Overslaan en naar de inhoud gaan

Thema’s: Privacy en informatiebeveiliging

De Cyber Resilience Act: ook voor het mkb!

Wat regelt de CRA?

De CRA stelt eisen aan producten met digitale elementen die op de Europese markt worden aangeboden. Vanaf 11 december 2027 moeten die producten voldoen aan veiligheidseisen. Ook moeten ze na verkoop veilig gehouden worden met updates. Zo weten je klanten waar ze op kunnen rekenen.

Let op! Het gaat niet alleen om fysieke apparaten zoals Internet of Things (IoT)-apparatuur (denk aan een slimme deurbel of thermostaat), firewalls of netwerkapparatuur. Ook software valt eronder, denk aan mobiele apps, videogames en besturingssystemen.

Wanneer raakt dit jou?

De CRA kent drie rollen, en elke rol heeft eigen verplichtingen.

Ben je fabrikant?

Dan heb je de meeste verplichtingen. Je bent integraal verantwoordelijk voor een veilig product en moet daar al vanaf de ontwerpfase rekening mee houden. Je ontwikkelt zelf, of je laat ontwikkelen en brengt het product onder je eigen merknaam op de markt.

Ben je importeur?

Dan moet je actief controleren of de producten die je invoert aan de CRA voldoen. Breng je het product onder je eigen merk op de markt? Dan gelden voor jou alle verplichtingen van een fabrikant.

Ben je distributeur?

Dan volstaat passende zorgvuldigheid. Je controleert of het product een CE-markering heeft. Twijfel je of het product voldoet, dan breng je het niet op de markt.

Let op! Je hoeft geen techbedrijf te zijn om fabrikant te worden genoemd. Laat je software of een apparaat ontwikkelen en verkoop je dat onder je eigen naam, dan ben je volgens de CRA een fabrikant, met alle bijbehorende verplichtingen.

Wat moet je dan doen?

De CRA stelt eisen aan zowel het product als aan je processen. Je voert een risicoanalyse uit en gebruikt die als basis voor een veilig ontwerp, waarbij je kwetsbaarheden en reële risico’s wegneemt. Daarna moet je het product veilig houden gedurende de verwachte levensduur, met een ondersteuningsperiode van minimaal vijf jaar. Ontdek je een kwetsbaarheid, dan bied je zo snel mogelijk een gratis veiligheidsupdate aan.

Als fabrikant moet je ook laten controleren of je product aan de eisen voldoet, een zogeheten conformiteitsbeoordeling, en vervolgens de CE-markering aanbrengen. Voor reguliere producten zoals apps, games en IoT-apparatuur mag je die beoordeling zelf uitvoeren. Voor beveiligingssoftware, netwerkapparatuur en besturingssystemen mag dat alleen op basis van Europese normen. Bij firewalls, hypervisors of smartcards is een externe beoordelaar verplicht.

Let op! Eén verplichting geldt al eerder. Vanaf 11 september 2026 moet je actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden bij het Nationaal Cyber Security Centrum, en wel binnen 24 uur na ontdekking. Dat kan via MijnNCSC of het CRA-meldformulier.

Tip! Wil je weten in welke categorie jouw product valt en wat dat betekent? De Gids Cyber Resilience Act van de RDI geeft per categorie voorbeelden van veelvoorkomende producten.

Twijfel je of de CRA op jouw producten van toepassing is, of wil je weten wat er dan van je wordt verwacht? Neem contact met ons op, we denken graag met je mee.

 

Tot € 1.250 subsidie voor jouw cyberweerbaarheid

Wat houdt de subsidie in?

Via Mijn Cyberweerbare Zaak is er in 2026 opnieuw €1 miljoen beschikbaar voor ondernemers die hun cyberweerbaarheid willen vergroten. De subsidie vergoedt 50% van de kosten voor de aanschaf of implementatie van een of meerdere cyberweerbaarheidsmaatregelen, met een maximum van €1.250 per aanvrager. 

Let op! Het budget wordt verdeeld op volgorde van binnenkomst, dus op is op, ook als dat eerder is dan de sluitingsdatum van 30 november.

 

Voor wie?

