Subsidie Mijn Cyberweerbare Zaak is terug: zo kun jij er slim gebruik van maken
Vanaf 7 september 2026 kun je weer gebruikmaken van de subsidie Mijn Cyberweerbare Zaak, afgekort MCZ. Daarmee krijg je 50% van de kosten voor verschillende cybersecuritymaatregelen vergoed, tot maximaal € 1.250 per onderneming.
Voor veel mkb-bedrijven en zzp’ers is dit een laagdrempelige manier om zaken als MFA, back-ups, veilige netwerktoegang, awareness-training of een risico-inventarisatie goed te regelen. Er is in totaal € 1 miljoen beschikbaar en aanvragen worden behandeld op volgorde van binnenkomst. Snel handelen is daarom belangrijk.
In dit artikel leggen we uit wie gebruik kan maken van de regeling, welke maatregelen wel en niet subsidiabel zijn en hoe wij klanten helpen om de subsidie praktisch in te zetten.
Waarom deze subsidie juist nu relevant is
Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Deze wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en geldt voor ruim 8.000 organisaties die essentiële of belangrijke diensten leveren. Organisaties die onder de wet vallen, krijgen onder andere te maken met een registratieplicht, zorgplicht, meldplicht en verantwoordelijkheid op bestuursniveau.
Wij krijgen sindsdien regelmatig dezelfde vraag van klanten: “Moeten wij hier ook iets mee?”
Voor veel kleinere organisaties is het antwoord dat de Cyberbeveiligingswet niet rechtstreeks op hun eigen bedrijf van toepassing is. Toch kunnen zij er in de praktijk wel degelijk mee te maken krijgen. Organisaties die onder de wet vallen, moeten namelijk ook risico’s binnen hun toeleveringsketen beheersen. Daardoor gaan grotere klanten kritischer kijken naar de beveiliging van hun leveranciers en dus ook kleinere MKB organisaties.
Dat merken we nu al aan:
- securityvragenlijsten bij nieuwe opdrachten of contractverlengingen;
- aanvullende beveiligingsvoorwaarden in overeenkomsten;
- vragen over MFA, back-ups en patchmanagement;
- eisen rond incidentmelding en bedrijfscontinuïteit;
- het verzoek om beveiligingsmaatregelen aantoonbaar te maken.
Cybersecurity is daardoor niet alleen een technisch onderwerp. Het wordt steeds vaker een voorwaarde om zaken te kunnen blijven doen.
Wie duidelijk kan aantonen dat zijn beveiliging op orde is, staat sterker bij klanten, aanbestedingen en verzekeraars. Wie die vragen niet kan beantwoorden, kan vertraging oplopen of zelfs een opdracht mislopen.
De MCZ-subsidie verlaagt precies op dat moment de drempel om de basis beter op orde te brengen.
Wat levert de subsidie op?
De regeling vergoedt 50% van de kosten voor de aanschaf of implementatie van een of meerdere goedgekeurde cybersecuritymaatregelen. Je ontvangt maximaal € 1.250 per onderneming. De regeling is bedoeld voor zelfstandig ondernemers en mkb-bedrijven met maximaal 50 medewerkers en een jaaromzet van maximaal € 10 miljoen. Ook zzp’ers kunnen een aanvraag indienen.
Belangrijk om rekening mee te houden:
- Er is in 2026 in totaal € 1 miljoen beschikbaar.
- Aanvragen kan van 7 september tot en met 30 november 2026.
- Het budget wordt verdeeld op volgorde van binnenkomst.
- Eerder subsidie ontvangen voor dezelfde categorie? Dan kun je voor die maatregel niet opnieuw subsidie aanvragen.
- Maatregelen die vóór 7 september 2026 zijn afgenomen, geïmplementeerd of betaald, komen niet in aanmerking.
Verbonden ondernemingen, bijvoorbeeld binnen een holdingstructuur, kunnen voor de regeling als één onderneming worden gezien. Controleer daarom vooraf of er binnen de groep al een aanvraag is gedaan.
