Sinds 7 september 2026 is Mijn Cyberweerbare Zaak opnieuw open. Via deze RVO-regeling kunnen zzp’ers, micro- en kleine ondernemingen ondersteuning krijgen voor concrete maatregelen die hun cyberweerbaarheid verbeteren. De subsidie bedraagt 50% van de subsidiabele kosten, tot maximaal €1.250.
Voor ondernemers die hun digitale basis willen versterken kan dat interessant zijn. Maar de regeling heeft duidelijke voorwaarden. Niet elke cybersecurity-uitgave komt in aanmerking en de volgorde van aanschaffen, uitvoeren, betalen en aanvragen is belangrijk.
In dit artikel leggen we uit wat de regeling in 2026 inhoudt, welke maatregelen RVO noemt en waar u op moet letten als u bijvoorbeeld een cyber awareness-training wilt volgen.
Kort antwoord: wat is Mijn Cyberweerbare Zaak?
Mijn Cyberweerbare Zaak, vaak afgekort als MCZ, is een subsidieregeling van de Rijksdienst voor Ondernemend Nederland. De regeling is bedoeld om kleinere ondernemingen te helpen investeren in praktische cyberveiligheidsmaatregelen.
De openstelling van 2026 loopt van 7 september 2026 om 09:00 uur tot en met 30 november 2026 om 17:00 uur. Voor deze ronde is in totaal €1 miljoen beschikbaar.
RVO vergoedt 50% van de subsidiabele kosten, met een maximum van €1.250 subsidie per aanvrager. Het gaat dus niet om een algemene korting op iedere IT-factuur. Alleen kosten die binnen de regeling vallen en aan de voorwaarden voldoen, kunnen worden meegenomen.
Voor welke bedrijven is de subsidie bedoeld?
Volgens RVO is Mijn Cyberweerbare Zaak bedoeld voor zzp’ers, micro-ondernemingen en kleine bedrijven. Voor de 2026-openstelling gelden onder meer de volgende voorwaarden:
- uw onderneming staat ingeschreven bij de KVK;
- uw onderneming heeft maximaal 50 werknemers;
- de omzet in het afgelopen boekjaar was minder dan €10 miljoen;
- de totale subsidiabele kosten zijn minimaal €400;
- u betaalt zelf het deel van de kosten dat niet door de subsidie wordt gedekt;
- voor dezelfde kosten ontvangt u geen andere subsidie.
Of uw specifieke investering wordt goedgekeurd, bepaalt RVO. De voorwaarden van de regeling zijn daarom altijd leidend.
Welke cyberveiligheidsmaatregelen kunnen in aanmerking komen?
RVO noemt voor 2026 acht categorieën cyberweerbaarheidsmaatregelen:
- veilige netwerktoegang en wifi;
- een wachtwoordmanager;
- tweefactorauthenticatie, tweestapsverificatie of MFA;
- structureel patchmanagement;
- antivirussoftware;
- back-ups instellen en testen;
- risico-inventarisatie en -evaluatie;
- cyber awareness-trainingen voor personeel.
Dat laatste is vooral relevant voor bedrijven waar medewerkers dagelijks werken met e-mail, facturen, klantgegevens, personeelsgegevens of betaalverzoeken. Technische beveiliging blijft belangrijk, maar veel incidenten beginnen bij een verkeerde klik, een overtuigend spoedverzoek of een onduidelijke interne afspraak.
Is een cyber awareness-training subsidiabel?
Cyber awareness-training is expliciet opgenomen als subsidiabele categorie. Dat betekent niet automatisch dat iedere training of iedere factuur wordt goedgekeurd. RVO beoordeelt of de kosten en uitvoering binnen de regeling passen.
Bij IdenScan richten zakelijke trainingen zich bijvoorbeeld op herkenbare werksituaties zoals phishing, nepfacturen, verdachte betaalverzoeken, klantdata, AI-gebruik en melden bij twijfel. De IdenScan Teamtraining start vanaf €695 exclusief btw.
Omdat RVO uiteindelijk bepaalt welk deel van een investering subsidiabel is, communiceren wij bewust geen gegarandeerd subsidiebedrag. Als een training volledig binnen de subsidiabele kosten valt, is het uitgangspunt van de regeling 50% vergoeding van dat subsidiabele deel, binnen het maximum van €1.250.
Een simpel rekenvoorbeeld
Stel dat RVO €1.000 aan kosten volledig als subsidiabel accepteert. Bij een subsidiepercentage van 50% zou de bijdrage €500 bedragen. De onderneming draagt de overige €500 zelf.
Bij €3.000 aan volledig subsidiabele kosten zou 50% uitkomen op €1.500, maar door het subsidieplafond blijft de maximale bijdrage €1.250.
Dit zijn rekenvoorbeelden. De daadwerkelijke hoogte hangt af van de door RVO geaccepteerde subsidiabele kosten.
Belangrijk: de maatregel mag niet te vroeg zijn afgenomen of betaald
Een van de belangrijkste voorwaarden in 2026 is de timing. RVO vermeldt dat maatregelen die vóór 7 september 2026 zijn afgenomen, geïmplementeerd of betaald niet in aanmerking komen. Voor de aanvraag moeten de maatregelen zijn uitgevoerd en volledig betaald.
Heeft u vóór de openstelling al een bestelling geplaatst, een aanbetaling gedaan of een deel laten uitvoeren? Ga er dan niet automatisch vanuit dat de kosten subsidiabel zijn. Vraag RVO om duidelijkheid over uw specifieke situatie voordat u financiële beslissingen neemt.
