Cybersecurity voor jouw sector

Wat de Cyberbeveiligingswet en normen als ISO 27001 van je vragen, verschilt sterk per sector. Op deze pagina vind je per sector wat er geldt, welke digitale risico’s daar spelen en waar je begint. De Cyberbeveiligingswet treedt in werking op 15 augustus 2026.

Infographic over de NIS2-richtlijn en impact op organisaties

Waarom sector uitmaakt

Dezelfde wet, heel andere praktijk

De Cyberbeveiligingswet geldt voor achttien sectoren, maar wat je concreet moet regelen loopt ver uiteen. Een productiebedrijf worstelt met machinebesturing die je niet kunt patchen. Een zorgorganisatie heeft naast de wet ook NEN 7510 en het medisch beroepsgeheim. Een softwarebedrijf is zelf een risico voor zijn klanten en krijgt daarom vragenlijsten en auditverzoeken. Een transporteur valt vaak niet direct onder de wet, maar wel onder de eisen van zijn verladers.

Vallen onder de wet, of onder de eisen van je klant

Dat onderscheid is belangrijker dan veel partijen laten zien. Val je zelf onder de Cyberbeveiligingswet, dan gelden een registratieplicht, een zorgplicht en een meldplicht. Val je er niet onder, dan bereikt de wet je alsnog via je opdrachtgevers: zij moeten de beveiliging van hun leveranciers beheersen en leggen die eisen contractueel bij je neer. In beide gevallen heb je bewijs nodig, alleen de route ernaartoe verschilt.

Begin bij feiten, niet bij aannames

Voordat je investeert wil je weten waar je staat. Met een gratis digitaal technisch vooronderzoek zie je wat er van buitenaf over je organisatie te vinden is. Daarna bepalen we samen of je onder de wet valt en welke norm voor jou het meest oplevert.

Bekijk jouw sector

Transport is in NIS2 een sector van hoge kriticiteit, maar alleen voor specifieke entiteitstypen in lucht, spoor, water en wegbeheer. Klassiek wegvervoer, warehousing en expeditie vallen vaak niet direct onder de wet, maar krijgen de eisen wel via verladers en havenbedrijven. Lees meer op de pagina cybersecurity voor transport en logistiek.

Vervaardiging staat in bijlage 2 van de Cyberbeveiligingswet, dus productiebedrijven zijn belangrijke entiteiten. De grootste uitdaging zit in de scheiding tussen kantoor en productievloer, en in besturing die je niet kunt patchen zonder de lijn stil te leggen. Lees meer op de pagina cybersecurity voor industrie en maakindustrie.

Zorg valt onder de Cyberbeveiligingswet, en daarnaast is NEN 7510 voor zorgaanbieders die patientgegevens elektronisch verwerken wettelijk verplicht. Privacy en informatiebeveiliging moeten hier op elkaar aansluiten, omdat een incident bijna altijd ook een datalek is. Lees meer op de pagina cybersecurity voor de zorg.

Cloudaanbieders, managed service providers en datacenterdiensten staan expliciet in de wet, en SaaS-aanbieders vallen er vaker onder dan ze denken. Tegelijk vragen klanten en tenders om ISO 27001 en onafhankelijk bewijs. Lees meer op de pagina cybersecurity voor software en ICT.

De Cyberbeveiligingswet dekt achttien sectoren, waaronder energie, drinkwater, afvalbeheer, post en koeriers, overheid, onderwijs en financiele dienstverlening. Ook als je sector hier niet apart staat, kunnen we vaststellen of je onder de wet valt en wat er van je gevraagd wordt. Bekijk daarvoor het overzicht van normen en wetgeving of vraag een gratis vooronderzoek aan.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Sectorkennis in plaats van standaardadvies: we weten waar het in jouw omgeving vastloopt, van machinebesturing tot patientendossiers.
  • Ethical hackers in huis: we testen zelf wat een aanvaller kan bereiken, dus je maatregelen worden getoetst aan de praktijk.
  • Erkend auditpartner: voor NIS2 Supply Chain niveau SC10 en SC20 voeren wij de audit zelf uit, op afstand via Teams.
  • Vaste prijzen waar dat kan: een GAP-analyse voor 2.500 euro en een audit voor 2.020 euro all-in, zodat je vooraf weet waar je aan toe bent.
  • Gratis start: het digitale technische vooronderzoek kost niets en geeft je meteen een feitelijk beeld.

Wat kost het, en waar begin je?

De eerste stap is gratis

Begin met het gratis digitaal technisch vooronderzoek. Dat is kosteloos, alleen zakelijk en geldt voor een domein per aanvraag.

Prijzen per traject

Een GAP-analyse kost een vaste prijs van 2.500 euro. Een NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro. Een volledige ISO 27001-implementatie kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro. Een NIS2 Supply Chain audit voor SC10 of SC20 kost 2.020 euro all-in. Een pentest loopt van 5.000 tot 50.000 euro. Doorlopende ondersteuning via Security Partner kost 1.500 euro per maand.

BOEM-medewerker werkt achter een computer

De wet dekt achttien sectoren, verdeeld over sectoren van hoge kriticiteit en overige kritieke sectoren. Denk aan energie, transport, bankwezen, drinkwater en afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart, post en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, vervaardiging, digitale aanbieders, onderzoek en gezondheidszorg. Of je eronder valt hangt naast je sector ook af van je omvang.

Op 15 augustus 2026. Vanaf dat moment gelden voor organisaties die onder de wet vallen de registratieplicht, de zorgplicht en de meldplicht. Er is geen overgangsperiode, dus de voorbereiding moet voor die datum staan.

Dan bereiken de eisen je vaak alsnog via je opdrachtgevers. Organisaties die wel onder de wet vallen moeten de beveiliging van hun directe leveranciers beheersen, en leggen die eisen contractueel bij hun leveranciers neer. In de praktijk betekent dat vragenlijsten, securityclausules en soms een audit. Met een NIS2 Supply Chain audit beantwoord je die vraag in een keer voor al je klanten.

Dat hangt af van je sector en je omvang. Je valt in beginsel onder de wet vanaf ongeveer 50 medewerkers of meer dan 10 miljoen euro omzet en balanstotaal, en je bent essentiele entiteit vanaf ongeveer 250 medewerkers of meer dan 50 miljoen euro omzet. Voor sommige categorieen, zoals aanbieders van openbare elektronische communicatie en vertrouwensdiensten, geldt de wet ongeacht de omvang. Laat je positie vaststellen in plaats van erover te speculeren.

In de zorg is NEN 7510 het vertrekpunt, bij de overheid de BIO 2.0, in de financiele sector DORA en voor de meeste andere sectoren ISO 27001 in combinatie met de eisen uit de Cyberbeveiligingswet. Lever je aan een organisatie die onder de wet valt, dan is NIS2 Supply Chain de snelste route naar bewijs. Bekijk het volledige overzicht van normen en wetgeving.

Bij feiten. Vraag het gratis digitaal technisch vooronderzoek aan en je weet binnen korte tijd wat er van buitenaf over je organisatie te vinden is. Daarna bepalen we je scope onder de wet en volgt een GAP-analyse van 2.500 euro met een concreet plan, prioriteiten en een realistisch budget.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend kennismakingsgesprek bepalen we samen of je onder de Cyberbeveiligingswet valt, welke norm voor jouw sector het meest oplevert en wat de kortste route is.

Plan vrijblijvende kennismaking

Duidelijkheid over jouw sector

Vrijblijvende kennismaking

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.