Cybersecurity voor de food- en feedsector
Sinds 15 augustus 2026 valt de industriële productie, verwerking en groothandel van levensmiddelen onder de Cyberbeveiligingswet, de Nederlandse invulling van NIS2. De NVWA houdt toezicht. Diervoederbedrijven vallen er niet direct onder, maar krijgen de eisen via hun afnemers. BOEM brengt je van nulmeting naar aantoonbare beheersing, op kantoor en op de productievloer.
Food en feed: zij gingen je voor

Wat de Cyberbeveiligingswet betekent voor food en feed
Levensmiddelen staan in bijlage 2 van de Cyberbeveiligingswet, dus producenten, verwerkers en groothandels zijn belangrijke entiteiten. Het risico zit niet alleen in je kantoorautomatisering, maar ook in productielijnen, koelinstallaties en de systemen voor tracering en voedselveiligheid.
Hieronder lees je wie er precies onder valt, waar de risico’s zitten en wat je afnemers van je verwachten.
Levensmiddelen staan in bijlage 2: je bent een belangrijke entiteit
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. De sector productie, verwerking en distributie van levensmiddelen staat in bijlage 2 van de wet. Het gaat om levensmiddelenbedrijven die zich bezighouden met groothandel en met industriële productie en verwerking: denk aan vleesverwerkers, zuivelfabrieken, industriële bakkerijen, maalderijen, producenten van sauzen, snacks en maaltijden, en groothandels die in grote volumes aan retail, horeca of instellingen leveren. Je valt eronder als je minstens 50 medewerkers hebt, of een jaaromzet dan wel balanstotaal boven 10 miljoen euro. Toezichthouder is de Nederlandse Voedsel- en Warenautoriteit (NVWA), die het toezicht gefaseerd invoert.
Buiten deze sector vallen onder meer de primaire productie, de detailhandel, opslag en transport, foodservice en de productie van diervoeder. Dat is geen vrijbrief: wie door de overheid als kritieke entiteit wordt aangewezen onder de Wet weerbaarheid kritieke entiteiten, moet ook aan de Cyberbeveiligingswet voldoen, en via je afnemers krijg je de eisen vaak toch.
Val je onder de wet, dan moet je je registreren, een risicobeoordeling uitvoeren met passende maatregelen, en een significant incident binnen 24 uur melden als vroegtijdige waarschuwing, gevolgd door een vervolgmelding binnen 72 uur en een eindverslag binnen een maand. Ook je bestuur heeft verplichtingen: goedkeuring van de maatregelen en een opleiding binnen twee jaar na inwerkingtreding.
Risico’s die specifiek zijn voor food
In de voedingsindustrie zijn de marges klein en is het product bederfelijk. Vallen je systemen uit, dan stopt niet alleen de productie: orderverwerking, planning en de koelketen lopen vast en de voorraad gaat letterlijk over de datum. Hoe snel dat de schappen raakt, liet de ransomware-aanval op Bakker Logistiek in april 2021 zien. De aanvallers kwamen binnen via een kwetsbaarheid in Microsoft Exchange, ongeveer de helft van de 250 vrachtwagens kon niet rijden en bij Albert Heijn bleven de kaasschappen dagenlang deels leeg. De schade voor het bedrijf liep op tot 3,5 miljoen euro.
Daarnaast heeft food een eigen soort risico: de integriteit van je product. Productielijnen, doseer- en weegsystemen, koelcellen en pasteurisatie worden digitaal aangestuurd en gemonitord, en HACCP-registraties, receptuur en traceerbaarheidsgegevens staan in systemen die vaak met kantoor en leveranciers verbonden zijn. Wie daar binnenkomt, kan meer dan gegevens stelen. Een aangepaste temperatuurregistratie of een gemanipuleerd batchgegeven kan uitmonden in een terugroepactie. Daarom hoort cybersecurity bij je food defense, niet alleen bij IT.
Wat afnemers en de keten van je vragen
Ook als je zelf niet onder de wet valt, krijg je ermee te maken. Een van de zorgplichtmaatregelen gaat over het beveiligen van je toeleveringsketen. Bedrijven die onder de Cyberbeveiligingswet vallen, moeten de beveiliging bij hun directe leveranciers beoordelen en contractueel vastleggen. Dat raakt diervoederproducenten die aan een zuivel- of vleesverwerker leveren, verpakkingsleveranciers, logistieke dienstverleners en IT-partijen. In de praktijk betekent het vragenlijsten, clausules over incidentmelding, bewijs van maatregelen en soms een audit.
De snelste manier om dat aantoonbaar af te dekken is het Nederlandse NIS2 Supply Chain schema met drie niveaus: SC10 voor mkb-leveranciers met beperkt risico, SC20 voor partijen met verhoogd risico, zoals leveranciers met toegang tot systemen of locaties van de afnemer, en SC30 voor cruciale schakels in de keten. BOEM is erkend auditpartner voor SC10 en SC20.
