Cyberbeveiligingswet · Cbw-nulmeting

Weet binnen drie weken waar u staat

Op 7 juli 2026 heeft de Eerste Kamer de Cyberbeveiligingswet aangenomen. De wet treedt op 15 augustus 2026 in werking, zonder overgangstermijn. Ruim 8.000 organisaties vallen er direct onder, en via ketenverantwoordelijkheid raakt de wet ook leveranciers die zelf niet in de wet worden genoemd. Het bestuur draagt verantwoordelijkheid voor passende risicobeheersmaatregelen en toezicht daarop.

De vraag is niet meer óf u iets moet, maar wat precies, hoe snel en wat het kost. De Cbw-nulmeting van Axiomera beantwoordt die drie vragen in drie weken.

Wat de nulmeting oplevert

Vier concrete uitkomsten

1

Toepasselijkheidsanalyse

Valt uw organisatie direct onder de wet, via de keten van uw klanten, of (nog) niet? Onderbouwd, zodat u het aan klanten en toezichthouder kunt uitleggen.

2

Beoordeling op passende diepgang

Compact beoordeelt uw documentatie en de zorgplichtthema’s op hoofdlijnen. Standaard voegt interviews en bewijsgerichte toetsing toe, inclusief de registratieplicht, de meldketen en de bestuurlijke verantwoordelijkheid.

3

Prioriteitenroadmap

Per gat: wat moet er gebeuren, in welke volgorde, met welke inspanning en kostenindicatie.

4

Bespreking of directiesessie

Bij Compact bespreken wij de belangrijkste uitkomsten. Standaard sluit af met een directiesessie van een dagdeel over bevindingen, besluiten en bestuurlijke verantwoordelijkheid. Die sessie draagt bij aan de vereiste kennisopbouw. Of aanvullende opleiding nodig is, hangt af van de organisatie en de toepasselijke wettelijke vereisten.

Zo werkt het

In drie weken naar een besluit

Week 1: intake, scopebevestiging en documentstudie. Week 2: beoordeling op de afgesproken diepgang; bij Standaard inclusief interviews en bewijscontrole. Week 3: rapportage, roadmap en bespreking van de uitkomsten; bij Standaard inclusief directiesessie.

Compact levert een beoordeling op hoofdlijnen en een prioriteitenroadmap. Standaard levert daarnaast een gedetailleerd bevindingenregister, inspanningsindicaties en de directiesessie.

Twee vaste varianten

De onderzoeksdiepte bepaalt welke variant past

Onderdeel
Compact
Standaard
Toepasselijkheid
Toepasselijkheidsanalyse
Toepasselijkheidsanalyse
Beoordeling
Documentgericht op hoofdlijnen
Bewijsgericht, inclusief interviews
Zorgplichtthema’s
Beoordeling op hoofdlijnen
Verdiepte toetsing
Roadmap
Prioriteitenroadmap
Gedetailleerd bevindingenregister, prioriteiten en inspanningsindicaties
Bespreking
Belangrijkste uitkomsten
Directiesessie van een dagdeel
Prijs, excl. btw
€ 2.500
€ 5.500

De keuze tussen Compact en Standaard wordt bepaald door de gewenste onderzoeksdiepte en de complexiteit van de scope, niet alleen door het aantal medewerkers. Na een korte intake bevestigen wij welke variant passend is. De prijzen gelden voor een vooraf afgebakende scope. Bij meerdere entiteiten, diensten, locaties of een technisch of regulatoir complexe omgeving stellen wij na de intake een vaste projectprijs vast. U ontvangt vooraf een vaste prijs voor de afgesproken scope. Meerwerk ontstaat alleen bij een aantoonbare scopewijziging en wordt vooraf geoffreerd.

Bekijk de prijsopbouw

Grenzen van de opdracht

Wat de nulmeting niet is

De nulmeting levert een besluitrijp beeld: geen juridisch eindoordeel en geen technische uitvoering.

Buiten de opdracht vallen: een formeel juridisch oordeel bij betwiste toepasselijkheid, penetratietests, technische configuratie, registratie of incidentmelding namens u, en een garantie op naleving. Waar dieper onderzoek of een andere partij nodig is, benoemen wij dat en verwijzen wij door.

Voor wie

Organisaties die onder de Cyberbeveiligingswet vallen, en vaker nog de leveranciers die er via de keten aan moeten voldoen: IT-dienstverleners en MSP’s, SaaS-bedrijven en toeleveranciers in industrie en zorg. Werkt u vooral in het Microsoft-ecosysteem, dan kennen wij uw omgeving al.

Waarom Axiomera

Wij bouwen managementsystemen die klein genoeg zijn om te werken en sterk genoeg om een audit of toezichthouder te doorstaan. Wij komen uit de praktijk van ISO 27001-implementaties bij IT-dienstverleners en spreken de taal van directie én techniek. Geen rapporten voor de la, maar besluiten voor de boardroom.

Plan een vrijblijvend intakegesprek van 30 minuten. Binnen drie weken weet uw directie waar u staat.

Plan een intakegesprek