Witte wifi-router met twee antennes en een blauwe netwerkkabel in de ethernetpoort
Nieuws2 september · 16:115 min leestijd

RVO opent cybersubsidie voor zzp en mkb op 7 september

Mijn cyberweerbare zaak opent 7 september met 1 miljoen euro en vergoedt de helft van je cyberbasis tot 1.250 euro. De uitsluitingen bepalen of je aanvraag overeind blijft.

Subsidieregeling Mijn cyberweerbare zaak opent maandag 7 september om 9.00 uur en vergoedt de helft van je uitgaven aan cyberbasismaatregelen tot 1.250 euro, uit een pot van 1 miljoen euro die op 30 november sluit. Het ministerie van Economische Zaken en Klimaat publiceerde de regeling woensdag in de Staatscourant.

De rekensom voor een zzp'er of een bedrijf tot 50 medewerkers en maximaal 10 miljoen euro omzet is simpel. Je schaft zelf minimaal 400 euro aan maatregelen aan, betaalt die volledig, en krijgt daarna 50 procent terug tot een plafond van 1.250 euro. Volledig benutten vraagt dus zo'n 2.500 euro aan eigen uitgaven. Het budget is krap: het ministerie rekent in de toelichting op ongeveer 1.250 aanvragen en verwacht op basis van de vorige ronde dat rond 80 procent wordt toegekend. Vorig jaar kwamen er ruim 1.100 aanvragen binnen.

Acht maatregelen, en een uitzonderingenlijst waar aanvragen op stranden

Mijn cyberweerbare zaak vergoedt acht categorieën maatregelen voor de beveiliging van je interne bedrijfssystemen. Dit zijn ze:

  • Veilige netwerktoegang en wifi. Hardwarematige firewalls, access points en routers.
  • Wachtwoordmanager. Voor maximaal een jaar.
  • Tweefactor- en multifactorauthenticatie. Alleen voor interne applicaties.
  • Patchmanagement. Gericht op structurele verbetering, niet op een eenmalige update.
  • Antivirussoftware. Licentie- en realisatiekosten voor maximaal een jaar.
  • Back-ups instellen en testen. Inclusief invoering en hardware zoals een kant-en-klare NAS.
  • Risico-inventarisatie en -evaluatie. Behalve als onderdeel van een certificeringstraject.
  • Cyber awareness trainingen. Voor je personeel.

De uitsluitingen zijn belangrijker dan de lijst zelf, want daar loopt een aanvraag stuk. De regeling mikt uitsluitend op interne systemen, dus maatregelen voor websites, webshops, online platformen, betaalsystemen en cloudwerkplekken vallen er niet onder. Een algemeen abonnement waarin beveiliging is meegebakken telt evenmin: Microsoft 365 Premium en Google Workspace worden expliciet genoemd. Verder afgewezen worden updates voor end-of-life software, generieke back-uphardware behalve een kant-en-klare NAS, certificeringskosten zoals ISO 27001, meer accounts of diensten dan je werkzame personen, en bestaande abonnementen of licenties. Alleen nieuwe of extra maatregelen komen in aanmerking. Kreeg je in 2023, 2024 of 2025 al MCZ-subsidie voor een categorie, dan is diezelfde categorie dit jaar dicht.

Drie dingen zijn dit jaar aangescherpt

De regeling van 31 augustus voegt een kostenpost toe die niet meer subsidiabel is: reguliere exploitatiekosten, waaronder beheer- en onderhoudskosten. In de toelichting staat expliciet dat het ook gaat om de kosten voor een nieuwe versie van een programma, app of besturingssysteem en om abonnementen waar cybermaatregelen onderdeel van zijn.

Daarnaast zijn er twee nieuwe afwijzingsgronden die vooral IT-dienstverleners en hun klanten raken. Een aanvraag wordt afgewezen als de leverancier onderdeel is van de onderneming van de aanvrager, en ook als de leverancier van de maatregelen dezelfde partij is als de intermediair die namens de aanvrager indient. Laat je IT-partner de aanvraag voor je doen en levert diezelfde partner de firewall, dan valt de aanvraag af.

Wat je vóór maandag regelt

Officieel stappenplan van RVO in drie stappen: eerst de CyberVeilig Check doen, dan de maatregelen uitvoeren en betalen, dan de subsidie aanvragen bij RVO. Beeld: Rijksdienst voor Ondernemend Nederland.
Officieel stappenplan van RVO in drie stappen: eerst de CyberVeilig Check doen, dan de maatregelen uitvoeren en betalen, dan de subsidie aanvragen bij RVO. Beeld: Rijksdienst voor Ondernemend Nederland.

Drie voorbereidingen bepalen of je aanvraag überhaupt in behandeling komt.

  • De CyberVeilig Check is verplicht. Vul de check van het NCSC in en bewaar het advies als pdf. Zonder dat document wordt je aanvraag afgewezen. Het ministerie rekent op een kwartier invultijd.
  • Je eHerkenning moet kloppen. Je logt in met minimaal niveau eH2+ inclusief machtiging voor RVO-diensten. Dat regel je niet op de ochtend zelf.
  • Koop nog niets. Maatregelen die vóór 7 september zijn afgenomen, geïmplementeerd of betaald tellen niet mee. Betaal bij voorkeur per bank, want bij een creditcardbetaling komt het benodigde maandafschrift pas weken later beschikbaar.

