Valt mijn voedselbedrijf onder de Cyberbeveiligingswet?
Een voedselbedrijf valt waarschijnlijk onder de Cyberbeveiligingswet als het levensmiddelen industrieel produceert, verwerkt of in de groothandel verkoopt, en middelgroot of groter is: 50 of meer medewerkers, of meer dan € 10 miljoen jaaromzet én balanstotaal. Detailhandel, horeca en transport vallen niet onder de levensmiddelensector. Groepsstructuren kunnen meetellen; toets het met de scopecheck van het NCSC.
Het korte antwoord: als u levensmiddelen industrieel produceert, verwerkt of in de groothandel verkoopt, en u bent middelgroot of groter, dan waarschijnlijk wel. Maar de details doen ertoe. In dit artikel lopen we de drie vragen langs die het bepalen, met voorbeelden uit de keten.
Vraag 1: welke activiteit doet u?
De Cyberbeveiligingswet noemt levensmiddelen als een van de sectoren. Daaronder vallen levensmiddelenbedrijven die zich bezighouden met:
- industriële productie en verwerking, zoals zuivel, vlees, bakkerijproducten, zoetwaren, dranken en groente- en fruitverwerking;
- groothandel, zoals versgroothandel en foodservice.
Detailhandel, zoals supermarkten, en horeca vallen er in deze sector niet onder. Transport en opslag vallen ook niet onder de levensmiddelensector. Voor transporteurs geldt meestal dat zij niet zelf verplicht zijn, al kunnen ze via andere sectoren of via hun klanten toch met de wet te maken krijgen.
Vraag 2: hoe groot bent u?
Kleine ondernemingen zijn uitgezonderd. Als vuistregel valt u eronder vanaf 50 medewerkers, of vanaf een jaaromzet én een balanstotaal van meer dan € 10 miljoen. Twee aandachtspunten:
- Groepen tellen mee. Bent u onderdeel van een groep, dan kunnen medewerkers en omzet van verbonden ondernemingen meetellen. Een werkmaatschappij met 35 medewerkers kan dus toch onder de wet vallen.
- Belangrijk of essentieel. Levensmiddelenbedrijven zijn in de regel belangrijke entiteiten. Het verschil zit vooral in de manier van toezicht, niet in de basisverplichtingen.
Vraag 3: wat als u er net niet onder valt?
Dan heeft u geen registratieplicht, zorgplicht of meldplicht. Maar uw afnemers die wel onder de wet vallen, moeten de beveiliging van hun leveranciers beoordelen. Voor veel kleinere producenten en voor logistieke partijen komt de wet dus via de achterdeur binnen: als vragenlijst, als contractclausule of als eis in een aanbesteding.
Voorbeelden uit de keten
Deze voorbeelden zijn illustratief. Uw eigen situatie toetst u altijd zelf.
- Zuivelverwerker, 85 medewerkers: industriële verwerking en boven de omvangsdrempel. Valt er waarschijnlijk onder.
- Ambachtelijke bakkerij met eigen winkels, 30 medewerkers: onder de omvangsdrempel en deels detailhandel. Valt er waarschijnlijk niet onder, tenzij de bakkerij onderdeel is van een grotere groep.
- Versgroothandel, 60 medewerkers: groothandel en boven de drempel. Valt er waarschijnlijk onder.
- Koeltransporteur, 45 medewerkers: transport valt niet onder de levensmiddelensector. Waarschijnlijk niet zelf verplicht, maar wel vragen van foodklanten.
- Snackproducent, 40 medewerkers, maar € 15 miljoen omzet en balans: onder de medewerkersdrempel, maar boven de financiële drempel. Valt er waarschijnlijk onder.
Zo toetst u het zelf
- Doe de scopecheck van het NCSC.
- Controleer uw cijfers op groepsniveau, met uw accountant als u twijfelt.
- Leg de uitkomst en uw redenering vast in één pagina, ondertekend door de directie.
- Valt u eronder: registreer u via MijnNCSC en lees wat de wet verder vraagt op onze pagina over de Cyberbeveiligingswet voor voedselbedrijven.
- Valt u er niet onder: bereid u voor op de vragen van uw afnemers.
De Voedselketen-Scan geeft naast een score op 30 kernvragen ook een indicatie voor de Cyberbeveiligingswet, op basis van uw omvang en rol in de keten. Die indicatie vervangt de scopecheck niet, maar helpt u wel om in 10 minuten te zien waar u staat.