Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

Cybersecurity-advies is nog wél subsidieerbaar. Zo benut je dat

Sinds 1 februari 2026 is dienst advies uit de kmo-portefeuille verdwenen. Op één uitzondering na: cybersecurity.

Dat is geen toeval. De Vlaamse overheid heeft haar adviesbudget bewust geconcentreerd op het thema waar het risico voor ondernemingen het snelst stijgt. Tegelijk komt NIS2 eraan, en die richtlijn duwt via de toeleveringsketen ook bedrijven die er formeel niet onder vallen richting betere beveiliging.

Het gevolg: er is op dit moment meer overheidssteun beschikbaar voor cybersecurity dan voor welk ander adviesthema ook. En de meeste ondernemers weten dat niet, omdat ze alleen naar de kmo-portefeuille kijken — terwijl de interessantste regeling ernaast ligt.

In dit artikel: welke twee regelingen er zijn, wat ze opleveren, wat er precies onder cybersecurity valt, en hoe je ze slim combineert.

Twee regelingen, twee heel verschillende bedragen

Kmo-portefeuilleCybersecurity verbetertrajecten
Steunpercentage kmo45% (klein) / 35% (middelgroot)50%
Niet-kmo onder NIS2Niet van toepassing35%
WatAdvies én opleidingExtern advies en begeleiding
Omvang trajectVrij€7.100 – €39.000 excl. btw
Maximale steun€7.500 per jaar (alle thema’s samen)Tot €19.500 per traject
DienstverlenersGeregistreerde dienstverleners19 erkende dienstverleners

Het verschil is aanzienlijk. De kmo-portefeuille is laagdrempelig en snel, maar het jaarplafond van €7.500 geldt over al je aanvragen samen. De verbetertrajecten zijn zwaarder om op te starten, maar bij een traject van €39.000 loopt de steun op tot €19.500 — meer dan het dubbele van wat de kmo-portefeuille in een heel jaar toelaat.

Het zijn twee losstaande maatregelen met een eigen procedure. Meer over de kmo-portefeuille lees je in wat er in 2026 veranderde aan de kmo-portefeuille.

De cybersecurity verbetertrajecten van dichtbij

Deze maatregel is bedoeld om Vlaamse ondernemingen hun cyberveiligheid duurzaam te laten verbeteren. Dat woord is belangrijk: het gaat niet om een quick scan, maar om een traject met analyse, actieplan en begeleiding bij de uitvoering.

Voor wie: Vlaamse kmo’s en maatwerkbedrijven, plus niet-kmo’s die onder de NIS2-richtlijn vallen.

Wat: het inkopen van extern advies en begeleiding rond cyberveiligheid, uitgevoerd door een erkende dienstverlener. VLAIO biedt de trajecten in drie versies aan, zodat je kunt kiezen wat bij je situatie past — van een eerste analyse om te weten welke stappen je moet zetten, tot een volledig traject met analyse, actieplan én begeleiding op maat bij het oplossen van de gevonden problemen.

Steun: 50% voor kmo’s en maatwerkbedrijven, 35% voor niet-kmo’s die onder NIS2 vallen. Trajecten liggen tussen €7.100 en €39.000 excl. btw.

Op het moment van schrijven zijn er negentien erkende dienstverleners waar je terechtkunt. Dat is een gesloten lijst — anders dan bij de kmo-portefeuille kun je niet met elke consultant aan de slag.

Wat valt er precies onder “cybersecurity”?

Dit is de vraag waar de meeste ondernemers op vastlopen, omdat ze bij cybersecurity aan firewalls en hackers denken. Het bereik is breder.

In de praktijk zit hier onder meer in:

  • Risicoanalyse en volwassenheidsmeting. Waar staat je organisatie, wat zijn je grootste kwetsbaarheden, wat pak je eerst aan.
  • Toegangsbeheer. Wie heeft toegang tot wat, tweefactorauthenticatie, het opruimen van accounts van vertrokken medewerkers.
  • Back-up- en herstelstrategie. Niet alleen of je back-ups hebt, maar of je ze ooit hebt teruggezet.
  • Incidentrespons. Wat doe je als het misgaat, wie belt wie, en binnen welke termijn.
  • Beveiliging van je website en webshop. Updatebeleid, gebruikersrechten, kwetsbare plug-ins, monitoring.
  • Leveranciersbeheer. Welke partijen hebben toegang tot je data en wat is daarover afgesproken.
  • Bewustwording bij medewerkers. Phishing, wachtwoordgebruik, wat wel en niet in externe tools mag.

Merk op hoeveel hiervan overlapt met wat je onder de GDPR sowieso al moet doen. Dat is geen toeval, en het is precies waar de winst zit.

De overlap met GDPR en NIS2: doe het werk één keer

Lees ook: Interne of externe DPO? Wat past bij jouw organisatie

Drie regelgevingen vragen in essentie hetzelfde van je, en de meeste bedrijven behandelen ze als drie aparte projecten.

