
Terug naar het overzicht
23 september 2026
Eén maand Cyberbeveiligingswet: de balans, en de datum die bijna niemand ziet
Op 15 september was de Cyberbeveiligingswet precies één maand van kracht. Tijd voor de balans. Niet de balans van de nieuwskoppen, want die waren er nauwelijks, maar die van de praktijk: wat er gebeurde, wat er niet gebeurde, en wat dat betekent voor wie aan grote opdrachtgevers levert.
Het verslag van de eerste week staat in de blog over de eerste week. Deze blog kijkt naar de hele maand, naar de toezichthouder die haar werkwijze heeft opgeschreven, en naar een tweede wet met een datum die bijna niemand op de radar heeft: de AI Act, op 2 december.
De les van maand één laat zich in één zin samenvatten: de wet handhaaft zichzelf via contracten, niet via inspecteurs. En contracten hebben meer geduld dan nieuwskoppen, maar minder geduld dan jij denkt.
Wat er gebeurde
Drie dingen, allemaal buiten het zicht van de deurbel.
Het entiteitenregister ging open, en bij de start stond de teller op minder dan de helft van de naar schatting acht- tot tienduizend organisaties die zich moeten registreren. Registreren bewijst geen compliance. Het bewijst dat je weet dat je onder de wet valt, en dat is de eerste vraag die een toezichthouder en een grote klant stellen.
Het subsidieloket Mijn Cyberweerbare Zaak ging begin september opnieuw open, met een eis die precies past bij deze wet: eerst zelf meten, dan pas een maatregel aanvragen. Wie een maatregel wil laten vergoeden, laat op de factuur staan welke maatregel het is, zoals RVO vraagt.
En in onze eigen scans haalt twee op de drie domeinen de grens van Goed niet, vier metingen op rij. Het vaakst gemiste onderdeel is het goedkoopste om te fixen. De cijfers en de methode staan in de blog over de meting.
Wat er niet gebeurde
Boetes, invallen, paniek. Dat is ook nooit de eerste maand van een wet. Wij vonden in de eerste maand geen enkel handhavingsbericht, en dat zeggen we met de juiste bescheidenheid: niet gevonden is geen bewijs dat er niets is. Wat er wel is, is belangrijker dan een bericht over een boete.
Toezicht in fasen is geen toezicht nooit
De RDI, de toezichthouder voor de meeste sectoren onder deze wet, heeft opgeschreven hoe ze werkt. Essentiële organisaties krijgen proactief toezicht, ook zonder incident. Belangrijke organisaties krijgen vooral toezicht achteraf, bijvoorbeeld na een melding. En wie zijn beveiliging op orde heeft, komt minder snel onder het vergrootglas.
Dat is geen uitstel, dat is een volgorde. Eerst de sectoren waar uitval het hardst aankomt, daarna de rest. Precies de volgorde waarin een grote klant ook naar zijn leveranciers kijkt. De bedrijven die nu bouwen zijn straks klaar, en de rest heeft straks haast. Die film hebben we bij de AVG al gezien.
De lijsten worden slimmer
Een ketenvragenlijst wordt elke ronde slimmer, omdat de opsteller leert. De eerste versie vraagt ja of nee. Heb je MFA? Ja. De tweede versie vraagt: laat zien via welke regel, en voor wie. De derde vraagt naar de datum van je laatste hersteltest, met resultaat. Niet omdat de opsteller je wantrouwt, maar omdat hij zelf moet aantonen dat zijn leveranciers veilig werken, en een ja zonder bron daar niet bij helpt.
Hoe je zo’n lijst aanpakt zonder complianceteam, staat in de blog over de ketenvragenlijst. Welke vier documenten het merendeel dragen, in de blog over het basisdossier. En hoe je “MFA staat aan” omzet in een regel met datum, in de blog over de binnenkant. Wachten maakt de vraag niet kleiner. Alleen de achterstand groter.
De andere wet: 2 december
De AI Act heeft een datum die bijna niemand op de radar heeft: 2 december 2026. Vanaf dan moeten ook generatieve AI-systemen die vóór 2 augustus al op de markt waren hun output machineleesbaar markeren. Voor nieuwe systemen geldt dat sinds 2 augustus. De overgangstermijn staat in de Digital Omnibus, de wijzigingsverordening die op 27 juli in werking trad.