Een betaling achteraf administratief anders laten lijken is geen goede aanpak. De feitelijke data en betaalbewijzen moeten aansluiten op de voorwaarden van de regeling.
Welke kosten vallen juist niet onder de regeling?
De regeling is niet bedoeld als algemene vergoeding voor alle IT- of cybersecuritykosten. RVO noemt onder andere uitsluitingen voor:
- reguliere exploitatie-, beheer- en onderhoudskosten;
- bestaande abonnementen of licenties;
- algemene abonnementen waarin cybermaatregelen slechts een onderdeel zijn;
- certificeringskosten zoals ISO 27001;
- algemeen IT-beheer zonder specifieke subsidiabele maatregel;
- maatregelen voor websites, webshops, online platformen, betaalsystemen en cloudwerkplekken die buiten de aangewezen categorieën vallen;
- een categorie waarvoor de onderneming in een eerdere MCZ-openstelling al subsidie heeft ontvangen.
Controleer daarom vooraf de actuele RVO-pagina. Een investering die goed is voor uw bedrijf is niet automatisch subsidiabel binnen MCZ.
Wat heeft u nodig voor de aanvraag?
RVO werkt met een duidelijke volgorde. Een belangrijk onderdeel is de CyberVeilig Check. Na het invullen daarvan krijgt u persoonlijk advies dat u als pdf moet bewaren. Dit advies is nodig bij de subsidieaanvraag.
Daarna voert u één of meer passende maatregelen uit en betaalt u deze volledig. Voor de aanvraag heeft u vervolgens onder andere nodig:
- het resultaat van de CyberVeilig Check;
- de factuur of facturen met voldoende specificatie;
- een bankafschrift of bankafschriften waarop de betaling zichtbaar is.
RVO noemt ook concrete eisen voor de factuur en het betaalbewijs. Zorg daarom dat naam, adres, leverancier, omschrijving van de dienst, bedragen en betaalgegevens goed terug te vinden zijn.
Vraag niet pas op de laatste dag aan
De regeling heeft een totaalbudget van €1 miljoen. RVO waarschuwt dat het verstandig is ruim op tijd aan te vragen. Als op een dag meer geld wordt aangevraagd dan nog beschikbaar is, kan loting bepalen welke aanvragen nog binnen het budget vallen.
Daarnaast kan een onvolledige aanvraag leiden tot een verzoek om informatie aan te vullen. Wie tot vlak voor de sluitingsdatum wacht, heeft minder ruimte om fouten te herstellen.
Kan een leverancier de subsidie voor u aanvragen?
Voor 2026 is een extra aandachtspunt toegevoegd: de leverancier van de cyberweerbaarheidsmaatregel mag niet dezelfde partij zijn als de intermediair die namens de onderneming de subsidieaanvraag indient.
Daarom is het verstandig de aanvraag als onderneming zelf via RVO te doen of, als u een intermediair gebruikt, goed te controleren dat deze rol niet botst met de leverancier van de maatregel.
IdenScan kan als leverancier uitleg geven over de training en zorgen voor een duidelijke factuurspecificatie, maar RVO beoordeelt de aanvraag en IdenScan kan toekenning niet garanderen.
Wat is een logische eerste stap?
Koop niet alleen iets omdat er subsidie op zit. Begin bij het risico dat u daadwerkelijk wilt verkleinen. Voor het ene bedrijf is dat MFA of een betere back-up. Voor een ander bedrijf is het vooral nodig dat medewerkers phishing, nepfacturen en onveilige omgang met klantdata beter herkennen.
Wilt u eerst weten welke zichtbare aandachtspunten bij uw organisatie spelen? Met de gratis IdenScan Team Risico Check kijken we naar openbare signalen rond uw domein, e-mailbasis en dagelijkse teamrisico’s. Geen wachtwoorden, geen inbox-toegang en geen systeemtoegang.
Veelgestelde vragen over cybersecurity subsidie in 2026
Hoeveel subsidie kan een klein bedrijf krijgen?
De subsidie bedraagt 50% van de subsidiabele kosten, tot maximaal €1.250 per aanvrager.
Tot wanneer kan Mijn Cyberweerbare Zaak worden aangevraagd?
De 2026-openstelling loopt volgens RVO tot 30 november 2026 om 17:00 uur, zolang de regeling volgens de geldende voorwaarden beschikbaar is.
Kan een awareness-training in aanmerking komen?
Ja. Cyber awareness-trainingen staan als aparte maatregel in de regeling. De uiteindelijke beoordeling van de concrete training en kosten ligt bij RVO.
Is een cybersecurityscan automatisch subsidiabel?
Nee. RVO onderscheidt specifieke categorieën en voorwaarden. Een scan, audit of inventarisatie moet inhoudelijk binnen de subsidiabele categorie passen om in aanmerking te kunnen komen.
Kan IdenScan garanderen dat mijn aanvraag wordt goedgekeurd?
Nee. Alleen RVO beslist over subsidieaanvragen. IdenScan kan informatie geven over de eigen dienstverlening, maar geeft geen garantie op subsidie.
Bronnen
- RVO – Mijn Cyberweerbare Zaak (MCZ)
- Staatscourant 2026, nr. 31342 – openstelling en wijzigingen MCZ 2026
Laatst inhoudelijk gecontroleerd op 9 september 2026. Dit artikel is algemene informatie en geen subsidie-, juridisch of fiscaal advies. Controleer vóór een aanvraag altijd de actuele voorwaarden bij RVO.