“Beveiliging staat al een jaar op mijn lijstje. Maar er is altijd wel iets dat voorgaat, en goedkoop is het ook niet.”
Herkenbaar? Je weet dat er iets moet gebeuren met de beveiliging van je bedrijf. Misschien werkt nog niet iedereen met een tweede inlogstap, of weet je eigenlijk niet zeker of die back-up op de NAS in de meterkast ooit is getest. Het blijft liggen, omdat de klant van vandaag nu eenmaal voorgaat.
Dit najaar is er een goede reden om het lijstje wél op te pakken. De overheid betaalt namelijk de helft mee.
In dit artikel:
De overheid betaalt de helft van je beveiliging, als je snel bent
Sinds 7 september 2026 staat de subsidieregeling Mijn Cyberweerbare Zaak (MCZ) weer open. De regeling komt van het ministerie van Economische Zaken en Klimaat en wordt uitgevoerd door de Rijksdienst voor Ondernemend Nederland (RVO).
De kern is eenvoudig. Je krijgt 50% van de kosten terug voor het aanschaffen of invoeren van beveiligingsmaatregelen, met een maximum van €1.250 per bedrijf. De regeling is bedoeld voor zzp’ers en bedrijven met maximaal 50 medewerkers en een jaaromzet onder de €10 miljoen. Aanvragen kan tot en met 30 november 2026.
Tenminste, als er dan nog geld is.
Waarom 30 november eigenlijk een te late datum is
Het totale budget is €1 miljoen, en aanvragen worden behandeld op volgorde van binnenkomst. Reken maar even mee: als iedereen het maximum aanvraagt, is dat genoeg voor ongeveer 800 bedrijven. Vorig jaar kwamen er ruim 1.100 aanvragen binnen.
Dat maakt het een beetje als een uitverkoop met een vaste voorraad: de einddatum op de poster zegt weinig als de schappen eerder leeg zijn. RVO raadt zelf ook af om te wachten tot de laatste weken voor de sluitingsdatum.
“De einddatum is 30 november. Het echte moment waarop de pot leeg is, weet niemand.”
Voor deze acht maatregelen kun je subsidie krijgen
De regeling is niet bedoeld voor een nieuwe laptop of een algemeen IT-abonnement. Het gaat om acht concrete maatregelen die de digitale weerbaarheid van je bedrijf verhogen:
- Veilige netwerktoegang en wifi, zoals een hardwarematige firewall: de portier bij de voordeur van je netwerk die bepaalt wat er binnen mag.
- Een wachtwoordmanager, een digitale kluis die voor elke dienst een sterk en uniek wachtwoord onthoudt.
- Tweestapsverificatie of MFA, waarbij inloggen naast een wachtwoord ook een tweede bewijs vraagt, zoals een code op je telefoon. Waarom dat in 2026 geen luxe meer is, lees je in waarom alleen een wachtwoord niet meer volstaat.
- Patchmanagement: het structureel en op tijd installeren van beveiligingsupdates, vergelijkbaar met een vast onderhoudsschema voor je bedrijfsbus.
- Antivirussoftware voor je apparaten.
- Back-ups instellen en testen, inclusief een kant-en-klare NAS met schijven. Dat testen is geen detail, zoals we eerder schreven over waarom traditionele back-ups je niet meer beschermen tegen ransomware.
- Een risico-inventarisatie: op een rij zetten wat er mis kan gaan en wat dat zou kosten.
- Cyber awareness trainingen, zodat je medewerkers een nep-mail herkennen voordat ze erop klikken.
De kleine lettertjes die je niet wilt missen
Zoals bij elke subsidie zit het venijn in de voorwaarden. De belangrijkste op een rij:
- Alleen nieuwe uitgaven tellen. Maatregelen die je vóór 7 september 2026 hebt gekocht, ingevoerd of betaald, vallen buiten de regeling. Een bestaand abonnement verlengen telt ook niet.
- Eerst invoeren en betalen, dan aanvragen. Je vraagt de subsidie achteraf aan, met facturen en bankafschriften als bewijs.
- Minimaal €400 aan kosten. Kleinere bedragen komen niet in aanmerking, dus bundel je maatregelen in één aanvraag.
- Eén aanvraag per bedrijf. Meerdere facturen mogen, maar dan wel in dezelfde aanvraag.
- Niet alles telt. Algemene abonnementen zoals Microsoft 365 Premium vallen erbuiten, net als websites, webshops en certificeringstrajecten zoals ISO 27001.
- De CyberVeilig Check van het NCSC is verplicht. Het resultaat van die gratis online test lever je als pdf mee. Zonder dat advies wordt je aanvraag afgewezen.
“Wie eerst koopt en pas daarna de regels leest, loopt het risico dat de helft van de subsidie op de verkeerde factuur staat.”
Zo pak je het slim aan in vier stappen
Het gaat om maximaal €1.250. Dat maakt het vooral een mooie aanleiding, geen reden om er een groot project van te maken. Een praktische volgorde:
- Doe de CyberVeilig Check van het NCSC en bewaar de uitkomst als pdf. Dan heb je meteen een eerste beeld van je zwakke plekken.
- Kies de maatregelen die bij jouw grootste risico passen. Staat de back-up nergens buiten kantoor, of logt iedereen nog in met alleen een wachtwoord? Begin daar, niet bij wat toevallig in de aanbieding is.
- Vraag om een duidelijke factuur. RVO wil kunnen zien wat je precies hebt gekocht en ingevoerd. Een regel als “ICT-werkzaamheden” is niet genoeg.
- Vraag aan zodra alles is ingevoerd en betaald, via het RVO-loket met eHerkenning. Heb je dat nog niet, regel het dan nu alvast, want het aanvragen daarvan kost ook tijd.
En denk verder dan de subsidie. Een wachtwoordmanager zonder afspraken over wie waar bij mag, lost maar de helft van het probleem op. Goed toegangsbeheer voor je hele team hoort er gewoon bij.
Wat als het budget op is voordat jij aan de beurt bent?
Dan heb je nog steeds een lijstje dat ertoe doet. De subsidie maakt beveiliging goedkoper, maar de reden om het te regelen verandert niet. Een dag stilstand door een aanval of een verloren bestand kost bijna altijd meer dan het geld dat je nu had kunnen terugkrijgen. Hoeveel meer, rekenden we eerder uit in wat kost 4 uur IT-uitval?
Zie de regeling dus vooral als een duwtje in de rug. Een deadline die je dwingt om dat lijstje eindelijk eens af te werken.
Weet jij welke maatregel voor jouw bedrijf het meeste oplevert?
Voordat je iets aanschaft, is het handig om te weten waar je nu staat. Met de gratis ICT-check van 24×7 ICT zie je in een paar minuten waar de grootste risico’s in jouw IT zitten. Liever even sparren over welke maatregelen onder de subsidie vallen en hoe je ze zo invoert dat de aanvraag klopt? Plan dan een kort adviesgesprek. Dan zorgen we samen dat dat lijstje dit najaar echt korter wordt.