Voor welke maatregelen kun je subsidie aanvragen?
De subsidie geldt voor maatregelen binnen acht categorieën:
- Veilige netwerktoegang en wifi
- Wachtwoordmanager
- Tweefactorauthenticatie of multifactorauthenticatie, zoals 2FA en MFA
- Patchmanagement
- Antivirussoftware
- Back-ups instellen en testen
- Risico-inventarisatie en -evaluatie
- Cyber awareness-trainingen
Dat is een duidelijke lijst, maar in de praktijk zit de belangrijkste vraag vaak in de uitvoering. Niet iedere beveiligingsdienst past automatisch binnen een van deze categorieën.
Twijfel je of een maatregel binnen de regeling valt? Laat dit vooraf controleren. Een technisch nuttige investering is niet automatisch ook subsidiabel.
Waar wij de subsidie in de praktijk voor inzetten
Wij hebben onze dienstverlening naast de acht categorieën van de regeling gelegd. Voor veel klanten zien wij vooral kansen bij de volgende onderdelen.
Een risico-inventarisatie als basis voor securityvragen
Een risico-inventarisatie valt onder categorie 7 en is vooral interessant voor organisaties die beveiligingsvragen krijgen van klanten, verzekeraars of andere ketenpartners.
We brengen daarbij in kaart:
- welke belangrijke systemen en gegevens aanwezig zijn;
- welke risico’s daarbij horen;
- welke maatregelen al zijn genomen;
- waar nog kwetsbaarheden of afhankelijkheden zitten;
- welke vervolgstappen het meeste effect hebben.
Het resultaat is niet alleen een lijst met technische aandachtspunten. Je krijgt een document waarmee je beter kunt onderbouwen hoe jouw organisatie met cybersecurity omgaat. Dat helpt bij klantvragen, aanbestedingen, verzekeringsaanvragen en gesprekken over de Cyberbeveiligingswet of NIS2.
Awareness-training voor je medewerkers
Cyber awareness-trainingen vallen onder categorie 8. Technische beveiliging blijft belangrijk, maar medewerkers krijgen dagelijks te maken met phishingmails, verdachte links, misleidende inlogschermen en verzoeken om gegevens of betalingen.
Met een structureel trainingstraject leren medewerkers deze situaties beter herkennen. Door trainingen te combineren met phishingsimulaties wordt bovendien zichtbaar waar extra aandacht nodig is. Dat maakt awareness niet alleen aantoonbaar, maar ook praktisch meetbaar.
Back-ups die aantoonbaar werken
Back-ups instellen en testen valt onder categorie 6. Bijna iedere organisatie heeft tegenwoordig wel ergens een back-up. De belangrijkere vraag is of die back-up ook daadwerkelijk kan worden teruggezet wanneer dat nodig is. Tijdens een gecontroleerde restoretest controleren we bijvoorbeeld:
- of de juiste gegevens worden geback-upt;
- of de back-up volledig en bruikbaar is;
- hoe lang het terugzetten duurt;
- welke stappen nodig zijn bij een incident;
- of verantwoordelijkheden duidelijk zijn vastgelegd.
Zo wordt een back-up meer dan een technisch vinkje. Je weet wat je kunt herstellen en hoe snel je weer verder kunt als er iets misgaat.
MFA en veilige netwerktoegang
MFA valt onder categorie 3. Veilige netwerktoegang en wifi vallen onder categorie 1. Mogelijke maatregelen zijn bijvoorbeeld:
- MFA inschakelen op systemen waar dit nog ontbreekt;
- een verouderde firewall vervangen;
- zakelijke wifi opnieuw en veiliger inrichten;
- gastnetwerken scheiden van het interne netwerk;
- netwerksegmentatie verbeteren.
Let hierbij goed op de afbakening van de regeling. De subsidie richt zich op de beveiliging van interne bedrijfssystemen. Beveiligingsmaatregelen voor websites, webshops, online platformen, betaalsystemen en cloudwerkplekken vielen in de laatst gepubliceerde voorwaarden buiten de regeling.