Zo pakken we cybersecurity in de food- en feedsector aan
We beginnen met feiten, niet met aannames. Ons gratis digitaal technisch vooronderzoek laat zien wat er van buitenaf zichtbaar is van jouw organisatie: openstaande diensten, verouderde software, e-mailbeveiliging en gegevens die op het dark web circuleren. Alleen zakelijk, een domein per aanvraag. Je weet daarna waar je staat voordat je een euro investeert.
We toetsen je activiteiten aan de wet: groothandel en industriële productie en verwerking van levensmiddelen, plus de omvangscriteria van 50 medewerkers of 10 miljoen euro. We kijken ook naar combinaties die vaak voorkomen, zoals een diervoederproducent die ook levensmiddelen maakt, of een groep met meerdere bv’s en locaties. Uitkomst: een onderbouwd antwoord over je positie en je verplichtingen, inclusief de registratieplicht.
Voor de invulling van de zorgplicht gebruiken we ons Cbw Control Framework: een concrete set beheersmaatregelen die de tien zorgplichtthema’s afdekt, van risicobeoordeling en incidentrespons tot continuïteit, cyberhygiëne, cryptografie en het meten van effectiviteit. We leveren de risicobeoordeling, het maatregelenplan en de documentatie die je nodig hebt om richting NVWA en afnemer aan te tonen dat je het op orde hebt.
In een voedingsbedrijf draait veel op OT: lijnbesturing, doseer- en weegsystemen, koel- en vriesinstallaties, temperatuurmonitoring en de systemen voor tracking en tracing. We brengen in kaart welke systemen echt in het productienetwerk horen, waar verborgen verbindingen naar kantoor en naar leveranciers zitten en hoe installateurs en onderhoudspartijen op afstand binnenkomen. Voor besturing die je niet kunt patchen werken we met compenserende maatregelen: segmentatie, beheerde toegang op afstand en monitoring in plaats van updates.
Papier bewijst niets. BOEM heeft ethical hackers in huis die je omgeving daadwerkelijk aanvallen. Een pentest richten we in op jouw situatie: externe infrastructuur, webshop of klantportaal, koppelingen met afnemers, toegang op afstand van installateurs en de scheiding tussen kantoor en productie. Rond productiesystemen werken we bewust voorzichtig, met een afgesproken scope en veilige testmomenten, zodat de lijn en de koeling gewoon doordraaien.
Twee kanten van dezelfde medaille. Naar boven in de keten: BOEM is erkend auditpartner voor NIS2 Supply Chain niveau SC10 en SC20 en voert de audit volledig op afstand uit via Teams. Naar beneden in de keten helpen we je een leveranciersbeleid opzetten: welke eisen stel je, hoe leg je die contractueel vast en hoe beoordeel je bewijs van jouw eigen leveranciers, zodat je aan de zorgplicht voor de toeleveringsketen voldoet.
Wil je een structuur die meerdere afnemers en normkaders in een keer bedient, dan is ISO 27001-implementatie de logische stap. Het sluit aan op wat je al kent van voedselveiligheid: een managementsysteem met risicobeoordeling, procedures en interne audits. Daaronder hangen governance, zodat je bestuur zijn goedkeurings- en opleidingsplicht kan invullen, en security awareness training die net zo goed werkt voor operators, planners en chauffeurs als voor kantoor. Wil je continuïteit in plaats van een project, dan neem je ons Security Partner abonnement.


Waarom kiezen voor BOEM?
- Kennis van productie, niet alleen van kantoor-IT: we rekenen met lijnen die doordraaien, koeling die niet uit mag en een planning zonder onderhoudswindow van een week.
- Ervaring in de keten van vers: we werken onder meer voor Meeder Group, internationaal leverancier van versproducten, als CISO-as-a-Service.
- Ethical hackers in huis: pentesten, dark web-onderzoek en technische hardening doen we zelf, dus je krijgt bevindingen die technisch kloppen en die je eigen mensen kunnen uitvoeren.
- Erkend auditpartner NIS2 Supply Chain: voor niveau SC10 en SC20 voeren wij de audit uit, volledig op afstand via Teams, zodat je afnemer snel het bewijs krijgt waar hij om vraagt.
- Vaste prijzen en duidelijke bandbreedtes: je weet vooraf wat een GAP-analyse, een NIS2-implementatie of een ISO 27001-traject kost, zonder open eind.
Wat kost dit voor een voedingsbedrijf?
Begin met de gratis nulmeting
De eerste stap kost je niets. Het gratis digitaal technisch vooronderzoek laat zien wat er van buitenaf zichtbaar is van je organisatie. Daarna weet je waar je staat, voordat je een euro investeert.

Concrete prijzen voor food en feed
Wil je weten hoe groot het gat is tussen jouw situatie en de eisen, dan doen we een GAP-analyse voor een vaste prijs van 3.000 euro. Een volledige NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro, afhankelijk van omvang, aantal locaties en hoeveel er al staat. Kies je voor ISO 27001-implementatie, dan is dat gemiddeld ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro.