Wat je doetGDPRNIS2Subsidiabel
RisicoanalyseArtikel 32 en DPIA’sVerplicht onderdeelJa
ToegangsbeheerPassende maatregelenVerplicht onderdeelJa
IncidentprocedureDatalekmelding binnen 72 uurMeldingsplichtJa
LeveranciersbeheerVerwerkersovereenkomstenKetenverantwoordelijkheidJa
Bewustwording personeelOnderdeel verantwoordingsplichtVerplicht onderdeelJa
Back-up en herstelBeschikbaarheid en veerkrachtVerplicht onderdeelJa

Je leest het goed: de hele rechterkolom staat op ja. Werk dat je onder de GDPR al had moeten doen en dat NIS2 straks van je vraagt, is nu voor de helft gesubsidieerd — mits je het als cybersecuritytraject opzet en met een erkende dienstverlener werkt.

Dat is het strategische punt van dit hele artikel. Niet “er is subsidie beschikbaar”, maar: de subsidie zit precies op het werk dat je toch al verplicht was.

Hoe zo’n traject er in de praktijk uitziet

“Extern advies en begeleiding” is een vage omschrijving. Een traject dat werkt, verloopt doorgaans in vier fasen.

Fase 1 — Nulmeting. Waar staat je organisatie? Welke systemen draaien er, wie heeft toegang tot wat, waar staat je data, welke leveranciers zitten in je keten. Dit levert een volwassenheidsscore op en een lijst met kwetsbaarheden, gerangschikt op risico. Reken op een tot twee weken.

Fase 2 — Actieplan met prioriteiten. Niet alles tegelijk. Een goed plan splitst in wat je binnen een maand oplost met beperkte inspanning — tweefactorauthenticatie, verweesde accounts opruimen, back-ups testen — en wat een echt project is, zoals een migratie of een herziening van je toegangsstructuur. Met eigenaars en termijnen erbij.

Fase 3 — Begeleiding bij de uitvoering. Dit is waar de meeste trajecten zonder begeleiding stranden: het rapport is er, en dan komt de waan van de dag. Bij de uitgebreidere versies van het verbetertraject zit deze fase mee in scope.

Fase 4 — Vastleggen en herhalen. Documentatie van wat je hebt gedaan en waarom, een incidentprocedure die je team kent, en een afspraak wanneer je opnieuw meet. Deze fase lijkt administratief maar is precies wat je nodig hebt als een klant, een verzekeraar of een toezichthouder ernaar vraagt.

Wat je kunt verwachten qua doorlooptijd: een nulmeting met actieplan is doorgaans een kwestie van weken, een volledig traject met begeleiding loopt eerder over enkele maanden.

NIS2: ook als je er niet onder valt

NIS2 is sinds oktober 2024 van kracht in België. De hoofdregel: je valt eronder als je een dienst uit de bijlagen van de wet levert én je minstens een middelgrote onderneming bent. Micro- en kleine ondernemingen vallen er in principe buiten, tenzij ze een specifieke kritieke dienst leveren of het Centrum voor Cybersecurity België hen apart aanduidt. Hoe die scope precies werkt, leg ik uit in NIS2: valt jouw bedrijf eronder?

Maar er is een effect dat veel kleinere bedrijven onderschat: de olievlekwerking via de toeleveringsketen. Lever je aan een onderneming die wél onder NIS2 valt, dan krijg je die eisen contractueel op je bord. Geen wetgeving, maar een clausule in je contract — met hetzelfde resultaat.

In de praktijk zie ik dat die clausules nu beginnen op te duiken bij contractvernieuwingen. Het onaangename scenario is dat je op twee weken tijd moet aantonen dat je beveiliging op orde is, terwijl je nog nooit een risicoanalyse hebt gedaan. Het aangename scenario is dat je het traject nu doet, voor de helft van de prijs, en het als verkoopargument gebruikt.

Hoe je dit slim aanpakt

Stap 1 — Bepaal je vertrekpunt

Weet je niet waar je staat, begin dan met de lichtste versie van het verbetertraject: een analyse die in kaart brengt welke stappen nodig zijn. Dat voorkomt dat je budget uitgeeft aan de verkeerde prioriteiten.

Wil je eerst zelf een indruk krijgen van je digitale hygiëne, doe dan de gratis GDPR-scan. Die kijkt naar je website en geeft een eerste beeld van wat er zichtbaar misgaat.

Stap 2 — Kies de juiste regeling

Een vuistregel die in de praktijk goed werkt:

  • Klein en afgebakend — een opleiding voor je team, een beperkt advies: kmo-portefeuille. Sneller, lagere drempel, 45% voor kleine ondernemingen.
  • Groot en structureel — analyse, actieplan en begeleiding bij de uitvoering: verbetertraject. Hoger percentage, veel hoger plafond, maar minimaal €7.100.
  • Allebei — het verbetertraject voor de structurele aanpak, de kmo-portefeuille voor de opleiding van je team. Let wel op de de-minimisregels als je meerdere steunmaatregelen combineert; sinds 2026 is je de-minimissteun zichtbaar in het eAid-register.

Stap 3 — Controleer je dienstverlener vooraf

Voor de verbetertrajecten geldt een gesloten lijst van erkende dienstverleners. Voor de kmo-portefeuille moet je partij geregistreerd zijn. Controleer dat vóór je tekent — een uitstekende specialist zonder de juiste erkenning levert je nul euro steun op.