Waarvoor kun je de subsidie niet gebruiken?
Wij zijn hier liever vooraf duidelijk over dan dat je investeert en vervolgens een afwijzing ontvangt. Er zijn dit jaar een aantal wijzigingen doorgevoerd, daardoor kun je momenteel geen subsidie meer aanvragen op zaken die voorheen wel toegestaan waren, voorbeelden zijn:
Een pentest
Een penetratietest staat niet als zelfstandige maatregel in de acht categorieën. Wil je met subsidie inzicht krijgen in je risico’s, dan sluit een risico-inventarisatie beter aan op de regeling. Een pentest kan inhoudelijk nog steeds verstandig zijn, maar valt niet automatisch binnen MCZ.
24/7 monitoring of MDR
Managed Detection and Response, oftewel MDR, staat niet als aparte categorie in de regeling. De regeling noemt wel antivirussoftware, maar geen doorlopende detectie- en responsdienst. Mogelijk kan een specifiek licentieonderdeel van een nieuwe endpoint oplossing binnen de voorwaarden passen, maar dat moet vooraf goed worden beoordeeld.
Wij beloven liever niet dat iets subsidiabel is als de regeling daar geen duidelijke basis voor geeft.
Algemene compliancebegeleiding of certificering
Algemeen complianceadvies en certificeringskosten zijn geen aparte categorieën. Onderdelen van een traject kunnen mogelijk wel in aanmerking komen. Denk bijvoorbeeld aan een risico-inventarisatie of awareness-training. Zorg in dat geval dat de verschillende werkzaamheden duidelijk en apart op de factuur staan.
Bestaande beheercontracten
Maandfacturen uit een bestaand IT-beheercontract zijn niet bedoeld voor deze subsidie. Dat geldt ook voor algemene beheercontracten waarin patchmanagement of andere beveiligingsmaatregelen niet afzonderlijk zijn benoemd.
Het moet gaan om een nieuwe of aanvullende investering.
Een maatregel uit dezelfde categorie als een eerdere aanvraag
Heb je in een eerdere ronde al MCZ-subsidie ontvangen voor een bepaalde categorie? Dan kun je niet opnieuw subsidie aanvragen voor een maatregel binnen diezelfde categorie.
Heb je bijvoorbeeld eerder subsidie ontvangen voor veilige netwerktoegang, dan kan een andere investering binnen die categorie opnieuw zijn uitgesloten.
Meer licenties dan medewerkers
Je kunt niet meer persoonsgebonden accounts of diensten opvoeren dan het aantal mensen dat binnen de onderneming werkzaam is. Bij abonnementen met een looptijd van meer dan één jaar is uitsluitend het eerste jaar subsidiabel volgens de laatst gepubliceerde uitvoeringsvoorwaarden. De subsidie geldt voor maatregelen binnen acht categorieën:
- Veilige netwerktoegang en wifi
- Wachtwoordmanager
- Tweefactorauthenticatie of multifactorauthenticatie, zoals 2FA en MFA
- Patchmanagement
- Antivirussoftware
- Back-ups instellen en testen
- Risico-inventarisatie en -evaluatie
- Cyber awareness-trainingen
Dat is een duidelijke lijst, maar in de praktijk zit de belangrijkste vraag vaak in de uitvoering. Niet iedere beveiligingsdienst past automatisch binnen een van deze categorieën. Twijfel je of een maatregel binnen de regeling valt? Laat dit vooraf controleren. Een technisch nuttige investering is niet automatisch ook subsidiabel.
Zo regel je de aanvraag
Stap 1. Doe de CyberVeilig Check
Begin met de CyberVeilig Check voor zzp en mkb. Na het invullen ontvang je een persoonlijk advies dat je als pdf kunt downloaden. Dat document heb je nodig bij je subsidieaanvraag. Zonder het resultaat van de check is je aanvraag niet compleet.
