Valt uw levensmiddelenbedrijf onder de Cyberbeveiligingswet (Cbw)? Bekijk op deze pagina wat u dan moet doen. Deze wet gaat in op 15 augustus 2026. De NVWA gaat toezicht houden bij levensmiddelenbedrijven die onder deze wet vallen.
Over de Cbw
De Cyberbeveiligingswet richt zich op digitale veiligheid. Denk aan ICT-systemen, netwerken, cyberdreigingen en databeveiliging. Daarbij is er ook aandacht voor operationele technologie die gebruikmaakt van, of gekoppeld is aan ICT. Deze wet implementeert de Europese NIS2-richtlijn in Nederland. De Cbw geldt ook voor levensmiddelenbedrijven.
Check of u onder de Cbw valt
Heeft u een levensmiddelenbedrijf dan kunt u bekijken of uw bedrijf onder de Cyberbeveiligingswet valt. Dit is onder andere afhankelijk van het aantal medewerkers, uw jaaromzet en het balanstotaal van uw bedrijf.
Belangrijk of essentieel
Bedrijven worden voor de Cbw in een categorie ingedeeld. Er zijn 2 categorieën: 'belangrijk' en 'essentieel'. De meeste middelgrote en grote levensmiddelenbedrijven zullen in de categorie ‘belangrijk’ vallen.
Levensmiddelenbedrijven vallen voor de Cbw in de categorie ‘essentieel’ wanneer zij door het ministerie van LVVN voor de Wet weerbaarheid kritieke entiteiten (Wwke) als ‘kritiek’ worden aangewezen. Deze bedrijven zijn dan voor de Cbw essentieel. Als u wordt aangewezen door het ministerie ontvangt u hierover een brief. Lees meer hierover op de webpagina Organisaties aangewezen onder de Wwke van de NCTV.
- Voor 'essentiële' bedrijven geldt een uitgebreidere vorm van toezicht. Hierbij wordt zowel proactief als reactief na een melding, gekeken naar de naleving van de verplichtingen.
- Voor 'belangrijke' bedrijven geldt een lichtere vorm, dan is toezicht meestal reactief, nadat een incident heeft plaatsgevonden. Krijgen we signalen dat ergens (ernstige) tekortkomingen zijn, dan kunnen we ook proactief toezicht houden bij belangrijke bedrijven.
Registreer uw organisatie
Valt u onder de Cbw? U moet uw bedrijf voor 15 augustus 2026 geregistreerd hebben via MijnNCSC van het Nationaal Cyber Security Centrum. Inloggen gaat via eHerkenning of Single Sign-On Rijk. Lees meer op de website van het NCSC.
Is uw bedrijf te klein voor de Cbw? U mag zich toch registreren. Als u dit doet kunt u gebruikmaken van de voordelen van registratie bij het NCSC.
Ik heb een bedrijf met meerdere vestigingen
Heeft u meerdere vestigingen in Nederland en/of andere landen binnen de EU? U moet iedere vestiging die aan de criteria van de Cbw voldoet registreren. Dat doet u in het land waar de vestiging zich bevindt. Deze registratie kan in Nederland voor iedere vestiging apart, maar ook als groepsregistratie. Het heeft de voorkeur om iedere vestiging met een eigen KVK-nummer apart te registreren.
- Zie ook de Handreiking complexe bedrijfsmodellen van het NCSC.
U heeft een zorgplicht
Volgens de Cbw moet u zorgplichtmaatregelen nemen. U bent zelf verantwoordelijk voor het vaststellen welke maatregelen passend zijn. Risicomanagement met een gedegen risicoanalyse vormt hierbij de basis.
- Het NCSC geeft uitleg over 10 zorgplichtmaatregelen.
- Bekijk ook het NCSC Webinar De Cyberbeveiligingswet komt eraan.
U moet cyberincidenten melden
Een significant cyberincident in Nederland moet u verplicht melden bij het NCSC. Wat een significant incident is, heeft het ministerie van LVVN voor de levensmiddelensector uitgewerkt in 2 ministeriele regelingen, 1 voor de Cbw en 1 voor de Wwke. Deze regelingen kunt u na publicatie op 15 augustus vinden in de Staatscourant.
- Incidenten meldt u via de website van het NCSC.
Let op: Voor inwerkingtreding van de wet op 15 augustus gelden nog geen wettelijke meldingsverplichtingen op basis van de Cbw. U mag wel melden op vrijwillige basis.
Incidenten bij vestigingen in andere EU-landen melden
Is er een significant incident bij een van uw vestigingen in een ander EU-land dan Nederland? U moet dat melden bij de bevoegde autoriteiten van dat land.
Treft het incident meerdere vestigingen in meerdere EU-landen, dan meldt u het incident in al die landen. Geef daarbij aan dat het om een en hetzelfde incident gaat, verspreid over vestigingen binnen uw concern in meerdere landen. Specificeer dit zo goed mogelijk.
De autoriteiten van de verschillende landen werken samen om het toezicht op het incident te coördineren.
Na uw melding
Heeft u een incident gemeld bij het NCSC dan wordt het via een beveiligde interface doorgezet naar de NVWA. Het gaat ook naar andere toezichthouders wanneer dit van toepassing is. Over de afhandeling van het incident heeft u contact met het NCSC.
Wij zullen u vervolgens per brief laten weten dat we de melding hebben ontvangen, en dat we de afhandeling van het incident volgen. Dat doen we via de updates die u aan het NCSC geeft.
Nadat het incident door u is afgesloten, beoordelen wij uw afhandeling en opvolging. Op basis daarvan besluiten wij of we verder toezicht nodig vinden. Ook dit zullen we u laten weten.
Lees meer over ons toezicht op de naleving Cbw en Wwke.
Check zelf of u klaar bent voor de Cbw
Om een beeld te krijgen van uw cyberweerbaarheid als bedrijf kunt u verschillende tools gebruiken.
Doe een Self Assessment met het Cbw control framework van de Auditdienst Rijk. Of gebruik de Quickscan NIS2 van de RDI/NCSC. Het is bijvoorbeeld verplicht om een procedure te hebben voor het reageren op- en beheersen van cyberincidenten. Het is ook goed met uw medewerkers te oefenen wat u moet doen bij een cyberincident. In het stappenplan Cyberoefenen, waar begin ik? van NCSC leest u hoe u dit aanpakt.
Meer over de Cbw
Lees meer over de Cyberbeveiligingswet op de website van het NCTV. En bekijk hun Informatiebrochure Cyberbeveiligingswet.