En wees kritisch op beloftes. Sinds juni 2026 beschermt een gedragscode kmo’s tegen misleidende communicatie rond de kmo-portefeuille, en kun je klacht indienen. Dat zegt genoeg over wat er in de markt gebeurde: dienstverleners die het subsidiepercentage als korting presenteerden, of die de administratie “wel even regelden” zonder de voorwaarden te kennen.

Stap 4 — Respecteer de termijnen

Bij de kmo-portefeuille: aanvragen binnen veertien kalenderdagen na de start van de prestaties, eigen aandeel storten binnen dertig kalenderdagen na de aanvraag. Daar sneuvelen de meeste dossiers, en er is geen coulance.

Bij de verbetertrajecten loopt de aanvraag via VLAIO en je gekozen dienstverlener. Vraag die dienstverlener expliciet welke stappen wanneer moeten gebeuren, en zet het in je agenda.

Waar de winst écht zit

Ik wil eerlijk zijn over het perspectief. Een subsidie van 50% klinkt als de reden om iets te doen, maar dat is het zelden.

De echte rekensom loopt anders. Een datalek kost je een onderzoek, een melding aan de Gegevensbeschermingsautoriteit binnen 72 uur, mogelijk communicatie naar je klanten, en herstelwerk dat al snel tientallen uren beslaat. Bij een ransomware-incident komt daar productieverlies bij. En de reputatieschade laat zich niet begroten.

Tegen die achtergrond is een traject van €10.000 waarvan je de helft terugkrijgt geen kostenpost maar een verzekering. De subsidie hoort de doorslag te geven bij twijfel — niet de reden te zijn.

Waar ik wel enthousiast over word: dit is het enige moment in jaren waarop het werk dat je toch al moest doen voor de helft betaald wordt. Dat venster blijft niet eeuwig open.

Veelgestelde vragen

Valt een GDPR-audit onder cybersecurity?

Gedeeltelijk. De beveiligingskant — toegangsbeheer, versleuteling, back-ups, incidentrespons, leveranciersbeheer — sluit rechtstreeks aan bij cybersecurity. De zuiver juridische kant, zoals het opstellen van een privacyverklaring of het beoordelen van verwerkingsgronden, ligt daarbuiten. Bespreek de afbakening vooraf met je dienstverlener en laat die in de overeenkomst vastleggen.

Kan ik beide regelingen combineren?

Het zijn aparte maatregelen met eigen voorwaarden. Combineren kan, maar let op de de-minimisregels en op dubbele financiering van dezelfde kosten. Sinds 2026 verschijnt je de-minimissteun in het eAid-register, wat het makkelijker maakt om je resterende ruimte te checken.

Wij zijn met acht. Is €7.100 niet veel te groot?

Voor een klein bedrijf is de ondergrens van de verbetertrajecten inderdaad fors. Dan is de kmo-portefeuille de logischere route: 45% steun voor kleine ondernemingen op advies en opleiding rond cybersecurity, zonder minimumbedrag. Een gericht traject van een paar duizend euro brengt je vaak al ver.

Is de steun belastingvrij?

Steun uit de kmo-portefeuille is niet vrijgesteld in de vennootschapsbelasting. Enkel subsidies met betrekking tot investeringen zijn dat. Reken daar mee in je budget.

Hoe lang blijft dit beschikbaar?

Daar is geen einddatum voor aangekondigd, maar subsidieregelingen wijzigen — de hervorming van februari 2026 is daar het bewijs van. Plan je traject op basis van de huidige voorwaarden en controleer die op vlaio.be voor je een verbintenis aangaat.

Kort samengevat

Cybersecurity is sinds februari 2026 het enige adviesthema dat nog subsidiabel is, en er zijn twee routes. De kmo-portefeuille geeft 45% steun voor kleine en 35% voor middelgrote ondernemingen, tot €7.500 per jaar. De cybersecurity verbetertrajecten geven 50% op trajecten tussen €7.100 en €39.000, wat neerkomt op maximaal €19.500 steun.

Het slimme aan deze regelingen is de overlap: risicoanalyse, toegangsbeheer, incidentprocedures, leveranciersbeheer en bewustwording zijn tegelijk GDPR-verplichtingen, NIS2-vereisten én subsidiabele cybersecurity. Wie het als één traject aanpakt, doet het werk één keer.

Wil je weten wat er in jouw geval subsidiabel zou zijn? Bekijk hoe ik werk rond beveiligde hosting en infrastructuur en GDPR en privacy, of stuur me je situatie door. Ik zeg je vooraf eerlijk of er steun in zit en via welke route — ook als het antwoord is dat je beter zonder subsidie start.


Alle bedragen, percentages en voorwaarden zijn gecontroleerd op vlaio.be op 30 juli 2026. Raadpleeg altijd de actuele informatie over de cybersecurity verbetertrajecten en de kmo-portefeuille voor je een verbintenis aangaat. Dit artikel is algemene informatie en geen advies over jouw specifieke dossier.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy