GeslotenRijk · Landelijk · Subsidie

Subsidieregeling Cyberweerbaarheid

Digital Trust Center (Ministerie van Economische Zaken)

Wat is de Subsidieregeling Cyberweerbaarheid?

De Subsidieregeling Cyberweerbaarheid is bedoeld om groepen bedrijven in niet-vitale sectoren te stimuleren samen te werken aan cybersecurity. Het Digital Trust Center wil hiermee nieuwe cyberweerbaarheidsnetwerken opzetten, of bestaande netwerken in stand houden, zodat leden langdurig kennis en kunde over cyberweerbaarheid met elkaar delen en toepassen.

Deze regeling is gesloten voor aanvragen. De aanvraagperiode voor 2024 liep van 2 september 2024 tot 14 oktober 2024. Het totale budget voor deze ronde was € 600.000, met een maximum van € 150.000 per project.

De regeling was bedoeld voor samenwerkingsverbanden van ondernemingen in niet-vitale sectoren (dus niet de vitale sectoren zoals energie, water of telecom, al mochten die wel meedoen als extra kennispartner). Je kon op twee manieren aanvragen: als samenwerkingsverband van minimaal 2 en maximaal 8 deelnemers met een ondernemer als penvoerder, of als rechtspersoon (zoals een stichting) die de belangen van niet-vitale ondernemingen op cybergebied behartigt.

Met de subsidie kon je onder meer een netwerk opbouwen, bewustwording over cyberdreigingen vergroten, inzicht geven in digitale kwetsbaarheden en diensten aanbieden om de cyberweerbaarheid van deelnemende bedrijven te versterken.

Na toekenning beoordeelde een onafhankelijke adviescommissie de voorstellen. In de ronde van 2024 zijn 5 projecten geselecteerd, van organisaties als Nekovri, ID Control, de Haagse Hogeschool, The Cyber Partners en Matribu (gericht op Caribisch Nederland).

Omdat de regeling gesloten is, kun je nu geen nieuwe aanvraag meer indienen. Deze tekst dient dan ook vooral als achtergrondinformatie over hoe de regeling werkte.

Wie komt in aanmerking voor de Subsidieregeling Cyberweerbaarheid?

Deze regeling is gesloten voor aanvragen (deadline was 14 oktober 2024), maar de voorwaarden lieten zien wie in aanmerking kwam en wie afviel.

Je bent gevestigd in Nederland
Landelijke regeling.
Je bent een onderneming of non-profit
Bedrijfsgrootte: mkb, grootbedrijf
Je vraagt aan in een samenwerkingsverband
Deze regeling vereist meerdere partners.
De definitieve beoordeling ligt bij Digital Trust Center (Ministerie van Economische Zaken).

Wie kon aanvragen

  • Een samenwerkingsverband van minimaal 2 en maximaal 8 deelnemers, met een ondernemer als penvoerder die namens de deelnemers aanvraagt, of
  • Een rechtspersoon (bijvoorbeeld een stichting) die tot doel heeft de cyberweerbaarheid van niet-vitale ondernemingen te behartigen. Deze stichting is dan zelf de subsidieontvanger.

In beide gevallen was samenwerking met minstens 2 ondernemingen verplicht, en die ondernemingen mochten niet in een groep verbonden zijn (dus geen zusterbedrijven of onderdelen van hetzelfde concern).

De regeling was gericht op niet-vitale sectoren. Ondernemingen uit vitale sectoren (zoals energie, water, telecom) mochten wel meedoen in het netwerk vanwege hun kennis en expertise, maar zij vormden niet de doelgroep en telden dus niet mee als de verplichte niet-vitale deelnemers.

Vanaf 2024 konden ook indieners van Bonaire, Sint-Eustatius en Saba (Caribisch Nederland) een aanvraag doen.

Harde eisen aan het cyberweerbaarheidsplan

Je viel af als je plan niet voldeed aan deze eisen:

  • Het plan moet gericht zijn op het versterken van de cyberweerbaarheid van niet-vitale ondernemingen in Nederland.
  • Het plan moet in uitvoering zijn bij, of in samenwerking met, minstens 2 niet-verbonden niet-vitale ondernemingen.
  • Het plan moet gebaseerd zijn op een integrale visie om de cyberweerbaarheid duurzaam te versterken (geen losse, eenmalige actie).
  • De looptijd moet minimaal 1 en maximaal 3 jaar zijn.

