Cybersubsidie 2026: wat die 1 miljoen écht betekent voor uw organisatie

22 september 2026 · Security

U ziet het overal: “€1 miljoen cybersubsidie”. Handig om te weten wat dat bedrag wél en niet is. Niet één cheque voor uw organisatie, maar een landelijke pot. Per aanvrager kunt u onder voorwaarden tot €1.250 terugkrijgen via Mijn Cyberweerbare Zaak (MCZ).

Dit artikel legt uit hoe de regeling werkt, wat wél en niet subsidiabel is (inclusief Microsoft 365-licenties), en hoe Spectrum IT u kan helpen met maatregelen. De aanvraag en toekenning blijven bij u en RVO. Actuele status: altijd checken op NCSC en RVO.

Waarom u “€1 miljoen subsidie” overal ziet

Het bedrag van €1 miljoen is het landelijke budget voor 2026. Dat is geen bedrag per klant en geen Brabant-only pot. RVO kent toe op volgorde van binnenkomst tot het plafond is bereikt. Dat kan eerder zijn dan 30 november 2026.

Per aanvrager geldt: 50% van de subsidiabele kosten, met een maximum van €1.250. De minimale subsidiabele kosten zijn €400. Rekent u verkeerd (groot potje = groot bedrag voor u), dan ontstaat teleurstelling. Rekent u goed, dan weet u of de moeite van de aanvraag loont.

Wat is Mijn Cyberweerbare Zaak?

Mijn Cyberweerbare Zaak (MCZ) is een subsidieregeling van RVO, in opdracht van het ministerie van Economische Zaken en Klimaat. Doel: de financiële drempel verlagen voor zzp’ers en kleine bedrijven die hun digitale basis willen verbeteren.

Openstelling 2026: van 7 september tot en met 30 november 2026, of eerder als het budget op is. Bij overschrijding van het plafond op één dag met meerdere aanvragen kan loting bepalen welke aanvragen nog doorgaan. Details en voorwaarden: RVO – Mijn cyberweerbare zaak en NCSC – subsidieregeling.

Komt u überhaupt in aanmerking?

Spectrum IT geeft geen juridisch oordeel over uw aanvraag. Wel de hoofdlijnen die RVO en NCSC noemen:

  • uw onderneming staat bij de KvK;
  • maximaal 50 medewerkers;
  • jaaromzet onder €10 miljoen;
  • maatregelen afgenomen, geïmplementeerd én volledig betaald ná 7 september 2026;
  • subsidiabele kosten minimaal €400;
  • één aanvraag per onderneming (verbonden ondernemingen tellen mee).

Kleine zorgaanbieders, non-profits en mkb-organisaties kunnen hieronder vallen als zij als onderneming aan die criteria voldoen. Niet elke zorg- of non-profitorganisatie komt automatisch in aanmerking. Twijfelt u? Check de actuele voorwaarden op RVO of vraag het daar na.

Welke maatregelen wél

Subsidiabel zijn producten en diensten in acht categorieën (samengevat):

  1. Veilige netwerktoegang / wifi
  2. Wachtwoordmanager
  3. Tweefactorauthenticatie / MFA
  4. Patchmanagement (structureel, niet een eenmalige update)
  5. Antivirussoftware
  6. Back-ups instellen en testen
  7. Risico-inventarisatie en -evaluatie (RI&E), behalve als onderdeel van een certificeringstraject zoals ISO 27001
  8. Cyber awareness-trainingen

Die maatregelen sluiten vaak aan bij wat wij in de praktijk bij organisaties oppakken: toegang en MFA (Identity en Conditional Access), awareness (phishing-simulaties), backups (backup en disaster recovery) en bredere security (security en compliance).

Wat níet (expliciet Microsoft 365-licenties)

De regeling is bedoeld voor beveiliging van interne bedrijfssystemen. Onder meer níet subsidiabel (volgens RVO):

  • websites, webshops, online platformen, betaalsystemen en cloudwerkplekken in die zin;
  • algemene abonnementen waarin cybermaatregelen zijn opgenomen, zoals Microsoft 365 Premium of Google Workspace;
  • generieke hardware voor backups, behalve een kant-en-klare NAS-bundel inclusief schijven;
  • certificeringskosten zoals ISO 27001;
  • maatregelen die vóór 7 september 2026 zijn afgenomen, geïmplementeerd of betaald;
  • opnieuw dezelfde categorie waarvoor u in een eerdere MCZ-openstelling al subsidie kreeg.

Kortom: een Microsoft 365-licentie “meenemen in de subsidie” is geen slim uitgangspunt. MFA, awareness of backup-oplossingen die wél in de categorieën passen, kunnen dat wel zijn, afhankelijk van factuur en voorwaarden.

Zo werkt de aanvraag

In drie stappen, zoals NCSC en RVO beschrijven:

  1. CyberVeilig Check via NCSC. Download de actielijst (pdf). Zonder die check wordt de aanvraag afgewezen.
  2. Aanschaf, implementatie en betaling van subsidiabele maatregelen ná 7 september 2026. Bewaar factuur en betaalbewijs.
  3. Aanvraag bij RVO met actielijst, factuur en bankafschrift.

Houd e-mail in de gaten: bij een onvolledige aanvraag telt vaak de datum waarop alles compleet is. Wacht niet tot de laatste weken. Bronnen: NCSC subsidie en RVO MCZ.

Wat dit wél en niet met NIS2 te maken heeft

MCZ is geen “NIS2-subsidie”. Het is een aparte regeling voor kleine organisaties die basismaatregelen willen nemen. Wel kunnen maatregelen zoals MFA, backups en awareness ook helpen bij digitale weerbaarheid die bij NIS2-denken past.

Of u onder de Cyberbeveiligingswet valt, is een aparte vraag. Meer daarover: NIS2 in de zorg. MCZ vervangt die beoordeling niet.

Hoe Spectrum helpt

Spectrum IT is de IT partner die de missie begrijpt. Wij helpen kleine zorgorganisaties, non-profits en mkb met concrete maatregelen: MFA en toegang, awareness, backups en security-inrichting rond Microsoft. Sectorcontext: zorg, non-profit en MKB.

Wat wij níet doen: toekenning van subsidie garanderen, de RVO-aanvraag “even voor u regelen met garantie”, of beloven dat iedereen in aanmerking komt. De aanvraag blijft bij u en RVO. Wij kunnen wél meedenken welke maatregelen logisch zijn, of de factuur en categorie passen, en de technische inrichting doen.

Plan een kennismaking of security-scan

Wilt u weten welke maatregelen voor uw organisatie zinvol zijn, met of zonder MCZ? Plan een kennismaking of security-scan. Geen verkooppraatje: een eerlijk gesprek over wat er speelt.

Plan een kennismaking

Veelgestelde vragen

Garanderen jullie toekenning van de subsidie?
Nee. Toekenning beslist RVO. Wij helpen met maatregelen en kunnen meedenken over de aanpak. De aanvraag en het oordeel blijven bij u en RVO.

Komen tools die ik vóór 7 september 2026 kocht in aanmerking?
Nee. Maatregelen die vóór 7 september 2026 zijn afgenomen, geïmplementeerd of betaald, komen volgens NCSC en RVO niet in aanmerking. Check altijd de actuele tekst op hun sites.

Heeft u een IT-vraagstuk?

Onze specialisten denken graag met u mee. Plan een vrijblijvend gesprek en ontdek wat Spectrum IT voor uw organisatie kan betekenen.

Gratis security scan aanvragen