NIS2 en de Cyberbeveiligingswet

De Cyberbeveiligingswet voor voedselbedrijven

Wat de wet vraagt, welke levensmiddelenbedrijven eronder vallen, wie toezicht houdt, en wat u doet als u er niet zelf onder valt.

De Cyberbeveiligingswet geldt sinds 15 augustus 2026.

Zonder overgangsperiode. Volgens de overheid vallen ruim 8.000 Nederlandse organisaties eronder.
In het kort

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026. Levensmiddelenbedrijven die industrieel produceren, verwerken of groothandel drijven, vallen eronder vanaf 50 medewerkers of meer dan € 10 miljoen omzet én balanstotaal. Zij hebben een registratie-, zorg- en meldplicht; de NVWA houdt toezicht.

Bijgewerkt: 1 oktober 2026

Wat is het?

NIS2 is een Europese richtlijn. Nederland heeft die omgezet in de Cyberbeveiligingswet (Cbw), die de oude Wbni vervangt. Uw verplichtingen volgen uit de Cbw. De wet geldt voor organisaties in 18 sectoren, waaronder energie, vervoer, drinkwater, digitale infrastructuur, gezondheidszorg, post, afvalbeheer, chemie, levensmiddelen en delen van de maakindustrie.

Valt u eronder?

Als vuistregel: u bent actief in een van die sectoren én u heeft 50 of meer medewerkers, of meer dan € 10 miljoen jaaromzet en balanstotaal. Grote organisaties in de meest kritieke sectoren zijn essentiële entiteiten, de rest belangrijke entiteiten. U moet dit zelf toetsen, bijvoorbeeld met de scopecheck van het NCSC.

Levensmiddelenbedrijven: wat specifiek voor u geldt

In de sector levensmiddelen vallen bedrijven onder de wet die zich bezighouden met groothandel en met industriële productie en verwerking van levensmiddelen. Detailhandel en horeca vallen er niet onder. Ook hier geldt de omvangsdrempel: kleine bedrijven zijn uitgezonderd.

  • Toezichthouder: de Nederlandse Voedsel- en Warenautoriteit (NVWA) houdt toezicht op levensmiddelenbedrijven.
  • Registratie: via MijnNCSC van het Nationaal Cyber Security Centrum, met eHerkenning.
  • Melden: significante incidenten meldt u bij het NCSC. Wat voor uw sector significant is, staat in de sectorale Regeling cyberbeveiliging LVVN.
  • Eerste jaar: volgens de NVWA ligt de nadruk in het eerste jaar op kennismaking en het in kaart brengen van het beveiligingsniveau, via vragenlijsten, gesprekken, inspecties en audits. Handhaving wordt gefaseerd ingevoerd.

Dat eerste jaar is geen reden om te wachten. Het is juist de tijd om uw risicoanalyse, maatregelen en meldproces op orde te brengen, zodat u bij een vragenlijst of gesprek van de NVWA kunt laten zien wat u doet.

Kleiner, of in transport en opslag?

Dan bent u meestal niet zelf verplicht. Maar uw afnemers die wel onder de wet vallen, moeten de beveiliging van hun leveranciers beoordelen. In de praktijk krijgt u dus alsnog eisen, via contracten, vragenlijsten of aanbestedingen.

Wat de wet vraagt

  • Registratieplicht: registreren in het entiteitenregister van het NCSC, via MijnNCSC.
  • Zorgplicht: passende maatregelen voor risicobeheer, zie de tien maatregelen hieronder.
  • Meldplicht: significante incidenten zo snel mogelijk en uiterlijk binnen 24 uur vroegtijdig melden, binnen 72 uur een incidentmelding, en binnen een maand een eindrapport.
  • Bestuursverantwoordelijkheid: het bestuur keurt de maatregelen goed, houdt toezicht en volgt zelf training.

De tien maatregelen (artikel 21 NIS2)

1. Risicoanalyse & beleid

Beleid voor risicoanalyse en informatiebeveiliging

2. Incidentbehandeling

Detectie, afhandeling en melding

3. Bedrijfscontinuïteit

Back-ups, herstel, crisisbeheer

4. Ketenbeveiliging

Beveiliging bij leveranciers

5. Veilige systemen

Aanschaf, ontwikkeling, onderhoud, kwetsbaarheden

6. Effectiviteit toetsen

Beoordelen of maatregelen werken

7. Cyberhygiëne & training

Basispraktijken en bewustwording

8. Cryptografie

Beleid voor versleuteling

9. Personeel & toegang

HR-beveiliging, toegangsbeleid, assetbeheer

10. MFA & beveiligde communicatie

Multifactorauthenticatie, beveiligde spraak, video en tekst

De rol van ISO 27001

ISO 27001 dekt een groot deel van deze maatregelen. Het is geen wettelijke plicht en geen bewijs dat u aan de wet voldoet, maar wel de meest gebruikte manier om aantoonbaar te maken dat u de zorgplicht serieus invult, richting toezichthouder én richting afnemers.

In de praktijk betekent dat: met een ISMS volgens ISO 27001 heeft u een risicoanalyse, een verklaring van toepasselijkheid, een incidentproces en leveranciersbeheer. Wat er voor de wet bij komt, is vooral het meldproces met de wettelijke termijnen, de registratie en de rol van het bestuur. Bij Pakket B leggen wij per document vast welke zorgplichtmaatregel het ondersteunt.

Veelgestelde vragen

Wij zijn een producent met 60 medewerkers. Vallen wij eronder?

Waarschijnlijk wel, als u levensmiddelen industrieel produceert of verwerkt. Controleer het met de scopecheck van het NCSC; de uitkomst hangt ook af van omzet, balanstotaal en groepsstructuur.

Wij zijn transporteur voor foodklanten. Wat betekent de wet voor ons?

Meestal valt u niet zelf onder de wet. Uw klanten wel, en zij moeten de beveiliging van hun leveranciers beoordelen. Reken op vragenlijsten en contracteisen. Lees verder op onze pagina voor logistiek.

Moeten wij ISO 27001-gecertificeerd zijn?

Nee. De wet verplicht geen certificaat. ISO 27001 is wel een gangbare manier om aan te tonen dat u de zorgplicht invult, en afnemers vragen er steeds vaker naar.

Waar begin ik?

Bepaal eerst of u eronder valt, registreer u als dat zo is, en breng dan in kaart welke maatregelen u al heeft. De Voedselketen-Scan geeft in 10 minuten een eerste beeld.

Deze pagina is algemene informatie, geen juridisch advies. Bronnen: NCSC, Cyberbeveiligingswet · NVWA, Cbw voor levensmiddelenbedrijven · NVWA, toezicht. Stand: september 2026.

Start de Voedselketen-Scan →