Wet- en regelgeving
NIS2 en de Cyberbeveiligingswet: wat verandert er voor schoonmaakbedrijven?
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitvoering van NIS2. Schoonmaakbedrijven vallen er niet onder, veel van hun opdrachtgevers wel. Dat merk je aan de eisen aan leveranciers.

Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet (Cbw), de Nederlandse uitvoering van de Europese NIS2-richtlijn. De wet stelt eisen aan de digitale weerbaarheid van ruim 8.000 organisaties, van gemeenten en ministeries tot ziekenhuizen en energiebedrijven.
Schoonmaakbedrijven vallen er als zodanig niet onder: schoonmaak staat niet tussen de sectoren in de wet. Toch kun je de gevolgen merken. Organisaties die wel onder de wet vallen, moeten ook de risico's in hun toeleveringsketen beheersen. Wie bij zo'n organisatie schoonmaakt, kan daarom vragen krijgen over de eigen beveiliging, of eisen in het contract.
Wat is de Cyberbeveiligingswet?
De NIS2-richtlijn is in december 2022 vastgesteld. De lidstaten moesten de regels vanaf 18 oktober 2024 toepassen; Nederland was later. De Cyberbeveiligingswet is een wet van 8 juli 2026 (Staatsblad 2026, 187). Volgens het Cyberbeveiligingsbesluit traden wet en besluit op 15 augustus 2026 in werking. De Cbw vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni).
Onder de wet vallen onder meer:
- ministeries, provincies, gemeenten en waterschappen, ongeacht hun omvang;
- middelgrote en grote organisaties in sectoren als energie, vervoer, gezondheidszorg, drinkwater en digitale infrastructuur;
- middelgrote en grote organisaties in een tweede groep sectoren, waaronder post- en koeriersdiensten en afvalstoffenbeheer.
Die organisaties moeten zich registreren bij het Nationaal Cyber Security Centrum (NCSC), passende beveiligingsmaatregelen nemen (de zorgplicht) en significante incidenten melden. Een eerste waarschuwing moet uiterlijk binnen 24 uur volgen. Het bestuur keurt de maatregelen goed en houdt toezicht op de uitvoering.
Valt een schoonmaakbedrijf onder NIS2?
Nee, niet als schoonmaakbedrijf. Schoonmaak komt in de bijlagen van de wet niet voor. Afvalstoffenbeheer wel, maar alleen voor ondernemingen waarvoor dat de voornaamste economische activiteit is. Organisaties moeten dat zelf nagaan, bijvoorbeeld met een zelfevaluatietool.
De Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) is daarover duidelijk: "Leveranciers vallen door het leveren aan een organisatie die onder de Cyberbeveiligingswet valt niet automatisch zelf onder de Cyberbeveiligingswet." Een contract met een gemeente maakt je dus geen NIS2-organisatie. Wel kan die gemeente eisen aan je stellen.
Hoe de ketenbeveiliging schoonmaakbedrijven bereikt
De zorgplicht omvat volgens artikel 21 van de wet ook de beveiliging van de toeleveringsketen, inclusief de relaties met rechtstreekse leveranciers en dienstverleners. De maatregelen moeten niet alleen systemen beschermen, maar ook "de fysieke omgeving van die systemen".
Het Cyberbeveiligingsbesluit werkt dat uit. Een organisatie onder de wet legt haar beleid voor de toeleveringsketen schriftelijk vast en toetst periodiek of haar rechtstreekse leveranciers en dienstverleners aan haar beveiligingseisen voldoen. Volgens de toelichting kan dat via certificering of contractclausules. Voldoet een leverancier niet, dan kan de organisatie het contract heronderhandelen of overstappen.
Niet elke leverancier telt mee. De toelichting noemt een leverancier van potloden als voorbeeld van een relatie die buiten de verplichtingen valt, omdat potloden niets met de beveiliging van netwerk- en informatiesystemen te maken hebben.
Waar staat de schoonmaak? Wat volgt is onze inschatting, geen letterlijke tekst uit de wet. Een schoonmaakbedrijf met sleutels of pasjes voor kantoren, serverruimtes of technische ruimtes komt in de fysieke omgeving van systemen. Volgens de NCTV kan ook fysieke beveiliging relevant zijn, "bijvoorbeeld van locaties waar netwerk- en informatiesystemen zijn ondergebracht". En het besluit vraagt beleid voor de "logische en fysieke toegang" tot systemen. Of jouw opdrachtgever jou als relevante leverancier ziet, hangt af van diens eigen risicoanalyse.
