Cyberbeveiligingswet vanaf 15 augustus 2026. Wat betekent dat voor zzp?
De Wet cyberbeveiliging Nederland (implementatie van de EU-richtlijn NIS2) treedt op 15 augustus 2026 in werking. De wet richt zich vooral op vitale en belangrijke sectoren, maar raakt ook zzp'ers die voor die organisaties werken — zeker als je ICT-dienstverlener of digitale leverancier bent.
De meeste zzp'ers vallen niet direct onder de wet, maar wel indirect.
Direct onder de wet
Essentiële en belangrijke entiteiten in sectoren als energie, water, transport, banken, zorg, overheid en digitale infrastructuur. Eenmanszaken zelf zullen hier zelden onder vallen.
Indirect via opdrachtgevers
ZZP'ers die IT, cloud, software, beheer of hosting leveren aan een entiteit onder de wet, krijgen de eisen vaak contractueel doorgezet als 'kritieke derde partij'.
Digitale dienstverleners
Ook online marktplaatsen, zoekmachines en cloud-dienstverleners kunnen onder de wet vallen of via hun klanten onderhevig zijn aan doorgezette beveiligingseisen.
Zes aandachtspunten voor zzp'ers.
Contractuele doorgeschooven eisen
Opdrachtgevers onder de wet leggen vaak vast dat jij als leverancier moet voldoen aan informatiebeveiligingsbeleid, incidentenrapportage en auditrecht.
Meldtermijnen bij incidenten
Een opdrachtgever kan van je eisen dat je (potentiële) beveiligingsincidenten binnen 24 of 72 uur meldt. Vastleggen in je contract en procedures is essentieel.
Basis cyberhygiëne
Multi-factor authentication, back-ups, patchbeheer, toegangsrechten, wachtwoordbeleid en versleuteling: het is de basis die opdrachtgevers gaan vragen.
Aansprakelijkheid en exit
Let op clausules over aansprakelijkheid bij datalekken, verplichte exit-plannen en overdracht van data. Vraag een juridische toets als het om grote volumes of vitale data gaat.
Documenteer je maatregelen
Je hoeft geen ISO 27001 te hebben, maar je moet wel aantoonbaar kunnen maken welke maatregelen je neemt. Een simpel informatiebeveiligingsbeleid is vaak al voldoende om het gesprek te voeren.
Niet alles is NIS2
De AVG blijft gelden voor persoonsgegevens. Voor financiële sector gelden bovendien DORA-eisen. Zorg dat je niet per ongeluk meer belooft dan nodig is.
Wat kun je nu al doen?
Je hoeft geen groot cybersecuritybedrijf te zijn. Focus op de basis, leg het vast en bespreek het met je opdrachtgevers.
Bronnen
Deze pagina is gebaseerd op de openbare informatie over de Wet cyberbeveiliging Nederland, de EU NIS2-richtlijn (Richtlijn 2022/2555) en de Richtlijn betreffende maatregelen voor een hoog gemeenschappelijk niveau van cyberbeveiliging. Wet- en regelgeving kan wijzigen; raadpleeg voor specifieke situaties een jurist of cybersecurity-specialist.