Subsidieregeling Mijn cyberweerbare zaak opent maandag 7 september om 9.00 uur en vergoedt de helft van je uitgaven aan cyberbasismaatregelen tot 1.250 euro, uit een pot van 1 miljoen euro die op 30 november sluit. Het ministerie van Economische Zaken en Klimaat publiceerde de regeling woensdag in de Staatscourant.
De rekensom voor een zzp'er of een bedrijf tot 50 medewerkers en maximaal 10 miljoen euro omzet is simpel. Je schaft zelf minimaal 400 euro aan maatregelen aan, betaalt die volledig, en krijgt daarna 50 procent terug tot een plafond van 1.250 euro. Volledig benutten vraagt dus zo'n 2.500 euro aan eigen uitgaven. Het budget is krap: het ministerie rekent in de toelichting op ongeveer 1.250 aanvragen en verwacht op basis van de vorige ronde dat rond 80 procent wordt toegekend. Vorig jaar kwamen er ruim 1.100 aanvragen binnen.
Acht maatregelen, en een uitzonderingenlijst waar aanvragen op stranden
Mijn cyberweerbare zaak vergoedt acht categorieën maatregelen voor de beveiliging van je interne bedrijfssystemen. Dit zijn ze:
- Veilige netwerktoegang en wifi. Hardwarematige firewalls, access points en routers.
- Wachtwoordmanager. Voor maximaal een jaar.
- Tweefactor- en multifactorauthenticatie. Alleen voor interne applicaties.
- Patchmanagement. Gericht op structurele verbetering, niet op een eenmalige update.
- Antivirussoftware. Licentie- en realisatiekosten voor maximaal een jaar.
- Back-ups instellen en testen. Inclusief invoering en hardware zoals een kant-en-klare NAS.
- Risico-inventarisatie en -evaluatie. Behalve als onderdeel van een certificeringstraject.
- Cyber awareness trainingen. Voor je personeel.
De uitsluitingen zijn belangrijker dan de lijst zelf, want daar loopt een aanvraag stuk. De regeling mikt uitsluitend op interne systemen, dus maatregelen voor websites, webshops, online platformen, betaalsystemen en cloudwerkplekken vallen er niet onder. Een algemeen abonnement waarin beveiliging is meegebakken telt evenmin: Microsoft 365 Premium en Google Workspace worden expliciet genoemd. Verder afgewezen worden updates voor end-of-life software, generieke back-uphardware behalve een kant-en-klare NAS, certificeringskosten zoals ISO 27001, meer accounts of diensten dan je werkzame personen, en bestaande abonnementen of licenties. Alleen nieuwe of extra maatregelen komen in aanmerking. Kreeg je in 2023, 2024 of 2025 al MCZ-subsidie voor een categorie, dan is diezelfde categorie dit jaar dicht.
Drie dingen zijn dit jaar aangescherpt
De regeling van 31 augustus voegt een kostenpost toe die niet meer subsidiabel is: reguliere exploitatiekosten, waaronder beheer- en onderhoudskosten. In de toelichting staat expliciet dat het ook gaat om de kosten voor een nieuwe versie van een programma, app of besturingssysteem en om abonnementen waar cybermaatregelen onderdeel van zijn.
Daarnaast zijn er twee nieuwe afwijzingsgronden die vooral IT-dienstverleners en hun klanten raken. Een aanvraag wordt afgewezen als de leverancier onderdeel is van de onderneming van de aanvrager, en ook als de leverancier van de maatregelen dezelfde partij is als de intermediair die namens de aanvrager indient. Laat je IT-partner de aanvraag voor je doen en levert diezelfde partner de firewall, dan valt de aanvraag af.
Wat je vóór maandag regelt
Drie voorbereidingen bepalen of je aanvraag überhaupt in behandeling komt.
- De CyberVeilig Check is verplicht. Vul de check van het NCSC in en bewaar het advies als pdf. Zonder dat document wordt je aanvraag afgewezen. Het ministerie rekent op een kwartier invultijd.
- Je eHerkenning moet kloppen. Je logt in met minimaal niveau eH2+ inclusief machtiging voor RVO-diensten. Dat regel je niet op de ochtend zelf.
- Koop nog niets. Maatregelen die vóór 7 september zijn afgenomen, geïmplementeerd of betaald tellen niet mee. Betaal bij voorkeur per bank, want bij een creditcardbetaling komt het benodigde maandafschrift pas weken later beschikbaar.
Waar je het geld aan uitgeeft, staat grotendeels los van de subsidie. Vorig jaar ging het vooral naar veilige netwerktoegang en wifi (26 procent), back-ups instellen en testen (19 procent) en antivirussoftware (11 procent). Dat sluit aan op de volgorde waarin een wachtwoordmanager en phishing-bestendige MFA de laag afdekken waar de meeste inbraken beginnen, gevolgd door netwerk en randapparatuur en een back-up volgens de 3-2-1-regel. De valkuil zit in de uitvoering: een gesubsidieerde wachtwoordmanager die niemand gebruikt of een back-up waarvan het herstel nooit is getest, levert nul beveiliging op en wel een verplichting.
Op volgorde van binnenkomst, met loting op de kanteldag
RVO behandelt aanvragen op ontvangstdatum. Wordt het budget overschreden op een dag waarop meerdere aanvragen binnenkomen, dan bepaalt loting welke daarvan nog subsidie krijgen. Is je aanvraag onvolledig, dan geldt niet de oorspronkelijke datum maar de dag waarop je hem compleet maakt, wat je in een drukke pot achteraan kan zetten. Een beslissing volgt binnen acht weken, uitbetaling binnen twee weken na toekenning. Wie subsidie krijgt, moet twee jaar lang meewerken aan een evaluatie van de effecten.
Die evaluatieplicht verraadt waar deze regeling vandaan komt. Micro- en kleine bedrijven nemen volgens de Cybersecuritymonitor de minste maatregelen, terwijl het aandeel bedrijven dat een aanval meemaakt juist daalt: vier procent van de bedrijven ervoer in 2024 een aanval, tegen elf procent in 2016, het laagste cijfer in de negen jaar dat het wordt gemeten. Dat dalende cijfer maakt de urgentie voor een kleine ondernemer juist kleiner, precies bij de groep die in de regel buiten de Cyberbeveiligingswet valt en dus geen wettelijke stok achter de deur heeft. Van de aanvragers vorig jaar baseerde 71 procent zijn keuze op de uitkomst van de CyberVeilig Check. Voor het kleinbedrijf is deze pot van 1 miljoen euro daarmee minder een financiering dan een aanleiding: 1.250 euro dekt geen securitybeleid, maar het is genoeg om de basis in één keer af te tikken in plaats van hem nog een jaar door te schuiven.
Veelgestelde vragen
De basis echt werkend krijgen
Een gesubsidieerde wachtwoordmanager of back-up levert pas iets op als hij is uitgerold, gekoppeld en getest. Ik denk mee over wat je nodig hebt, ontwerp het en voer het uit, van inrichting tot automatisering, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
