Cbw in werking sinds 15 augustus 2026

De zorgplicht geldt.
Tijd om te vliegen, niet om te vergaderen.

SecurityPilot vertaalt de Cyberbeveiligingswet naar maatregelen die ransomware en factuurfraude echt tegenhouden. Het bewijs voor toezichthouder, klant en verzekeraar ontstaat onderweg.

Gezagvoerder

SecurityPilot is opgericht door Bert de Wit. Hij werkte als digitaal rechercheur bij de politie, was medeoprichter van de Taskforce Ransomware. Daarna bouwde hij informatiebeveiliging op in de maakindustrie, het onderwijs, de retail en de publieke sector.

Die combinatie bepaalt de aanpak: maatregelen kiezen op basis van hoe aanvallers werkelijk binnenkomen, en ze inrichten zodat ze ook in een organisatie zonder securityafdeling blijven werken.

CISSP · (ISC)² SC-100 · Cybersecurity Architect AZ-500

Meer over Bert

Waarom dit anders werkt

Een rapport houdt geen ransomware tegen.

De markt staat vol met quickscans, GAP-analyses en audits. Voor een MKB-bedrijf zonder eigen securityspecialist eindigt dat vaak in een document met honderd bevindingen en niemand die ze oppakt.

Geen CISO in dienst.

De directeur is eindverantwoordelijk, maar heeft er geen dagtaak aan. Wat nodig is: een klein aantal besluiten per kwartaal, op basis van informatie die klopt.

De IT zit bij een MSP.

De techniek is uitbesteed, de verantwoordelijkheid niet. Iemand moet de dienstverlener sturen, zijn rapportages lezen en afwijkingen opvolgen.

Bewijs is een bijproduct.

Een maatregel die werkt, laat sporen na: een hersteltest, een MFA-rapport, een besluit. Die sporen één keer goed vastleggen is genoeg voor toezichthouder, klant én verzekeraar.

Aanpak

Vier fasen, van registratie tot noodprocedure.

Pre-flight regelt wat nu verplicht is. Vliegplan bepaalt de koers. Vlieguren houdt die koers vast. Noodprocedure staat klaar voor het moment dat het misgaat.

01

Pre-flight

basis op orde

Regelt wat sinds 15 augustus 2026 al verplicht is: vaststellen of en hoe de wet van toepassing is, registratie, een werkende meldroute en een directie die haar rol kent.

Wat Pre-flight oplevert
Doorlooptijd
2–3 weken
02

Vliegplan

risicoanalyse & routekaart

Een risicoanalyse die begint bij de processen waar het bedrijf van leeft, een eerlijke nulmeting op de tien maatregelcategorieën en een roadmap die de grootste risico's als eerste kleiner maakt.

Wat Vliegplan oplevert
Doorlooptijd
6–8 weken
03

Vlieguren

doorlopende uitvoering

Een vaste security officer op afroep die de roadmap uitvoert, de MSP regisseert, het bewijs bijhoudt en elk kwartaal met de directie stuurt op meetbare uitkomsten.

Wat Vlieguren oplevert
Doorlooptijd
doorlopend
04

Noodprocedure

incidentrespons

Voorbereid zijn op het moment dat het misgaat: sporen die bewaard blijven, een meldroute die werkt en een onderzoeker met opsporingservaring die weet wat er in de eerste uren moet gebeuren.

Wat Noodprocedure oplevert
Doorlooptijd
retainer, per jaar
Pre-flight

Wat sinds 15 augustus 2026 al moet staan.

De verplichtingen gelden zonder algemene overgangstermijn. Toezichthouders gebruiken het eerste jaar vooral om nieuwe sectoren te leren kennen. Wie dan aantoonbaar planmatig werkt, staat sterk.

ToepasselijkheidVastgesteld
Registratie MijnNCSCIngediend
Meldroute 24u / 72u / 1 mndGetest
RisicoanalyseActueel
MaatregelenGoedgekeurd door bestuur
BestuurderstrainingIngepland
Sturing

Zo meten wij weerbaarheid — niet met een compliance-vinkje.

Geen belofte van "compliant", wel vijf meetbare indicatoren die elk kwartaal op tafel liggen. De directeur ziet of het bedrijf sterker wordt. De toezichthouder ook.

100%
MFA-dekking
Beheerders met phishing-resistente MFA.
RTO
Geteste hersteltijd
Uren tot een kritiek systeem terug is. Jaarlijks getest, niet geschat.
≤7
Patchtijd
Dagen tot een kritieke kwetsbaarheid gedicht is.
Top-10
Kritieke leveranciers
Met afspraken over MFA, logging, toegang en meldtermijn.
<24u
Tijd tot melding
Van ontdekking tot vroegtijdige waarschuwing, in de oefening.

Doelwaarden zijn uitgangspunten en worden per organisatie vastgesteld in het Vliegplan.

Voor wie

Drie routes naar dezelfde bestemming.

Direct plichtig, leverancier van een plichtige klant of dienstverlener van beide. Elke positie vraagt iets anders.

Cbw-plichtig

Je valt direct onder de wet

Middelgrote en grote ondernemingen in een van de aangewezen sectoren, zoals zorg, levensmiddelen, maakindustrie, afvalbeheer, transport en ICT-dienstverlening.

Route: Pre-flight, daarna Vliegplan en Vlieguren.
Ketenleverancier

Je klant valt onder de wet

Leveranciers van organisaties die zelf onder de wet vallen. Vaak kleinere bedrijven die niet direct plichtig zijn.

Route: Leveranciersdossier, eventueel gevolgd door Vlieguren.
MSP-partner

Je beheert de IT van anderen

Beheerde IT-dienstverleners met klanten in het MKB. Bij voldoende omvang zelf ook plichtig.

Route: Partnerprogramma.
Tools

Eigen kennisplatforms.

SecurityPilot bouwt eigen tools om vakgebied en wetgeving toegankelijk te maken.

Cyberwiki

Technische kennisbank voor het cybersecurity-vakgebied — inhoudelijke achtergrond, geen wetteksten.

Bekijk Cyberwiki

Cyberwetten

Interactieve verkenner om te ontdekken welke Nederlandse en Europese wet- en regelgeving op jouw organisatie van toepassing is.

Bekijk Cyberwetten
Cbw-check

Weet binnen vijf minuten waar je staat.

De Cbw-check geeft een eerste indicatie of en hoe de wet op je van toepassing is. Er worden geen gegevens verstuurd.