Waarop je automatisch afviel

Het plan mocht niet gericht zijn op:

  • Het ontwikkelen van hardware of software voor cyberweerbaarheid, of het aanschaffen daarvan (behalve als dat nodig is om informatie te verwerken of delen voor de versterking van cyberweerbaarheid).
  • Het continu op afstand monitoren van cybersecurity om aanvallen te voorkomen, af te weren, op te sporen of op te lossen.
  • Het adviseren van bedrijven die al slachtoffer zijn van een cybersecurity-incident, over het oplossen daarvan.

Overige knock-outs

  • Een samenwerkingsverband mag niet groter zijn dan 8 deelnemers.
  • Bij een samenwerkingsverband moet de penvoerder een ondernemer zijn.
  • Het netwerk moet openstaan voor nieuwe toetreders, zowel tijdens als na de looptijd van het project.

Waarvoor krijg je subsidie?

De subsidie was bedoeld voor activiteiten die bijdragen aan het opzetten of in stand houden van een cyberweerbaarheidsnetwerk voor niet-vitale ondernemingen. Er gelden vijf categorieën subsidiabele activiteiten, zonder afzonderlijke tarieven of rekenregels per kostensoort. Er geldt alleen het totale maximum van € 150.000 per project (zie "Hoeveel krijg je?").

1. Het vormen en in stand houden van een netwerk

Dit betreft de kosten voor het opzetten van een netwerk waarin niet-vitale ondernemingen samenwerken, of het draaiend houden van een bestaand netwerk. Hieronder valt ook het laten uitvoeren van netwerkactiviteiten door derden, bijvoorbeeld het inhuren van een externe partij om bijeenkomsten, communities of samenwerkingsstructuren te organiseren.

2. Het stimuleren van bewustwording van cyberweerbaarheid

Kosten voor activiteiten die niet-vitale ondernemingen bewuster maken van cyberdreigingen. Denk aan voorlichting, informatievoorziening, trainingen of bewustwordingscampagnes. In de praktijk zag je dit terug in projecten uit 2024, zoals awarenesstrainingen, e-learnings, webinars en bewustwordingsvideo's.

3. Het geven van inzicht in digitale kwetsbaarheden

Kosten voor activiteiten die bedrijven laten zien waar hun digitale zwakke plekken liggen. Voorbeelden uit de praktijk zijn een nulmeting, een beleidsscan of assessment waarmee een bedrijf zijn eigen cyberweerbaarheid in kaart kan brengen. Het gaat hier om inzicht geven, niet om het continu monitoren van systemen (dat is uitgesloten, zie hieronder).

4. Het verrichten van diensten om de cyberweerbaarheid te versterken

Kosten voor concrete dienstverlening aan niet-vitale ondernemingen gericht op het versterken van hun cyberweerbaarheid. Dit kan bijvoorbeeld een helpdesk zijn waar leden met eerstelijns vragen terecht kunnen, of individuele ondersteuning en advies.

5. Overige manieren om de cyberweerbaarheid te versterken

Een restcategorie voor andere activiteiten die de cyberweerbaarheid van niet-vitale ondernemingen versterken, mits die niet onder de uitsluitingen hieronder vallen. Deze open categorie geeft ruimte voor maatwerk.

Wat nadrukkelijk niet subsidiabel is

Er gelden drie duidelijke uitsluitingen. Je cyberweerbaarheidsplan (en dus de kosten die je claimt) mag niet gericht zijn op:

  • Het ontwikkelen van hardware of software om cyberweerbaarheid te versterken, of de aanschaf daarvan. Uitzondering: aanschaf van hard- of software is wél toegestaan als dit specifiek nodig is voor het verwerken of delen van informatie ter versterking van cyberweerbaarheid (bijvoorbeeld een systeem om dreigingsinformatie te delen binnen het netwerk).
  • Continue monitoring op afstand van de cybersecurity van ondernemingen, gericht op het voorkomen, afweren, opsporen of oplossen van aanvallen op de IT-infrastructuur. Dit soort operationele beveiligingsdiensten valt buiten de regeling.
  • Advies aan bedrijven die al getroffen zijn door een cybersecurity-incident, over hoe ze dat incident moeten oplossen. De regeling is gericht op preventie en netwerkopbouw, niet op incidentafhandeling achteraf.

