Voor MSP's en adviseurs · Cyberbeveiligingswet

Cyberbeveiliging voor MSP's in Nederland

Reglyze is een nalevingsplatform dat per land is opgebouwd. Voor Nederland betekent dat de Cyberbeveiligingswet (Stb. 2026, 187) en de zorgplicht zoals het Cyberbeveiligingsbesluit die uitwerkt. Eén console voor meerdere klanten: scope, gap-analyse, documentatie en incidentdossiers, met uw merk in de oplevering en een openbaar tarief per organisatie.

Eerlijk over wat de wet wel en niet toestaat. De Cyberbeveiligingswet kent geen bepaling die de zorgplicht bij een externe dienstverlener legt. De entiteit blijft verantwoordelijk en het bestuur keurt de maatregelen goed. U levert het werk, de klant valideert en tekent. Wie u vertelt dat u de verplichting kunt overnemen, verkoopt u een bepaling die er niet is.

In werking op 15 augustus 2026 (art. 35 Cyberbeveiligingsbesluit). Het nationale register van art. 43 Cbw komt uiterlijk één maand na de inwerkingtreding van dat artikel tot stand.

Waarom dit u raakt, ook zonder nalevingsaanbod

  • Uw klanten gaan ú toetsen

    Art. 10 van het Cyberbeveiligingsbesluit verplicht iedere entiteit binnen scope om te toetsen of haar rechtstreekse leveranciers en dienstverleners aan de beveiligingseisen voldoen, en om dat periodiek te controleren. U bent zo'n leverancier. Vanaf 15 augustus 2026 komen die vragenlijsten dus naar u toe, of u nu naleving verkoopt of niet. De keuze is of u ze ondergaat of ze gebruikt.

  • De vragen van uw klanten hebben nog geen gepubliceerd antwoord

    Art. 23 stelt de drempel voor een significant incident niet vast maar laat die aan sectorale ministeriële regelingen, tot op het niveau van een individuele entiteit. Art. 28 wijst de toezichthouders evenmin aan. De meldplicht begint dus voordat die stukken er zijn. Dat is precies het moment waarop een klant een adviseur belt, en waarop stellige antwoorden van anderen aantoonbaar onjuist zijn.

  • Elke klant heeft bestuurders met een eigen termijn

    Art. 24 Cbw legt de verplichting bij ieder afzonderlijk bestuurslid: een certificaat waaruit deelname blijkt aan een training over voorgeschreven onderwerpen, binnen twee jaar, aantoonbaar actueel gehouden. Zit er een rechtspersoon in het bestuur, dan telt iedere natuurlijke persoon die daarin namens haar zitting heeft. Over een portefeuille zijn dat tientallen personen met elk hun eigen klok.

  • Het bewijs ligt bij de klant, het werk bij u

    Hoofdstuk 4 vraagt beleid dat schriftelijk is vastgelegd en aantoonbaar wordt toegepast, over vijftien artikelen. U voert een deel van die maatregelen feitelijk uit, maar het dossier moet bij de klant liggen en actueel zijn. Zonder register per klant hangt de gereedheid af van wie zich herinnert welk document waar staat.

Hoe Reglyze in uw werk past

Eén hoofdaccount, meerdere klant-tenants, gedeelde trainingsinhoud, gescheiden klantgegevens en één periodiek beeld over de hele portefeuille.

  • Portefeuilleoverzicht: per klant de stand van de beoordeling, openstaande taken, lopende incidenten, leveranciersrisico en dekking van de trainingen. Elke tenant is een eigen PostgreSQL-database.
  • De zorgplicht per klant: hetzelfde begeleide traject langs de artikelen van hoofdstuk 4, met beleid dat schriftelijk wordt vastgelegd en waarvan de toepassing aantoonbaar is. Een senior consultant kan het namens de klant invullen; de klant valideert.
  • Leveranciersdossier in twee richtingen: u toetst de leveranciers van uw klant zoals art. 10 vraagt, en u beantwoordt de vragenlijsten die uw eigen klanten ú gaan sturen, uit hetzelfde dossier.
  • Incidentdossiers: inhoud en termijnbewaking van 24 en 72 uur, gerekend vanaf kennisname. De melding doet de entiteit zelf, bij haar CSIRT én haar bevoegde autoriteit. Reglyze verstuurt nooit namens een klant.

