgplicht en meldplicht gelden direct. Volgens het NCSC vallen ruim 8.000 organisaties onder de wet. Voor een directeur in de voedselketen komt het neer op vijf stappen. De volgorde is belangrijk: elke stap maakt de volgende makkelijker.

Stap 1: bepaal of u eronder valt

Twee dingen bepalen het: uw sector en uw omvang. In de levensmiddelensector gaat het om bedrijven die levensmiddelen industrieel produceren of verwerken, en om groothandels. Detailhandel en horeca vallen er niet onder.

Voor de omvang geldt als vuistregel: 50 medewerkers of meer, of een jaaromzet én balanstotaal boven de € 10 miljoen. Daaronder bent u in de meeste gevallen uitgezonderd. Let op groepsstructuren: medewerkers en omzet van verbonden ondernemingen kunnen meetellen.

U moet dit zelf toetsen. Het NCSC heeft daarvoor een scopecheck. Leg de uitkomst en uw redenering vast, ook als u concludeert dat u er niet onder valt. Vraagt een klant of toezichthouder ernaar, dan kunt u laten zien hoe u tot die conclusie kwam.

Stap 2: registreer u bij het NCSC

Valt u eronder, dan is registratie de eerste concrete verplichting. Dat gaat via MijnNCSC, het portaal van het Nationaal Cyber Security Centrum, met eHerkenning. Heeft u vestigingen in meerdere EU-landen, dan registreert u per land.

Wijs meteen een eigenaar aan: wie houdt de registratie actueel, wie is het aanspreekpunt voor het NCSC en voor de toezichthouder? Voor levensmiddelenbedrijven is dat de NVWA.

Stap 3: breng de zorgplicht in kaart

De zorgplicht vraagt passende en evenredige maatregelen op basis van een risicoanalyse. NIS2 noemt tien onderwerpen, van beleid en incidentbehandeling tot bedrijfscontinuïteit, ketenbeveiliging, toegangsbeheer en multifactorauthenticatie. Op onze pagina over de Cyberbeveiligingswet staan ze op een rij.

De meeste organisaties hebben een deel al geregeld. Er zijn back-ups, er is een virusscanner, medewerkers hebben een eigen account. Het probleem is meestal niet dat er niets is, maar dat niemand weet welk deel geregeld is en dat het niet aantoonbaar is. Begin daarom met een nulmeting: welke maatregelen zijn er, wie is eigenaar, en waar ligt het bewijs?

Doe die risicoanalyse vanuit uw eigen bedrijf. Voor een zuivelproducent ligt het grootste risico misschien bij de besturing van de productielijn. Voor een groothandel bij het orderportaal en de koppelingen met klanten. De wet vraagt maatregelen die bij uw risico's passen, niet een standaardlijst.

Stap 4: regel uw meldproces vóór het incident

Een significant incident meldt u zo snel mogelijk en uiterlijk binnen 24 uur met een vroegtijdige waarschuwing. Binnen 72 uur volgt een incidentmelding en binnen een maand een eindrapport. Wat voor levensmiddelenbedrijven als significant geldt, staat in een sectorale regeling.

Die termijnen zijn kort. Tijdens een ransomware-aanval heeft niemand tijd om uit te zoeken wie er meldt, met welke gegevens en via welk kanaal. Leg daarom nu vast:

  • wie besluit dat een incident significant is;
  • wie meldt, en wie de vervanger is;
  • welke gegevens u in de eerste 24 uur nodig heeft;
  • hoe u uw klanten informeert als leveringen in gevaar komen.

Oefen het proces één keer met uw sleutelpersonen. Een oefening van twee uur laat meer gaten zien dan een procedure van tien pagina's.

Stap 5: kijk naar uw klanten en leveranciers

De wet maakt de keten verantwoordelijk. Organisaties die eronder vallen, moeten de beveiliging van hun leveranciers en dienstverleners beoordelen. Dat werkt twee kanten op.

Valt u zelf onder de wet, dan moet u uw eigen leveranciers beoordelen: uw IT-partij, uw ERP-leverancier, uw transporteur. Valt u er niet onder, dan krijgt u de vragen van uw klanten. Reken op vragenlijsten bij de leveranciersbeoordeling en op beveiligingsclausules in nieuwe contracten.

Wie die vragen goed kan beantwoorden, heeft een voorsprong. Voor een afnemer is een leverancier die zijn beveiliging aantoonbaar op orde heeft, simpelweg minder risico.

En de rol van de directie?

De wet legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt zelf een training. Dit kan dus niet volledig bij de IT-afdeling of een externe partij belegd worden. U kunt het werk uitbesteden, de verantwoordelijkheid niet.

Praktisch betekent dat: zet informatiebeveiliging een paar keer per jaar op de agenda van het directieoverleg, laat u rapporteren over de voortgang, en neem de besluiten over risico's die u accepteert zelf.

Waar ISO 27001 past

ISO 27001 is niet verplicht onder de Cbw, en een certificaat is geen bewijs dat u aan de wet voldoet. Wel dekt een ISMS volgens ISO 27001 een groot deel van de zorgplicht: risicoanalyse, maatregelen, leveranciersbeheer, incidentbeheer en continuïteit. Wat u voor de wet nog toevoegt, zijn vooral de registratie, het meldproces met de wettelijke termijnen en de rol van het bestuur.

BronnenNCSC, Cyberbeveiligingswet (NIS2)NVWA, wat moet ik doen voor de Cyberbeveiligingswet?Dit artikel is algemene informatie en geen juridisch advies.