Wat niet is vastgelegd

Er gelden geen uurtarieven, geen maximale percentages van projectkosten die vergoed worden, en geen onderscheid tussen bijvoorbeeld personeelskosten en materiële kosten. Voor de volledige, juridisch precieze omschrijving van subsidiabele kosten kun je terecht bij de regelingstekst Cyberweerbaarheid.

De praktijkvoorbeelden uit de vijf gehonoreerde projecten van 2024 (routekaarten, nulmetingen, helpdesks, workshops, platforms, ISAC-netwerken en cybersecurity-scans) geven een indruk van wat in de praktijk als subsidiabel werd beoordeeld, maar zijn geen volledige of formele lijst van toegestane kostensoorten.

Hoeveel subsidie krijg je?

Maximaal € 150.000 per project. Het totale budget voor de aanvraagronde 2024 was € 600.000, verdeeld over alle toegekende projecten.

Er is geen vast subsidiepercentage van de kosten en geen minimumbedrag per aanvraag bekend, alleen het maximumbedrag per project.

Wat we weten over de verdeling van het budget

Met een plafond van € 600.000 en een maximum van € 150.000 per project konden er in 2024 maximaal 4 projecten volledig gefinancierd worden op het maximumbedrag. In de praktijk zijn 5 projecten geselecteerd, wat betekent dat niet elk project het volledige maximum van € 150.000 heeft gekregen.

Wat kan het bedrag beïnvloeden

Uit de voorwaarden volgt dat:

  • De looptijd van je project minimaal 1 en maximaal 3 jaar moet zijn; dit beïnvloedt over hoeveel tijd het bedrag wordt uitgesmeerd, maar niet het totaalbedrag zelf.
  • Een onafhankelijke adviescommissie de voorstellen selecteert; de regeling werkt dus op kwaliteit van het voorstel, niet simpelweg op volgorde van binnenkomst.

Extra verplichting bij hogere bedragen

Ontvang je meer dan € 125.000 subsidie, dan moet je tijdens het project een aparte financiële administratie bijhouden. Deze heb je nodig bij je vaststellingsverzoek, samen met een controleverklaring van een accountant.

Rondes en deadlines

RondeOpentSluitBudgetVerdeling
20242 sep 202414 okt 2024€ 600k-
Openstelling-14 okt 2024--

Wat zijn de voorwaarden van de Subsidieregeling Cyberweerbaarheid?

Wat je moet doen na toekenning

VerplichtingWanneer
Na afloop van elk projectjaar rapporteer je over de voortgang van je project. Je eerste rapportage, over het eerste projectjaar, moet je uiterlijk één jaar na de start van je project indienen. De exacte datum staat in je beschikking. Let op: het Digital Trust Center kan informatie uit je voortgangsrapportage gebruiken om (niet-bedrijfsgevoelige) kennis openbaar breed te verspreiden.Na afloop van elk projectjaar rapporteer je
Binnen 13 weken na de einddatum van je project moet je een subsidievaststelling aanvragen.Binnen 13 weken na de einddatum van je project moet
De volledige lijst van verplichtingen die specifiek voor jouw project gelden, vind je terug in de beschikkingsbrief die je van RVO ontvangt na toekenning.

Voordat je voorstel überhaupt beoordeeld werd, moest het aan een aantal harde eisen voldoen. Voldeed je hier niet aan, dan viel je af zonder dat er naar de inhoudelijke kwaliteit werd gekeken:

  • Je cyberweerbaarheidsplan is gericht op het versterken van de cyberweerbaarheid van niet-vitale ondernemingen in Nederland.
  • Het plan is in uitvoering bij, of in samenwerking met, minstens 2 niet-verbonden niet-vitale ondernemingen (dus geen zusterbedrijven binnen dezelfde groep).
  • Het plan is gebaseerd op een integrale visie om de cyberweerbaarheid duurzaam te versterken.
  • De looptijd van het project is minimaal 1 en maximaal 3 jaar.
  • Het samenwerkingsverband bestaat uit minimaal 2 en maximaal 8 deelnemers.
  • Bij een samenwerkingsverband is de penvoerder een ondernemer.
  • Het plan richt zich niet op het ontwikkelen of aanschaffen van hardware/software (behalve voor informatie-uitwisseling), niet op continue monitoring op afstand, en niet op advies bij het oplossen van een lopend cybersecurity-incident.

