Sinds 7 september 2026 kunnen ondernemers weer subsidie aanvragen voor cyberbeveiliging. De regeling heet Mijn Cyberweerbare Zaak, kortweg MCZ, en levert je tot 1.250 euro op als je investeert in betere digitale beveiliging. Het budget is dit jaar opnieuw 1 miljoen euro en wordt uitgekeerd op volgorde van binnenkomst. Wie wacht tot november, vist waarschijnlijk achter het net.
Voor het mkb is dat relevant nieuws. Uit het HDI Cyberonderzoek 2026 blijkt dat 31 procent van de kleine en middelgrote bedrijven het risico op een cyberaanval binnen twee jaar als hoog inschat, terwijl veel ondernemers geen budget vrijmaken voor beveiliging omdat het geen directe omzet oplevert. Deze subsidie verlaagt die drempel met de helft.
Wat is Mijn Cyberweerbare Zaak precies
MCZ is een subsidieregeling van RVO, uitgevoerd in opdracht van het ministerie van Economische Zaken. Je krijgt 50 procent van je investering in cyberweerbaarheidsmaatregelen vergoed, met een maximum van 1.250 euro per aanvrager. Er geldt een ondergrens: je moet minimaal 400 euro exclusief btw investeren om in aanmerking te komen. Denk aan een firewall, een wachtwoordmanager voor het hele team, multifactorauthenticatie, endpoint-beveiliging of een phishingtraining voor personeel.
De regeling bestaat sinds 2023 en is elk jaar overtekend geraakt voordat de aanvraagperiode afliep. Dit is dus niet de eerste ronde, maar wel een nieuwe kans als je eerdere jaren hebt gemist of nog niet alle categorieën hebt benut.
Wie komt in aanmerking
Je bedrijf staat ingeschreven bij de KVK, heeft maximaal 50 medewerkers en had het afgelopen jaar een omzet onder de 10 miljoen euro. Ook zzp'ers mogen aanvragen. Bedrijven in de primaire landbouw, visserij en aquacultuur zijn uitgesloten, net als de agrarische sector in bredere zin. Voor vrijwel elk ander mkb-bedrijf, van een marketingbureau tot een installatiebedrijf, staat de deur open.
Wil je weten of jouw sector al onder de Cyberbeveiligingswet valt die per 1 juli inging? Dan is deze subsidie een goedkope manier om alvast een stap te zetten, ook al val je er zelf nog niet direct onder.
Zo vraag je de subsidie stap voor stap aan
De volgorde is belangrijk, want RVO controleert hier streng op.
- Stap 1: doe de CyberVeilig Check. Dit is een gratis online zelftest van NCSC die in kaart brengt waar je digitale zwakke plekken zitten. Het pdf-advies dat eruit rolt, moet je meesturen met je aanvraag.
- Stap 2: koop en implementeer de maatregelen. Dit mag pas ná 7 september 2026. Koop je eerder of gebruik je een oude factuur, dan wordt de aanvraag afgewezen.
- Stap 3: betaal de factuur volledig. Bewaar zowel de factuur als het bankafschrift waaruit blijkt dat je hebt betaald.
- Stap 4: dien de aanvraag in bij RVO. Dit doe je met eHerkenning niveau 2+ met machtiging voor RVO-diensten. Upload de CyberVeilig Check, de facturen en de betaalbewijzen.
Na een volledige aanvraag beslist RVO binnen acht weken. Wordt de subsidie toegekend, dan volgt uitbetaling binnen twee weken. Is je aanvraag onvolledig, dan krijg je een herstelverzoek en telt de datum waarop je alles compleet aanlevert als officiële ontvangstdatum, niet je eerste indiening.
Deze valkuilen kosten je de subsidie
De meeste afwijzingen ontstaan door dezelfde fouten. Heb je in 2023, 2024 of 2025 al MCZ-subsidie gekregen voor bijvoorbeeld een firewall, dan kun je dit jaar geen nieuwe aanvraag doen binnen diezelfde categorie. Voor een andere categorie, zoals een phishingtraining, kan dat wel.
Bestaande abonnementen en licenties vallen buiten de regeling. Je kunt dus geen subsidie claimen voor de antivirussoftware die je al drie jaar gebruikt. Ook maatregelen voor websites, webshops, online platformen en cloudwerkplekken zijn uitgesloten, dus een nieuwe hostingomgeving valt hier niet onder. Check ook of de factuur van je leverancier aan de eisen van RVO voldoet voordat je betaalt, dat scheelt een hoop gedoe achteraf.
Meer dan alleen geld, ook structuur
Het aardige aan deze regeling is dat de verplichte CyberVeilig Check je dwingt om eerst na te denken over waar je risico's zitten, in plaats van blind een los product te kopen. Veel ondernemers slaan die stap normaal over. Wil je die structuur verder doortrekken? Lees dan ook ons artikel over cyberbeveiligingsbewustzijn, want techniek alleen redt het niet als je personeel nog op elke phishingmail klikt.
Werk je met een ERP-systeem waarin klant- en financiële data samenkomen? Dan is dat vaak het eerste doelwit bij een aanval. In ons artikel over ERP-beveiliging lees je welke maatregelen daar het meeste verschil maken, en veel daarvan vallen gewoon binnen de MCZ-categorieën.
Waarom je dit niet moet laten liggen
Met een budget van 1 miljoen euro en toekenning op volgorde van binnenkomst, is de rekensom simpel: hoe langer je wacht, hoe kleiner de kans dat er nog geld over is. Vorige edities waren voortijdig uitgeput. Reken op zo'n 400 tot 1.250 euro subsidie, afhankelijk van je investering, voor iets wat je vroeg of laat toch moet regelen. De volledige voorwaarden staan op de RVO-website, en de gratis CyberVeilig Check zelf vind je via de subsidiepagina van het NCSC. Begin daar, dan weet je binnen een kwartier waar je staat en of aanvragen voor jouw bedrijf zin heeft.