NVWA waarschuwt levensmiddelenbedrijven: Cyberbeveiligingswet gaat 15 augustus in

Voor veel levensmiddelenbedrijven verandert er vanaf 15 augustus 2026 iets fundamenteels. Cybersecurity is dan niet langer alleen een IT-vraagstuk, maar voor bedrijven die onder de Cyberbeveiligingswet vallen een wettelijke verplichting waarop de NVWA toezicht gaat houden.
De Nederlandse Voedsel- en Warenautoriteit (NVWA) heeft hierover speciaal voor levensmiddelenbedrijven nieuwe informatie gepubliceerd. De boodschap is duidelijk: grote en middelgrote levensmiddelenbedrijven kunnen rechtstreeks onder de Cyberbeveiligingswet (Cbw) vallen.
De wet is van toepassing op bedrijven die zich bezighouden met de productie, verwerking en distributie van levensmiddelen. De NVWA adviseert levensmiddelenbedrijven daarom om eerst vast te stellen of zij onder de Cyberbeveiligingswet vallen.
NVWA gaat toezicht houden
Voor de levensmiddelensector is de NVWA één van de bevoegde toezichthouders. De NVWA kondigt aan het toezicht gefaseerd in te voeren en te gaan controleren of bedrijven hun wettelijke verplichtingen naleven.
Daarbij noemt de NVWA expliciet onder meer:
- de registratieplicht;
- de zorgplicht;
- de meldplicht.
De zorgplicht betekent dat organisaties passende en evenredige technische, operationele en organisatorische maatregelen moeten nemen om hun cyberrisico’s te beheersen.
Daar hoort ook de beveiliging van de toeleveringsketen bij. Voor veel voedingsbedrijven is dit een belangrijk aandachtspunt. Zij zijn immers sterk afhankelijk van leveranciers van grondstoffen, verpakkingen, transport, koelinstallaties, productiesystemen, software, cloudomgevingen en IT-dienstverlening.
Niet alleen cyberaanvallen
Opvallend is dat de NVWA cyberbeveiliging nadrukkelijk in een breder kader van weerbaarheid plaatst.
Naast de Cyberbeveiligingswet treedt op 15 augustus ook de Wet weerbaarheid kritieke entiteiten (Wwke) in werking. Beide wetten zijn bedoeld om ernstige verstoringen van de Nederlandse samenleving tegen te gaan. Daarbij gaat het niet alleen om cyberaanvallen, maar bijvoorbeeld ook om sabotage, natuurrampen en oorlogsgeweld.
Voor de levensmiddelensector is het achterliggende maatschappelijke belang evident: de continuïteit van de voedselvoorziening moet ook onder buitengewone omstandigheden zo goed mogelijk worden beschermd.
Ook leveranciers krijgen hiermee te maken
De gevolgen beperken zich daarom niet tot de levensmiddelenbedrijven die rechtstreeks onder de Cyberbeveiligingswet vallen. Daarover schrijven Samen Digitaal Veilig en de voedingsbrancheorganisaties regelmatig. Nu De NVWA op dit onderwerp actief wordt is er meer aandacht voor nodig.
Organisaties die onder de Cbw vallen, moeten ook aandacht besteden aan risico’s binnen hun toeleveringsketen. Dat betekent dat zij steeds vaker van leveranciers zullen willen weten welke cybersecuritymaatregelen zijn getroffen.
Voor leveranciers aan grote voedingsmiddelenbedrijven wordt het daarom belangrijk om aantoonbaar te kunnen maken dat de digitale veiligheid op orde is.
Een verklaring als “wij hebben onze IT goed beveiligd” zal straks niet meer voldoende zijn.
Aantoonbaar maken met NIS2 Supply Chain certificering
Hiermee kunnen organisaties aantoonbaar maken welke cybersecuritymaatregelen zij hebben geïmplementeerd.
De certificering kent drie niveaus:
NIS2-SC10 Een praktisch instapniveau waarmee organisaties de belangrijkste basismaatregelen aantoonbaar maken.
NIS2-SC20 Voor organisaties waarvan vanwege hun omvang, activiteiten of positie in de keten meer maatregelen worden verwacht.
NIS2-SC30 Het hoogste niveau, bedoeld voor organisaties waarvoor een hoog niveau van aantoonbare cybersecurity en ketenbeheersing noodzakelijk is.
De beoordeling wordt uitgevoerd door onafhankelijke auditoren. Daarmee ontstaat voor klanten en leveranciers een praktisch en controleerbaar bewijs van het bereikte beveiligingsniveau.
Wat moet een levensmiddelenbedrijf nu doen?
Met de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 is wachten niet langer verstandig.
Levensmiddelenbedrijven doen er goed aan om nu minimaal vast te stellen:
- of de organisatie rechtstreeks onder de Cyberbeveiligingswet valt;
- welke verplichtingen daaruit voortvloeien;
- welke kritieke processen, systemen en leveranciers bepalend zijn voor de continuïteit;
- welke cybersecuritymaatregelen al zijn getroffen;
- welke maatregelen nog ontbreken;
- hoe de organisatie tegenover klanten, toezichthouders en andere belanghebbenden kan aantonen dat deze maatregelen daadwerkelijk zijn uitgevoerd.
Ook voor bedrijven die niet rechtstreeks onder de wet vallen, maar wel leveren aan grote levensmiddelenbedrijven, is dit het moment om in actie te komen. NIS2 werkt via de toeleveringsketen door naar een veel grotere groep bedrijven dan alleen de organisaties die rechtstreeks onder de Cyberbeveiligingswet vallen.
Meer informatie
Lees de informatie van de NVWA over cyberbeveiliging en fysieke weerbaarheid voor levensmiddelenbedrijven en controleer welke verplichtingen voor uw organisatie gelden. https://www.nvwa.nl/onderwerpen/voedselveiligheid/cyberbeveiliging-en-fysieke-weerbaarheid-voor-levensmiddelenbedrijven
Wilt u aantoonbaar maken dat uw organisatie passende cybersecuritymaatregelen heeft getroffen? Bekijk dan de mogelijkheden van de NIS2 Supply Chain certificering van Samen Digitaal Veilig. www.samendigitaalveilig.nl 50% korting voor leden van brancheorganisaties en of FNLI.
Gerelateerde artikelen
We houden je op de hoogte!