De subsidie is bedoeld voor zzp’ers en mkb-bedrijven met maximaal 50 medewerkers en een jaaromzet van maximaal €10 miljoen.

Waarvoor kan je de subsidie inzetten?

  • De subsidie geldt voor acht categorieën maatregelen:
  • veilige netwerktoegang of wifi,
  • een wachtwoordmanager,
  • tweefactorauthenticatie (2FA) of multifactorauthenticatie (MFA),
  • Patch-management, oftewel tools of diensten voor het automatisch controleren en uitvoeren van beveiligingsupdates,
  • antivirussoftware,
  • het instellen en testen van back-ups,
  • een risico-inventarisatie en -evaluatie (RI&E), en
  • een cyber awareness training voor je medewerkers.

 

Tip! Twijfel je waar je moet beginnen? Doorloop eerst de gratis CyberVeilig Check. Je krijgt dan een persoonlijke actielijst met verbeterpunten, die je meteen kunt gebruiken bij je subsidieaanvraag.

Let op!Niet alles komt in aanmerking. Certificeringskosten kunnen niet worden vergoed vanuit de subsidie. Maatregelen voor websites, webshops, online platformen, betaalsystemen en cloudwerkplekken vallen ook niet onder deze regeling.

 

Hoe vraag je de subsidie aan?

De aanvraag verloopt in drie stappen. Eerst doorloop je de CyberVeilig Check en download je je actielijst. Daarna schaf je de maatregelen aan die op je actielijst staan en die in aanmerking komen voor subsidie, en bewaar je de facturen en betaalbewijzen. Tot slot dien je je aanvraag in bij de Rijksdienst voor Ondernemend Nederland (RVO), inclusief je actielijst, factuur en betaalbewijs. Let erop dat je maar één aanvraag per bedrijf kunt doen, dus verzamel al je facturen voordat je een aanvraag indient.

Tip! Je hoeft niet alle maatregelen uit je actielijst al te hebben doorgevoerd om in aanmerking te komen.

Let op!Heb je al eerder subsidie gekregen voor een bepaalde maatregel, dan kun je daar niet nogmaals subsidie voor aanvragen. Je komt ook niet in aanmerking voor de subsidie als je zelf cyberweerbaarheidsmaatregelen aan anderen levert.

Wil je weten welke maatregelen voor jouw bedrijf het meeste opleveren, of hulp bij het aanvragen van de subsidie? Neem contact met ons op, we denken graag met je mee.

 

 

De Cyberbeveiligingswet raakt meer organisaties dan je denkt

Wat is de Cbw?

De Cbw is de Nederlandse uitwerking van een Europese richtlijn (NIS2) en vervangt de bestaande Wet beveiliging netwerk- en informatiesystemen. Het doel is simpel: organisaties die belangrijk zijn voor de samenleving moeten hun digitale beveiliging op orde hebben. Een cyberincident bij hen kan namelijk grote gevolgen hebben voor anderen. Denk aan uitval van energie, zorg of digitale dienstverlening. Vanaf 15 augustus 2026 gelden er nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland.

Deze aanpak is er niet zomaar gekomen. Onze economie en samenleving zijn steeds afhankelijker van digitale systemen. Die systemen zijn vaak ook met elkaar verweven. Een storing of hack bij een organisatie kan zich zo razendsnel verspreiden naar klanten, leveranciers en ketenpartners.

Wanneer loop jij risico om onder de Cbw te vallen?

De Cbw geldt voor organisaties in 18 aangewezen sectoren, zoals energie, digitale infrastructuur, gezondheidszorg, vervoer, drinkwater en overheid. Ook sectoren die dichter bij het mkb liggen vallen eronder, denk aan afvalwaterbeheer, voedselproductie en -distributie, de maakindustrie voor bepaalde producten, en post- en koeriersdiensten. De volledige lijst met sectoren en de bijbehorende soorten organisaties vind je op de website van de NCTV.

Belangrijke of essentiële entiteit

Val je onder een van de aangewezen sectoren en heb je 50 of meer medewerkers, of een jaaromzet en een balanstotaal van beide meer dan t miljoen euro, dan kwalificeert je organisatie als belangrijke entiteit. Heb je 250 of meer medewerkers, of een jaaromzet van meer dan 50 miljoen euro en een balanstotaal van meer dan 43 miljoen euro, dan word je aangemerkt als essentiële entiteit. 