Je hoeft niet alle geadviseerde maatregelen uit te voeren. Je kunt kiezen welke maatregel het beste past bij jouw risico’s, prioriteiten en beschikbare budget.
Stap 2. Kies een subsidiabele maatregel
Kijk vervolgens welke maatregel uit het advies het meeste effect heeft en binnen een van de acht categorieën valt. Dit is het moment waarop wij graag met je meekijken. We beoordelen niet alleen wat technisch mogelijk is, maar vooral wat in jouw situatie het meeste oplevert.
Een organisatie die klantvragen moet beantwoorden, heeft misschien meer aan een risico-inventarisatie. Een organisatie met een lokale serveromgeving heeft mogelijk meer aan een back-up- en restoretest. Bij een organisatie zonder goede netwerksegmentatie kan veilige netwerktoegang juist de eerste stap zijn.
Stap 3. Laat de maatregel uitvoeren en betaal per bank
De maatregel moet na de startdatum zijn afgenomen, geïmplementeerd én betaald. Bewaar zowel de factuur als het betaalbewijs. Wij zorgen dat de factuur duidelijk vermeldt:
- de naam en het adres van jouw organisatie;
- de naam en het adres van BK IT Solutions;
- welke producten of diensten zijn geleverd;
- onder welke maatregel deze werkzaamheden vallen;
- de factuurdatum;
- het bedrag exclusief en inclusief btw.
Betaal bij voorkeur per bank. Bij betaling met een creditcard kan het langer duren voordat je een bruikbaar maandafschrift ontvangt. Daardoor kan je aanvraag later compleet zijn dan gepland.
Stap 4. Dien de aanvraag in
Je dient de aanvraag zelf in bij RVO. Daarbij lever je in ieder geval het resultaat van de CyberVeilig Check, de factuur en het betaalbewijs aan. Wil je meerdere facturen meenemen? Dan moeten die binnen één aanvraag worden ingediend. Let op! Voor het aanvragen van de subsidie is eHerkenning noodzakelijk. Heb je dit nog niet? Vraag dit dan alvast aan.
Omdat het budget op volgorde van binnenkomst wordt verdeeld, is het verstandig om niet tot de laatste weken te wachten. Is je aanvraag niet compleet, dan kan dat vertraging opleveren. Wanneer het budget tegen die tijd is uitgeput, loop je de subsidie mogelijk mis.
Zo helpt BK IT Solutions
De subsidieaanvraag zelf doe je via RVO. Wij helpen met het deel waar het in de praktijk vaak misgaat:
- we kijken mee met de uitkomst van je CyberVeilig Check;
- we vertalen het advies naar concrete en haalbare maatregelen;
- we beoordelen welke maatregel binnen de subsidiabele categorieën valt;
- we implementeren de gekozen maatregel;
- we leggen vast wat is uitgevoerd en hoe de maatregel werkt;
- we zorgen voor een duidelijke en gespecificeerde factuur.
Daarbij kijken we verder dan alleen de subsidie. De maatregel moet niet alleen passen binnen de regeling, maar vooral bijdragen aan een veiligere en beter aantoonbare IT-omgeving.
Het doel is dus niet om koste wat kost € 1.250 subsidie te gebruiken. Het doel is om een maatregel te kiezen waar jouw organisatie ook na de subsidie echt iets aan heeft.
Wees er op tijd bij
Voor 2026 is € 1 miljoen beschikbaar. De aanvragen worden behandeld op volgorde van binnenkomst totdat het budget is uitgeput.
Wil je gebruikmaken van de regeling? Begin dan op tijd met de CyberVeilig Check en bepaal vooraf welke maatregel je wilt uitvoeren. Wacht niet tot november om alles nog te moeten uitzoeken, implementeren, betalen en indienen.
Wil je weten wat er binnen jouw organisatie nog ontbreekt en welke onderdelen mogelijk onder de subsidie vallen? Neem contact op met je vaste contactpersoon of neem contact met ons op. Dan kijken we samen welke stap het meeste oplevert.