Een onafhankelijke adviescommissie selecteerde de voorstellen die in aanmerking kwamen voor de subsidieregeling 2024. De regeling werkt dus op kwaliteit en selectie door een commissie, niet simpelweg op volgorde van binnenkomst.

De precieze rangschikkingscriteria en afwijzingsgronden staan in de regelingstekst Cyberweerbaarheid. Wat we wel weten, is dat het netwerk open moet staan voor nieuwe toetreders, zowel gedurende als na de looptijd van het project; dit lijkt een voorwaarde waaraan getoetst werd.

Wat moet je ná toekenning doen

Is je voorstel geselecteerd, dan gelden gedurende de looptijd van je project verschillende verplichtingen:

*Medewerking aan evaluatie* Je verleent medewerking aan een evaluatie van de effecten van de activiteiten die je hebt uitgevoerd.

*Wijzigingen doorgeven* Verandert er iets in je project, de uitvoering of de organisatie? Of wijzigt de penvoerder van je samenwerkingsverband? Dan geef je dit altijd door aan RVO. Voor aanvragen uit 2021 en eerder zijn er aparte doorgeeflinks voor wijziging project/uitvoering/organisatie en wijziging penvoerder; voor aanvragen vanaf 2022 is dit samengevoegd tot "wijziging doorgeven".

*Netwerk openstellen* Je netwerk moet openstaan voor nieuwe toetreders, zowel tijdens als na de looptijd van het project.

*Financiële administratie bij hogere bedragen* Ontvang je meer dan € 125.000 subsidie, dan houd je gedurende het project een aparte financiële administratie bij. Deze heb je nodig voor je vaststellingsverzoek. Daarnaast lever je een controleverklaring aan die door een accountant is afgegeven.

Voor details over een minimale kwaliteitsscore, een puntensysteem, de weging van losse criteria en eventuele bezwaartermijnen bij afwijzing verwijzen we je naar de regelingstekst zelf.</tekst> </invoke>

Hoe vraag je de Subsidieregeling Cyberweerbaarheid aan?

Deze regeling is gesloten. De aanvraagperiode voor 2024 liep van maandag 2 september 2024, 09:00 uur tot maandag 14 oktober 2024, 17:00 uur. Je kunt nu geen nieuwe aanvraag meer indienen. Onderstaande beschrijft hoe het proces destijds werkte.

Stap 1: Bepaal je samenwerkingsvorm

Voordat je kon aanvragen, moest je kiezen tussen twee vormen:

  • Meerdere ondernemingen stellen samen een cyberweerbaarheidsplan op. Eén van de deelnemers treedt op als penvoerder en is het aanspreekpunt voor RVO. De penvoerder vraagt de subsidie aan namens de individuele bedrijven. Het samenwerkingsverband telt minimaal 2 en maximaal 8 deelnemers, en de penvoerder moet een ondernemer zijn.
  • Een rechtspersoon met eigen rechtspersoonlijkheid (bijvoorbeeld een stichting) die de belangen van niet-vitale ondernemingen op het gebied van cyberweerbaarheid behartigt, vraagt zelf de subsidie aan. Deze stichting is dan de subsidieontvanger. Ook hier is samenwerking met minstens 2 ondernemingen verplicht.

Stap 2: Stel het cyberweerbaarheidsplan op

Dit plan is het centrale document van je aanvraag. Het plan moet beschrijven:

  • Welke ondernemingen deelnemen en welke rol zij hebben in het samenwerkingsverband.
  • Hoe het plan bijdraagt aan het versterken van de cyberweerbaarheid van niet-vitale ondernemingen.
  • De integrale visie op duurzame versterking van cyberweerbaarheid.
  • De looptijd van het project (minimaal 1, maximaal 3 jaar).

