- Of de Cyberbeveiligingswet voor je geldt, hangt af van twee dingen: je sector (bijlage 1 of 2 van de wet) en je omvang.
- De ondergrens: 50 fte of meer, of minder dan 50 fte maar zowel jaaromzet als balanstotaal boven €10 miljoen. Groepsmaatschappijen en partners tellen mee.
- Een aantal organisaties valt er altijd onder, ongeacht omvang: overheden, DNS-dienstverleners, TLD-registers, vertrouwensdiensten en aanbieders van openbare elektronische communicatie.
- Val je er niet onder maar lever je aan Cbw-organisaties? Dan krijg je hun leveranciersvragenlijsten.
Volgens het kabinet geldt de Cbw voor ruim 8.000 organisaties in 18 sectoren. De wet wijst je niet persoonlijk aan: organisaties zijn zelf verantwoordelijk om te toetsen of ze eronder vallen (Rijksoverheid, 7 juli 2026). Het NCSC verwijst daarvoor naar de NIS2-zelfevaluatie van de RDI. Die is de officiële eerste stop en we raden aan hem te doen. De check hieronder is bedoeld voor de gevallen waar die zelfevaluatie je minder helpt: groepsstructuren, overheidsaandeelhouders en leveranciers die zelf buiten de wet vallen.
Stap 1: hoort je sector erbij?
De Cbw (Staatsblad 2026, 187) kent twee bijlagen.
| Bijlage 1 (zeer kritiek) | Bijlage 2 (andere kritieke sectoren) |
|---|---|
| Energie, vervoer, bankwezen, infrastructuur financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (b2b), overheid, ruimtevaart | Post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging (o.a. medische hulpmiddelen, elektronica, machines, voertuigen), digitale aanbieders, onderzoek |
Per sector staat in de bijlage welk soort organisatie meetelt. Voor gezondheidszorg is dat bijvoorbeeld de zorgaanbieder in de zin van de Wkkgz, EU-referentielaboratoria, farmaceutisch onderzoek en de productie van farmaceutische basisproducten. Een softwareleverancier van een ziekenhuis valt niet onder "gezondheidszorg", maar mogelijk wel onder "digitale infrastructuur" of "beheer van ICT-diensten". Sommige sectoren hebben extra criteria die het vakministerie uitwerkt (zie de sectorinformatie van de NCTV).
Stap 2: ben je groot genoeg?
De Cbw gebruikt de kmo-definitie uit Aanbeveling 2003/361/EG. Volgens het NCSC ben je groot genoeg als je 50 of meer medewerkers (fte) hebt, of minder dan 50 maar zowel een jaaromzet als een balanstotaal boven €10 miljoen. Daarna bepaalt de omvang of je essentieel of belangrijk bent:
| Omvang | Criteria | Bijlage 1 | Bijlage 2 |
|---|---|---|---|
| Micro of klein | Minder dan 50 fte én jaaromzet of balanstotaal ten hoogste €10 mln | Buiten de wet (tenzij uitzondering of aanwijzing) | Buiten de wet |
| Middelgroot | Niet klein, minder dan 250 fte én jaaromzet ten hoogste €50 mln of balanstotaal ten hoogste €43 mln | Belangrijk | Belangrijk |
| Groot | 250 fte of meer, of jaaromzet boven €50 mln én balanstotaal boven €43 mln | Essentieel | Belangrijk |
Uitzonderingen: altijd binnen, ongeacht omvang
Artikel 8 en 12 Cbw noemen organisaties die er van rechtswege onder vallen:
- Altijd essentieel: gekwalificeerde verleners van vertrouwensdiensten, registers voor topleveldomeinnamen, DNS-dienstverleners, ministeries en zbo's (voor zover overheidsinstantie), provincies, gemeenten, waterschappen en gemeenschappelijke regelingen (voor zover overheidsinstantie), en kritieke entiteiten onder de Wwke.
- Openbare elektronische communicatie: middelgroot of groter is essentieel; micro of klein is belangrijk.
- Niet-gekwalificeerde vertrouwensdiensten: micro, klein of middelgroot is belangrijk; groot is essentieel.
- Aanwijzing: een minister kan een organisatie uit bijlage 1 of 2 als essentieel aanwijzen, bijvoorbeeld als zij in Nederland de enige aanbieder van een essentiële dienst is (art. 9). Hogeronderwijsinstellingen kunnen door OCW worden aangewezen (art. 11 en 13); voor hen geldt de zorgplicht pas 36 maanden na aanwijzing (art. 97).