Audit, pentest en doorlopende ondersteuning
Een NIS2 Supply Chain audit op niveau SC10 of SC20 kost 2.020 euro all-in, op afstand via Teams. Een pentest loopt van 5.000 tot 50.000 euro, waarbij de scope bepalend is: alleen je externe infrastructuur, of ook je interne netwerk en de scheiding met de productie. Wil je doorlopende ondersteuning in plaats van losse projecten, dan kost het Security Partner abonnement 1.500 euro per maand.
Zet het naast een dag stilstand of een terugroepactie
Leg die bedragen naast wat een dag stilstand op je drukste lijn kost, of een partij die je moet terughalen, en de rekensom maakt zichzelf.
Ja, als je levensmiddelen op industriële schaal produceert of verwerkt, of groothandel bedrijft, en je minstens 50 medewerkers hebt of een jaaromzet dan wel balanstotaal boven 10 miljoen euro. Dan ben je een belangrijke entiteit in de sector productie, verwerking en distributie van levensmiddelen. Twijfel je, dan toetsen we je activiteiten en je groepsstructuur voor je.
Als diervoederproducent niet direct: de productie van diervoeder hoort niet bij de sector levensmiddelen van de wet. Toch merk je de wet vrijwel zeker. Je afnemers in zuivel, vlees en eieren vallen er vaak wel onder en moeten de beveiliging van hun leveranciers beoordelen, dus je krijgt vragenlijsten, contractclausules of het verzoek om een NIS2 Supply Chain certificaat. Maak je naast diervoeder ook levensmiddelen, dan kan dat deel van je bedrijf wel onder de wet vallen.
De Nederlandse Voedsel- en Warenautoriteit (NVWA). Omdat levensmiddelen in bijlage 2 staan, ben je een belangrijke entiteit en is het toezicht vooral reactief: er wordt achteraf gekeken, bijvoorbeeld na een incident of bij signalen dat je de wet niet naleeft. De NVWA voert het toezicht gefaseerd in. Let op: minder toezicht betekent niet minder plicht. Je registratieplicht, zorgplicht en meldplicht zijn inhoudelijk gelijk aan die van een essentiële entiteit.
Niet via de sector levensmiddelen: detailhandel en foodservice vallen daarbuiten. Heb je ook een eigen productie- of groothandelstak van voldoende omvang, dan kan dat onderdeel er wel onder vallen. En los van de wet geldt: als je leveranciers wel onder de wet vallen, verwachten zij steeds vaker dat jij als afnemer je koppelingen en toegang goed regelt.
Ja. Bij food gaat het niet alleen om uitval, maar ook om de betrouwbaarheid van je gegevens. Als een aanvaller temperatuurregistraties, receptuur of batchgegevens kan aanpassen, weet je niet meer zeker of een partij veilig is, en dan is terughalen vaak de enige verantwoorde keuze. Daarom kijken we naast beschikbaarheid ook naar wie die gegevens kan wijzigen, of dat gelogd wordt en of je back-ups en registraties terug kunt zetten naar een moment waarop je ze nog vertrouwde.
Een onafhankelijke audit waarmee je aantoont dat je als leverancier digitaal veilig werkt. Het schema kent drie niveaus: SC10 voor mkb-leveranciers met beperkt risico, SC20 voor partijen met verhoogd risico, en SC30 voor cruciale schakels. BOEM is erkend auditpartner voor SC10 en SC20. De audit kost 2.020 euro all-in en voeren we volledig op afstand uit via Teams, dus zonder dat er iemand je productielocatie in hoeft.
Nee, ISO 27001 is niet verplicht onder de Cyberbeveiligingswet. Je moet een risicobeoordeling doen en passende maatregelen nemen, en dat kan ook via ons Cbw Control Framework, dat 7.000 tot 14.500 euro kost. ISO 27001 is wel verstandig als meerdere afnemers om bewijs vragen, als je internationaal levert of als je een managementsysteem wil waarmee je zowel de wet als klantvragen afdekt. Een ISO 27001-traject ligt gemiddeld rond 18.000 euro.
Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering en binnen twee jaar na inwerkingtreding van de wet een opleiding volgen om risico’s en maatregelen te kunnen beoordelen. Dat is geen formaliteit: goedkeuring zonder kennis is moeilijk te verdedigen als er iets misgaat. Wij richten die verantwoordelijkheid praktisch in via governance, met heldere rollen, een risicorapportage die je directie echt kan lezen en een besluitvormingsritme dat aansluit op je bestaande managementoverleg.
Plan vandaag nog een vrijblijvende telefonische intake
In een vrijblijvend kennismakingsgesprek stellen we vast of je onder de Cyberbeveiligingswet valt, wat je afnemers van je vragen en welke maatregelen op de productievloer en in de koelketen echt verschil maken.
BOEM Cybersecurity als partner, verhalen uit de praktijk
Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.