Wat de MSP-modus omvat

  • Eén console voor uw eigen naleving en die van de hele portefeuille.
  • Beoordeling per klant met een duidelijke stand en een prioriteitenlijst.
  • Gescheiden klant-tenants, uw merk in de rapportages, één periodiek overzicht.

Openbaar tarief: één curve per organisatie

Geen plannen om te vergelijken. Eén variabele: het aantal organisaties. Het tarief per organisatie per jaar daalt trapsgewijs naarmate de portefeuille groeit, en elke organisatie wordt afgerekend in de trede waarin zij valt. De MSP-modus is een weergave, geen apart plan.

Tarief per organisatie per jaar

  • 1 tot 5 organisaties€490/org/jaar
  • 6 tot 10 organisaties€410/org/jaar
  • 11 tot 15 organisaties€350/org/jaar
  • 16 tot 25 organisaties€290/org/jaar
  • 26 tot 50 organisaties€240/org/jaar
  • 51 of meer organisaties€190/org/jaar (minimum)

Dezelfde volledige set voor elke betaalde organisatie:

  • Centrale console voor meerdere klanten (MSP-modus)
  • Uw merk in de rapportages die u aan klanten oplevert
  • Scope en gap-analyse per klant afzonderlijk
  • Cyberbeveiligingstraining inbegrepen
  • Voorrang bij support

Zelfbediening dekt tot 50 organisaties; daarboven geldt het Enterprise-aanbod (vaste contactpersoon, integraties op verzoek, on-premise opties).

Boven 50 organisaties geldt het Enterprise-aanbod. Bouwt u een nalevingspraktijk in een beheerd model, bekijk dan het partnerprogramma voor MSP's.

Veelgestelde vragen

Mag ik de zorgplicht van mijn klant overnemen?
Nee, en wees voorzichtig met partijen die het anders voorstellen. De Cyberbeveiligingswet kent geen bepaling die de verplichting bij een externe dienstverlener legt: de entiteit blijft verantwoordelijk en het bestuur keurt de maatregelen goed. U levert het werk, de klant valideert en tekent. Andere landen kennen dat wel — Kroatië staat een externe uitvoerder voor de zelfbeoordeling uitdrukkelijk toe — maar Nederland niet.
Wat kost Reglyze voor een Nederlandse MSP?
Er is geen apart MSP-plan. Er is één progressieve curve per organisatie: het tarief per organisatie per jaar daalt trapsgewijs naarmate de portefeuille groeit, en elke organisatie wordt afgerekend in de trede waarin zij valt. De MSP-modus is een weergave die de hele portefeuille op dezelfde curve samenbrengt. Facturering is jaarlijks. Het tarief is openbaar: geen offerteformulier, geen onderhandeling. Zelfbediening dekt tot 50 organisaties.
Kunnen de rapportages mijn eigen merk dragen?
Ja. In de MSP-modus gaan rapportages en dashboards onder uw merk naar de klant. De gegevens van elke klant blijven gescheiden in een eigen PostgreSQL-tenant, zodat er niets tussen klanten lekt.
Meldt Reglyze een incident namens mijn klant?
Nee. Reglyze stelt de inhoud op en bewaakt de termijnen van 24 en 72 uur, gerekend vanaf het moment dat de entiteit kennis heeft gekregen van het incident, en niet vanaf detectie. De melding zelf doet de entiteit, bij haar CSIRT én haar bevoegde autoriteit — het zijn er twee, niet één — via het meldpunt dat de minister daarvoor inricht.
Valt mijn eigen MSP-bedrijf onder de wet?
Aanbieders van beheerde diensten en beheerde beveiligingsdiensten staan in de sectoren die de regelgeving bestrijkt, dus een middelgrote of grotere MSP kan zelf entiteit zijn en niet alleen uitvoerder bij klanten. Welke toezichthouder daarbij hoort is nog niet aangewezen: art. 28 van het besluit laat dat aan een ministeriële regeling. De console dekt hoe dan ook zowel uw eigen naleving als die van de portefeuille.

Probeer het op één klant

Zet één klant uit uw portefeuille op, laat de beoordeling en de documentatie in het Nederlands opstellen, en voeg daarna de rest toe. Zonder creditcard.