- Uitgesloten: Defensie, de inlichtingen- en veiligheidsdiensten, het OM, de politie en de veiligheidsregio's (art. 5), en root-naamservers (art. 6). Volgens het NCSC vallen ook de rechterlijke macht, de Eerste en Tweede Kamer en DNB erbuiten.
- Domeinnaamregistratiediensten (registrars en resellers) zijn geen essentiële of belangrijke entiteit, maar moeten wel in het register staan en zijn onderworpen aan de regels over domeinnaamregistratiegegevens (art. 43, 44 en 49 Cbw).
Randgevallen waar de zelfevaluatie je minder helpt
Groepen, holdings en partners
Het NCSC is duidelijk: "Tel ook partner- en verbonden ondernemingen (bijvoorbeeld een moederbedrijf of dochters) mee bij de berekening van medewerkers, jaaromzet en balanstotaal." De kmo-aanbeveling onderscheidt:
- Zelfstandige onderneming: je telt alleen je eigen cijfers.
- Partneronderneming: jij of de ander houdt 25% tot en met 50% van het kapitaal of de stemrechten. Je telt de cijfers van de partner op naar rato van dat percentage.
- Verbonden onderneming: er is zeggenschap (doorgaans meer dan 50%, of het recht om de meerderheid van het bestuur te benoemen). Je telt 100% van de cijfers op.
Gevolg: een werkmaatschappij met 30 fte van een groep met 400 fte is voor de Cbw een grote onderneming. Hoe je omgaat met vestigingen en dochters in meerdere landen, beschrijft de NCSC-handreiking complexe bedrijfsmodellen.
Overheid als aandeelhouder
Volgens artikel 3 lid 4 van de kmo-definitie is een onderneming waarvan 25% of meer in handen is van overheden normaal nooit een kmo. Voor de classificatie in de Cbw is die regel uitdrukkelijk niet van toepassing (art. 8 lid 2 en 12 lid 2 Cbw). Een klein gemeentelijk afvalbedrijf wordt dus niet automatisch "groot" alleen omdat de aandelen bij gemeenten liggen. Hun eigen cijfers en die van verbonden ondernemingen bepalen het.
Leveranciers die zelf buiten de wet vallen
Dit is de grootste groep die met de Cbw te maken krijgt zonder eronder te vallen. Het Cyberbeveiligingsbesluit verplicht Cbw-organisaties om te toetsen of hun rechtstreekse leveranciers en dienstverleners aan hun beveiligingseisen voldoen, en dat periodiek te controleren (art. 10 Cbb). In de toelichting staat dat dit bijvoorbeeld kan via certificering van de leverancier of clausules in leveringsovereenkomsten. In de praktijk betekent dat: vragenlijsten, contractbijlagen en verzoeken om bewijs. Zie een NIS2-leveranciersvragenlijst beantwoorden.
Let op: lever je beheerde ICT-diensten (MSP) of beveiligingsdiensten (MSSP), of clouddiensten, dan ben je mogelijk zelf een entiteit in bijlage 1. Dan geldt de omvangstoets voor jou als aanbieder.
Waar val je onder als je in meerdere landen zit?
De Cbw geldt voor entiteiten die in Nederland gevestigd zijn (art. 4). Aanbieders van openbare elektronische communicatie vallen onder de wet van het land waar ze diensten aanbieden, en "internetdiensten" (DNS, TLD, cloud, datacenter, CDN, MSP, MSSP, marktplaats, zoekmachine, sociaal netwerk) onder het land van hun hoofdvestiging: waar de beslissingen over cyberbeveiligingsmaatregelen hoofdzakelijk worden genomen.
En dan?
Val je eronder, dan krijg je drie plichten: registreren, de zorgplicht (maatregelen uit art. 21 Cbw en art. 6 tot en met 18 Cbb, zie de kruistabel met ISO 27001, NEN 7510 en BIO2) en de meldplicht. Daarnaast moet het bestuur de maatregelen goedkeuren en een training volgen; ieder bestuurslid heeft daar twee jaar voor (art. 24 Cbw).
Bronnen
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet?
- NCSC, Infosheet Registratieplicht (pdf, september 2025)
- NCSC, Veelgestelde vragen Cyberbeveiligingswet
- RDI, NIS2-zelfevaluatie (Regelhulpen voor bedrijven)
- NCSC, Handreiking complexe bedrijfsmodellen
- NCTV, Sectorspecifieke informatie Cyberbeveiligingswet
- Aanbeveling 2003/361/EG (definitie kmo), EUR-Lex
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- Rijksoverheid, nieuwsbericht 7 juli 2026: Cbw en Wwke vanaf 15 augustus 2026 van kracht
Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.