WET DBA

Volledige handhaving start 1-1-2027 — naheffing met terugwerkende kracht tot 1-1-2025.

d--u--m--s
Eenmanscheck
Actuele zaken · Wet cyberbeveiliging

Cyberbeveiligingswet vanaf 15 augustus 2026. Wat betekent dat voor zzp?

De Wet cyberbeveiliging Nederland (implementatie van de EU-richtlijn NIS2) treedt op 15 augustus 2026 in werking. De wet richt zich vooral op vitale en belangrijke sectoren, maar raakt ook zzp'ers die voor die organisaties werken — zeker als je ICT-dienstverlener of digitale leverancier bent.

Voor wie geldt het?

De meeste zzp'ers vallen niet direct onder de wet, maar wel indirect.

Direct onder de wet

Essentiële en belangrijke entiteiten in sectoren als energie, water, transport, banken, zorg, overheid en digitale infrastructuur. Eenmanszaken zelf zullen hier zelden onder vallen.

Indirect via opdrachtgevers

ZZP'ers die IT, cloud, software, beheer of hosting leveren aan een entiteit onder de wet, krijgen de eisen vaak contractueel doorgezet als 'kritieke derde partij'.

Digitale dienstverleners

Ook online marktplaatsen, zoekmachines en cloud-dienstverleners kunnen onder de wet vallen of via hun klanten onderhevig zijn aan doorgezette beveiligingseisen.

Waar moet je op letten?

Zes aandachtspunten voor zzp'ers.

Contractuele doorgeschooven eisen

Opdrachtgevers onder de wet leggen vaak vast dat jij als leverancier moet voldoen aan informatiebeveiligingsbeleid, incidentenrapportage en auditrecht.

Meldtermijnen bij incidenten

Een opdrachtgever kan van je eisen dat je (potentiële) beveiligingsincidenten binnen 24 of 72 uur meldt. Vastleggen in je contract en procedures is essentieel.

Basis cyberhygiëne

Multi-factor authentication, back-ups, patchbeheer, toegangsrechten, wachtwoordbeleid en versleuteling: het is de basis die opdrachtgevers gaan vragen.

Aansprakelijkheid en exit

Let op clausules over aansprakelijkheid bij datalekken, verplichte exit-plannen en overdracht van data. Vraag een juridische toets als het om grote volumes of vitale data gaat.

Documenteer je maatregelen

Je hoeft geen ISO 27001 te hebben, maar je moet wel aantoonbaar kunnen maken welke maatregelen je neemt. Een simpel informatiebeveiligingsbeleid is vaak al voldoende om het gesprek te voeren.

Niet alles is NIS2

De AVG blijft gelden voor persoonsgegevens. Voor financiële sector gelden bovendien DORA-eisen. Zorg dat je niet per ongeluk meer belooft dan nodig is.

Direct aan de slag

Wat kun je nu al doen?

Je hoeft geen groot cybersecuritybedrijf te zijn. Focus op de basis, leg het vast en bespreek het met je opdrachtgevers.

Maak een lijst van opdrachtgevers in vitale of belangrijke sectoren.
Check of je huidige contracten al eisen stellen op het gebied van beveiliging, incidentenmelding en audit.
Schrijf een kort informatiebeveiligingsbeleid (1-2 pagina's) met maatregelen, verantwoordelijkheden en incidentenprocedure.
Zorg voor MFA, back-ups, patchbeheer en versleuteling op apparaten en cloud-accounts.
Bepaal wie je contactpersoon is bij een incident en hoe je binnen 24/72 uur communiceert.
Vraag bij twijfel juridisch advies — vooral bij grote opdrachtgevers of toegang tot gevoelige data.

Bronnen

Deze pagina is gebaseerd op de openbare informatie over de Wet cyberbeveiliging Nederland, de EU NIS2-richtlijn (Richtlijn 2022/2555) en de Richtlijn betreffende maatregelen voor een hoog gemeenschappelijk niveau van cyberbeveiliging. Wet- en regelgeving kan wijzigen; raadpleeg voor specifieke situaties een jurist of cybersecurity-specialist.