Waar je het geld aan uitgeeft, staat grotendeels los van de subsidie. Vorig jaar ging het vooral naar veilige netwerktoegang en wifi (26 procent), back-ups instellen en testen (19 procent) en antivirussoftware (11 procent). Dat sluit aan op de volgorde waarin een wachtwoordmanager en phishing-bestendige MFA de laag afdekken waar de meeste inbraken beginnen, gevolgd door netwerk en randapparatuur en een back-up volgens de 3-2-1-regel. De valkuil zit in de uitvoering: een gesubsidieerde wachtwoordmanager die niemand gebruikt of een back-up waarvan het herstel nooit is getest, levert nul beveiliging op en wel een verplichting.

Op volgorde van binnenkomst, met loting op de kanteldag

RVO behandelt aanvragen op ontvangstdatum. Wordt het budget overschreden op een dag waarop meerdere aanvragen binnenkomen, dan bepaalt loting welke daarvan nog subsidie krijgen. Is je aanvraag onvolledig, dan geldt niet de oorspronkelijke datum maar de dag waarop je hem compleet maakt, wat je in een drukke pot achteraan kan zetten. Een beslissing volgt binnen acht weken, uitbetaling binnen twee weken na toekenning. Wie subsidie krijgt, moet twee jaar lang meewerken aan een evaluatie van de effecten.

Die evaluatieplicht verraadt waar deze regeling vandaan komt. Micro- en kleine bedrijven nemen volgens de Cybersecuritymonitor de minste maatregelen, terwijl het aandeel bedrijven dat een aanval meemaakt juist daalt: vier procent van de bedrijven ervoer in 2024 een aanval, tegen elf procent in 2016, het laagste cijfer in de negen jaar dat het wordt gemeten. Dat dalende cijfer maakt de urgentie voor een kleine ondernemer juist kleiner, precies bij de groep die in de regel buiten de Cyberbeveiligingswet valt en dus geen wettelijke stok achter de deur heeft. Van de aanvragers vorig jaar baseerde 71 procent zijn keuze op de uitkomst van de CyberVeilig Check. Voor het kleinbedrijf is deze pot van 1 miljoen euro daarmee minder een financiering dan een aanleiding: 1.250 euro dekt geen securitybeleid, maar het is genoeg om de basis in één keer af te tikken in plaats van hem nog een jaar door te schuiven.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

De basis echt werkend krijgen

Een gesubsidieerde wachtwoordmanager of back-up levert pas iets op als hij is uitgerold, gekoppeld en getest. Ik denk mee over wat je nodig hebt, ontwerp het en voer het uit, van inrichting tot automatisering, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen
Gids
Uitgebreide gids16 min

30 aug 17:00

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen

Een AI-browser werkt met de sessies die al openstaan. Zo sorteer je je zakelijke systemen in drie bakken, geef je de agent eigen accounts waar dat kan, en zet je grenzen die je achteraf terugziet.

Cybersecurity basischeck: vijf lagen die je zelf kunt nalopen
Gids
10 min

19 jun 17:05

Cybersecurity basischeck: vijf lagen die je zelf kunt nalopen

De meeste aanvallen mikken op de basis, niet op geniale hacks. Met deze basischeck in vijf lagen breng je credentials, netwerk, supply chain, AI-tools en herstelplan in een halve dag op orde.

Stoppen met je bedrijf: in welke volgorde je systemen uitzet zonder je eigen administratie te breken
Gids
Uitgebreide gids17 min

28 aug 09:00

Stoppen met je bedrijf: in welke volgorde je systemen uitzet zonder je eigen administratie te breken

Je zegt je boekhoudpakket op en het gat in je laatste boekjaar zie je pas jaren later. Dit is de volgorde waarin je bij bedrijfsbeëindiging uitzet, met per systeem de exportroute, het formaat en de controle vooraf.

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.

Nepfacturen onder jouw bedrijfsnaam stoppen: DMARC, lookalike-domeinen en je klantcommunicatie
Gids
Uitgebreide gids15 min

19 aug 17:00

Nepfacturen onder jouw bedrijfsnaam stoppen: DMARC, lookalike-domeinen en je klantcommunicatie

Een klant belt dat hij een factuur onder jouw naam al betaald heeft. KVK en de Fraudehelpdesk vertellen je dan wat je moet melden. Dit is het draaiboek dat vertelt wat je moet dichtzetten.

Gehackt Meta- of Google-bedrijfsaccount terugkrijgen: het stappenplan per platform
Gids
Uitgebreide gids13 min

2 aug 09:00

Gehackt Meta- of Google-bedrijfsaccount terugkrijgen: het stappenplan per platform

Je komt niet meer in je Facebook-pagina, Instagram of Google Workspace. Dit is de uitvoerbare herstelroute per platform, in de volgorde die bepaalt of je het terugkrijgt, plus het opruimwerk daarna.