Het verschil zit vooral in het toezicht. Als essentiële entiteit controleert de toezichthouder actief of je aan de wet voldoet, ook zonder aanleiding. Bij een belangrijke entiteit wordt daarentegen meestal pas gecontroleerd na een concreet signaal of incident.

Let op! Ook als je organisatie op het eerste gezicht niet in een van deze sectoren lijkt te vallen, of klein van omvang is, kan de Cbw toch van toepassing zijn. De minister kan een organisatie namelijk alsnog aanwijzen als essentiële of belangrijke entiteit. Dit kan ook als de organisatie niet aan de gebruikelijke voorwaarden voldoet, bijvoorbeeld omdat zij een grote maatschappelijke impact kan hebben bij uitval. Ga er dus niet te snel vanuit dat de wet je niet raakt.

Tip! Wil je snel weten of jouw organisatie onder de Cbw valt? Met deze zelfevaluatie kan je dat nagaan.

Wat betekent het als je onder de Cbw valt?

Val je onder de Cbw, dan krijg je te maken met:

  • een registratieplicht bij het Nationaal Cyber Security Centrum (NCSC), waardoor de overheid weet welke organisaties onder de wet vallen en je sneller kan bereiken bij een dreiging,
  • een zorgplicht om passende beveiligingsmaatregelen te treffen, zoals het up-to-date houden van je toegangsbeheer en systemen, en
  • een meldplicht bij ernstige cyberincidenten, waarbij je een eerste melding al binnen 24 uur moet doen.

Ook wordt de verantwoordelijkheid voor cyberbeveiliging expliciet bij je bestuur gelegd. Je bestuur moet de genomen maatregelen goedkeuren en er toezicht op houden. Onderdeel hiervan is de plicht om bestuursleden hierin op te leiden, zodat zij cyberrisico’s kunnen herkennen en beoordelen.

Val je niet onder de Cbw?

Val je niet onder de Cbw, dan is dit ook een goed moment om je beveiliging eens tegen het licht te houden. Werk je voor of met organisaties die wel onder de wet vallen, dan is de kans groot dat zij ook van jou passende beveiligingsmaatregelen gaan verwachten, simpelweg omdat jij onderdeel bent van hun keten.

Let op! Alle informatie over de Cbw staat op de website van het NCSC. Heb je meer, of specifieke vragen over de Cbw en wat dit concreet voor je betekent? Neem contact met ons op, we denken graag met je mee.

Nieuw DAC7-portaal beschikbaar voor online platformen

Niet altijd rapporteren

De gegevens betreffen onder meer NAW-gegevens, het btw-identificatienummer en de omzet per kwartaal. Eigenaren van online platformen hoeven niet altijd dergelijke gegevens aan de Belastingdienst door te geven. Zo is er onder meer voor de verkoop van goederen een minimum en hoeft men alleen te rapporteren over verkopers die in een jaar 30 keer of meer verkopen of voor meer dan € 2.000.

Tip! U kunt hier eenvoudig checken of u rapportageplichtig bent.

Gering aantal gegevens

Het nieuwe DAC7-portaal is met name geschikt voor exploitanten van platforms die slechts enkele tientallen gegevens dienen door te geven. Via het nieuwe portaal kan over 2023 en de jaren erna worden gerapporteerd.

Geen wijzigingen

Via het nieuwe portaal kunnen nog geen wijzigingen worden doorgegeven. Deze functionaliteit volgt later. Voor gebruik van het nieuwe portaal is geen specifieke software nodig. Wel dienen de exploitanten te beschikken over eHerkenning niveau 3.

Handhaving weer opgestart!

De Belastingdienst kondigt aan dat de tijdelijke terughoudendheid voor wat betreft de handhaving van de rapportageplicht is beëindigd. Nu het nieuwe portaal beschikbaar is, dienen de exploitanten er dus rekening mee te houden dat er op de rapportageplicht gecontroleerd gaat worden.

Let op!Rapporteren kan online.