Machineleesbaar gemarkeerd, in gewone taal: zichtbaar gemarkeerd ken je al, het labeltje “gemaakt met AI” bij een afbeelding. Machineleesbaar betekent dat ook software het kan zien, een watermerk of metadata in het bestand zelf, zodat platforms en tools AI-content automatisch herkennen.
De plicht ligt bij de aanbieder van de tool, niet bij jou als gebruiker. Maar één ding blijft van jou: publiceer je een fotorealistische persoon of gebeurtenis die door AI is gemaakt, dan moet jij dat vermelden. Voor jou is de vraag dus simpel: welke AI-tools gebruikt je organisatie, en wat doen ze zelf al? Dat is precies waarvoor een AI-register bestaat. Wat er verder wel en niet geldt voor het MKB, staat in de blog over de AI Act.
De werkfase is begonnen
In juli ging elk gesprek over de wet zelf. Wat betekent hij, geldt hij voor mij, wat als ik niets doe. In september gaat bijna geen gesprek meer over de wet zelf. Ze gaan over documenten, vragenlijsten en deadlines. Dat is gezond. Wetten horen te verdwijnen in gewoon werk.
En de meest gestelde vraag aan ons blijft dezelfde: waar sta ik eigenlijk?
Twee dingen die je in tien minuten doet
Je buitenkant checken. De Security Check meet alleen wat publiek zichtbaar is, niets over je omgeving binnen en niets over de zorgplichtmaatregelen; wel in dertig seconden wat je opdrachtgever zelf al kan zien.
Je AI-tools vastleggen. Het AI-Register maakt geen juridisch oordeel en vervangt geen adviseur. Wel in tien minuten een overzicht van je tools, de risicoklasse en de transparantieteksten die je nodig hebt, drie documenten in je mail, op basis van de wettekst inclusief de wijzigingen van juli.
Hoe ALTA-ICT helpt
Voor de vraag “waar sta ik” is er de check-in: zes thema’s, één gesprek. Beleid, toegang, apparaten, continuïteit, keten, bewustzijn. Per thema dezelfde vraag: staat het op papier en klopt het nog? Je krijgt geen rapport van veertig pagina’s maar een A4 met wat er staat, wat er mist en wat eerst moet. Meestal is de lijst korter dan gevreesd. Daarna doen we het werk dat overblijft, als beheer of als opdracht, met vóór en na het bewijs dat je bewaart. We werken zelf onder ISO 27001:2023, ISO 9001:2015 en NEN 7510:2024.
Veelgestelde vragen
Er is een maand lang niets gebeurd. Is de wet dan een papieren tijger?
Nee. De wet werkt via contracten en via toezicht in fasen. De RDI begint bij essentiële organisaties; de vraag aan de rest komt via de grote klant, en die stelt hem al.
Wat verandert er op 2 december?
Vanaf dan moeten ook generatieve AI-systemen die vóór 2 augustus op de markt waren hun output machineleesbaar markeren. Die plicht ligt bij de aanbieder van de tool. Jouw taak: weten welke tools je gebruikt en zelf vermelden als je een AI-gemaakte fotorealistische persoon publiceert.
Moet ik me nog registreren als ik het in augustus niet deed?
Ja, als je onder de wet valt. De plicht geldt sinds 15 augustus en heeft geen einddatum. Twijfel je, doe de zelfevaluatie van de RDI.
Kan ik subsidie krijgen voor maatregelen?
Het loket Mijn Cyberweerbare Zaak is opnieuw open. Voorwaarde is dat je eerst zelf meet; daarna kun je maatregelen laten vergoeden. Laat op de factuur staan welke maatregel het is.
Wat doe ik eerst als ik maar één ding kan doen?
Weten waar je staat. Een check-in of, sneller, de Security Check voor je buitenkant en de drie vragen aan je beheerder voor de binnenkant. Daarna is elke ketenvraag invulwerk.
Conclusie
Eén maand wet: geen boetes, geen invallen, wel een register dat opende, een toezichthouder die haar volgorde heeft opgeschreven, lijsten die slimmer worden en scans die laten zien dat het werk goedkoop is en toch blijft liggen. De paniekfase is voorbij. De werkfase is begonnen. En op 2 december komt de volgende datum, uit een andere wet.
Weet je niet waar je staat? Plan een check-in met ALTA-ICT. Zes thema’s, één gesprek, één A4.
Meer weten?

Gerelateerde
blogs
Tech Updates: Microsoft 365, Azure, Cybersecurity & AI – Wekelijks in je Mailbox.