Volgens de NCTV kunnen organisaties hun leveranciers vaker vragen naar hun cyberbeveiliging, en afspraken maken over beveiligingsmaatregelen, het melden van incidenten, het omgaan met kwetsbaarheden en continuïteit.
Toegang tot gebouwen en systemen
Voor schoonmakers draait het vooral om toegang. De toelichting bij het besluit gaat ervan uit dat mensen alleen toegang krijgen tot "informatie en ruimtes die passen bij de functie". Het NCSC adviseert om vast te leggen hoe toegangsrechten worden toegekend en ingetrokken, en dat toe te passen bij indiensttreding, uitdiensttreding en functiewijziging. Voor nieuwe medewerkers noemt het NCSC een Verklaring Omtrent het Gedrag (VOG) als eerste stap. In trainingen horen volgens het NCSC onderwerpen als bureau- en schermbeleid en het herkennen van phishing.
De basis op orde: adviezen van het NCSC
Ook als je niet onder de wet valt, zijn deze NCSC-adviezen een goed begin:
- Inloggen in twee stappen. Gebruik passkeys of multifactorauthenticatie, in elk geval voor accounts die via internet bereikbaar zijn en voor accounts met beheerrechten.
- Back-ups. Leg vast hoe vaak je back-ups maakt, waar je ze bewaart en wanneer je ze test.
- Updates. Installeer beveiligingsupdates altijd.
- Toegang per functie. Beschrijf per functie wie waartoe toegang moet hebben.
Voor kleinere organisaties is er de CyberVeilig Check: een zelfscan van vijf minuten, met een eigen actielijst.
Wat betekent dit voor schoonmaakbedrijven?
- Ken je klanten. Werk je voor overheden, zorginstellingen of bedrijven in energie, water of vervoer? Reken dan op vragen over beveiliging in aanbestedingen en contracten.
- Beheer pasjes en sleutels. Registreer wie welke pas, sleutel of code heeft, en neem die direct in bij uitdiensttreding.
- Beperk toegang. Spreek met de opdrachtgever af welke ruimtes je team wel en niet in gaat, zoals serverruimtes.
- Beveilig je eigen systemen. Zet inloggen in twee stappen aan voor e-mail, planning en salarisadministratie, en houd telefoons van medewerkers up-to-date.
- Spreek een meldroute af. Een opdrachtgever onder de wet moet snel melden. Spreek af hoe jouw team een openstaande deur, een verloren pas of een verdachte situatie direct doorgeeft.
- Instrueer je mensen. Kort en in begrijpelijke taal: niets aansluiten op apparatuur van de klant, geen schermen of papieren fotograferen, verdachte e-mails niet openen. Meer daarover onder taal en instructie.
Veelgestelde vragen
Valt mijn schoonmaakbedrijf onder NIS2? Nee, schoonmaak staat niet in de wet. Opdrachtgevers die wel onder de wet vallen, kunnen wel eisen aan je stellen. Heb je ook andere activiteiten, zoals afvalstoffenbeheer als hoofdactiviteit, doe dan de zelfevaluatie.
Moet ik als leverancier gecertificeerd zijn? Niet vanuit de wet zelf. Wel noemt de toelichting certificering, naast contractclausules, als manier waarop een opdrachtgever leveranciers kan beoordelen. Vraag dus wat je opdrachtgever verwacht.
Sinds wanneer geldt de Cyberbeveiligingswet? Sinds 15 augustus 2026. De wet vervangt de Wbni en voert de Europese NIS2-richtlijn uit.
Stand van zaken: 21 september 2026.
Dit artikel is geen juridisch advies.
Bronnen
- Staatsblad 2026, 187 — Cyberbeveiligingswet (2026)
- Staatsblad 2026, 189 — Cyberbeveiligingsbesluit, met nota van toelichting (2026)
- Publicatieblad van de EU — Richtlijn (EU) 2022/2555 (NIS2-richtlijn) (2022)
- NCSC — Cyberbeveiligingswet (NIS2) (2026)
- NCTV — Welke organisaties vallen onder de Cyberbeveiligingswet? (2026)
- NCTV — Cyberbeveiligingswet: toeleveringsketen (2026)
- NCSC — Cyberbeveiligingswet: zorgplicht (2026)
- NCSC — Beginnen met cybersecurity (2026)
CleanTomorrow is een onafhankelijk platform over digitalisering in de schoonmaak, mogelijk gemaakt door partners uit de branche.
Maak kennis met de partners