Stap 3: Dien de aanvraag in bij RVO

De penvoerder (bij een samenwerkingsverband) of de rechtspersoon (bij een stichting) dient de aanvraag in bij de Rijksdienst voor Ondernemend Nederland (RVO), binnen de aanvraagperiode van 2 september tot 14 oktober 2024.

Voor de volledige documenteisen verwijst het loket naar de regelingstekst Cyberweerbaarheid.

Stap 4: Beoordeling door adviescommissie

Een onafhankelijke adviescommissie beoordeelde alle ingediende voorstellen voor de ronde 2024. Het gaat dus niet om beoordeling op volgorde van binnenkomst ("wie eerst komt, eerst maalt"), maar om selectie op basis van kwaliteit. Zie de sectie "Voorwaarden" voor wat we weten over de criteria.

Wat je nu nog kunt doen als eerdere aanvrager

Voor organisaties die al een subsidie hebben ontvangen (in 2024, vanaf 2022, of in 2021 en eerder), zijn er losse processen om tijdens de looptijd van je project:

  • Voortgang door te geven.
  • Een wijziging in project, uitvoering, organisatie of penvoerder door te geven.
  • Een vaststelling aan te vragen.

Deze processen verlopen via aparte formulieren of loketten op de RVO-website.

Wat gebeurt er na je aanvraag?

Wie beoordeelt en hoe lang duurt het

Een onafhankelijke adviescommissie beoordeelde de ingediende voorstellen voor de subsidieregeling 2024. De aanvraagperiode sloot op 14 oktober 2024, en de Staatscourant-publicatie over de uitkomst dateert van 28 juni 2024; dit wijst erop dat er meerdere aanvraagmomenten of -rondes kunnen zijn geweest. Uiteindelijk zijn voor 2024 5 projecten geselecteerd als beste voorstellen.

Verplichtingen tijdens de looptijd

Zodra je voorstel is geselecteerd, gelden gedurende je project de volgende verplichtingen:

  • Voortgangsrapportage. Na afloop van elk projectjaar rapporteer je over de voortgang van je activiteiten. De eerste rapportage, over het eerste projectjaar, moet je uiterlijk één jaar na de start van je project indienen. De exacte datum staat in je beschikking. Het Digital Trust Center kan gegevens uit deze rapportage gebruiken om (niet-bedrijfsgevoelige) kennis openbaar te verspreiden.
  • Wijzigingen doorgeven. Verandert er iets in je project, de uitvoering, de organisatie, of wijzigt de penvoerder van je samenwerkingsverband? Dan meld je dat altijd bij RVO.
  • Medewerking aan evaluatie. Je werkt mee aan een evaluatie van de effecten van de door jou uitgevoerde activiteiten.
  • Netwerk openstellen. Je netwerk blijft open voor nieuwe toetreders, zowel tijdens als na de looptijd van het project.

Vaststelling

Binnen 13 weken na de einddatum van je project moet je een subsidievaststelling aanvragen. Dit is het moment waarop RVO definitief bepaalt hoeveel subsidie je daadwerkelijk krijgt, op basis van de uitgevoerde activiteiten.

Heb je meer dan € 125.000 subsidie ontvangen, dan gelden bij de vaststelling twee extra eisen:

  • Je hebt gedurende het hele project een aparte financiële administratie bijgehouden, die je nu gebruikt voor je vaststellingsverzoek.
  • Je levert een controleverklaring aan die is afgegeven door een accountant.

Waar je de volledige verplichtingen vindt

Alle verplichtingen die specifiek voor jouw project gelden, staan in de beschikkingsbrief die je van RVO ontvangt bij toekenning.

Vraag het dossier

Stel een vraag over Subsidieregeling Cyberweerbaarheid. Het antwoord komt uitsluitend uit de documenten van het loket zelf, met de vindplaats erbij. Staat het er niet in, dan zegt de chat dat.

Waar komt deze informatie vandaan?

Deze pagina is samengesteld uit de officiële publicaties van Digital Trust Center (Ministerie van Economische Zaken). Controleer de definitieve voorwaarden altijd bij het loket zelf.